Offensive security vanuit Poreč, voor klanten in Kroatië, Nederland en de rest van de EU.
Obventum wordt geleid door Luka Bayer, uit Kroatië, en Fady Oueslati, uit Tunesië, gevestigd in Rotterdam, waar ook ons zusterbedrijf ReactiveZero zijn hoofdkantoor heeft. Zij zijn de twee mensen die uw systemen testen.
Zij leerden elkaar kennen in Nederland, tijdens hun studie cybersecurity aan Fontys Hogescholen in Eindhoven. In de laatste twee jaar van die opleiding werkten zij al fulltime als cybersecurityconsultants en ethical hackers. Beiden zijn hier al sinds hun jeugd mee bezig, van hacken tot infrastructuur, en beiden hebben er later hun vak van gemaakt.

Oprichter en ethical hacker
Luka leidt klantprojecten, van lokale overheden tot het bedrijfsleven. Zijn werk loopt uiteen van externe netwerktests tot volledige aanvalssimulaties waarin hij een organisatie van buiten naar binnen doorbreekt. Meer dan eens heeft hij, met schriftelijke toestemming, de controle overgenomen over de systemen waar een organisatie het meest van afhankelijk is.
Elk rapport schrijft hij voor twee lezers: de engineer die de bevinding moet verhelpen en de bestuurder die ernaar moet handelen. Naast zijn werk bokst hij en sleutelt hij aan auto's.

Medeoprichter en ethical hacker
Fady richt zich op webapplicaties, API's en infrastructuur en staat bekend om het vinden van fouten in bedrijfslogica die geautomatiseerde scanners missen. Dat zijn de gevallen waarin een applicatie precies doet wat de bouwer bedoelde en toch misbruikt kan worden, bijvoorbeeld om de gegevens van een andere klant te lezen. Bij elke bevinding legt hij de grondoorzaak uit en geeft hij de ontwikkelaars een oplossing in handen.
Hij is OSCP-gecertificeerd (een praktijkexamen waarin hij echte systemen moest binnendringen) en CHFI-gecertificeerd (digitaal forensisch onderzoek). Hij kan inbreken als een aanvaller en de inbraak reconstrueren als een onderzoeker. In zijn vrije tijd voetbalt hij en sleutelt hij aan auto's.
Onze beloften
Wij testen volgens erkende standaarden: PTES, de OWASP Testing Guide, de OWASP Top 10 en MITRE ATT&CK. Onze rapporten geven u het bewijs dat u nodig heeft voor uw NIS2- en ISO 27001-traject.
Wie bij de kick-off aan tafel zit, is ook degene die uw netwerk test. U heeft de hele opdracht een directe lijn met hem.
Elke bevinding is gerangschikt naar risico, beoordeeld met CVSS v3.1 of v4 en onderbouwd met een proof of concept die u zelf kunt reproduceren. Wat niet is bevestigd, komt niet in het rapport.
Geen standaardchecklist. Wij leggen scope, spelregels en schriftelijke toestemming vast voordat wij ook maar iets aanraken, en wij testen wat u heeft goedgekeurd en niets anders.
Geen denial-of-service (wij leggen niets plat), geen destructieve acties, geen wijzigingen aan productiegegevens. Wij testen alleen binnen afgesproken testvensters en melden kritieke bevindingen zodra ze zijn bevestigd.
Een debriefworkshop, begeleiding bij het herstel en een hertest van de belangrijkste bevindingen horen bij de opdracht.
Staat van dienst
Luka en Fady hebben organisaties van klein tot groot getest: kleine gemeenten, bedrijven met een paar honderd medewerkers, landelijke overheidsinstanties en multinationals.
Het werk varieert van één penetratietest van een webapplicatie tot maandenlange red team-operaties waarin technologie, mensen en processen samen worden getest.
Plan een gratis kennismakingsgesprekBuiten opdrachten om
Heeft u van ons bericht ontvangen over een zwakke plek in uw systeem? Zo werken wij.
Als wij een zwakke plek tegenkomen in een systeem dat niet van ons is, misbruiken wij die nooit. Wij gaan niet verder dan nodig om te bevestigen dat het probleem echt is, en wij bekijken of kopiëren nooit iemands gegevens. Wij documenteren het en melden het vertrouwelijk aan de eigenaar, zodat het kan worden verholpen voordat iemand met kwade bedoelingen dezelfde deur vindt.
Hiermee volgen wij de Europese uitgangspunten voor coordinated vulnerability disclosure en de lijn van NIS2, en geven wij de eigenaar een redelijke termijn om de fout te verhelpen.
Het is ook een eerlijk voorbeeld van ons werk: een echt probleem, gevonden zonder de toegang die een betaalde opdracht geeft.
Wij hopen dat eigenaren het serieus nemen en het verhelpen. Waar een bug bounty-programma bestaat, is erkenning welkom, en wij gaan altijd graag in gesprek over samenwerking. Niets daarvan is een voorwaarde: wij vragen er niets voor terug.
Zusterbedrijf
Wij leiden ook ReactiveZero, een Nederlands offensive security-bedrijf: dezelfde oprichters, dezelfde werkwijze, één bedrijf in Kroatië en één in Nederland.
Samen beheren wij vier NVIDIA DGX-systemen in onze eigen omgeving, waarop wij een lokaal model voor offensive security trainen en draaien. Een AI-ondersteund pentestplatform dat hierop is gebouwd, is in bèta. Elk resultaat wordt gecontroleerd door een menselijke tester, en klantdata verlaat nooit hardware die wij zelf beheren. Daarom draait alles lokaal.