Contact

Pentest

Cybersecurity voor complexe IT- en OT-omgevingen

Senior specialisten, versterkt door AI

01
Kennismaking
Intake en doel
02
Afspraken
Scope en planning
03
Voorbereiding
Setup en briefing
04
Uitvoering
Op locatie of remote
05
Toelichting & rapportage
Executive + technisch
06
Hertest
Controle mitigatie

Maak kwetsbaarheden zichtbaar

Een pentest maakt zichtbaar welke kwetsbaarheden daadwerkelijk misbruikt kunnen worden en welke aanvalspaden leiden tot toegang tot systemen, data of bedrijfskritische processen. Als CCV Pentest gecertificeerde organisatie combineert DeepBlue gerichte verkenning met handmatige validatie door senior specialisten met ervaring binnen overheid, defensie en grootbedrijf. U ontvangt geen scanoutput, maar technisch inzicht in exploiteerbare risico’s, impact en herstelprioriteiten.

Onze specialisten beoordelen techniek, configuratie, identiteiten, toegangsrechten en business logic als één samenhangend geheel. Daardoor identificeren wij niet alleen bekende kwetsbaarheden, maar ook omgeving-specifieke risico’s zoals privilege escalation, zwakke autorisatie, onjuiste segmentatie, secrets in code en cloudmisconfiguraties. Bevindingen worden uitsluitend opgenomen wanneer impact, reproduceerbaarheid en realistisch misbruik aantoonbaar zijn.

DeepBlue is CCV Pentest gecertificeerd

Een gecontroleerde hack op uw eigen systemen

Een pentest moet technische zekerheid geven over wat daadwerkelijk misbruikbaar is. Daarom toetsen wij webapplicaties en API’s, cloudomgevingen, interne netwerken, externe infrastructuur, identity-omgevingen, OT-omgevingen en mobiele applicaties zoals een aanvaller dat zou doen, maar altijd binnen vooraf vastgestelde spelregels. Zo wordt zichtbaar welke kwetsbaarheden impact hebben op continuïteit, dataveiligheid en bedrijfsprocessen.

Dit is extra relevant nu AI steeds vaker wordt gebruikt bij softwareontwikkeling, cloudconfiguratie en automatisering. AI versnelt ontwikkeling, maar zonder expliciete requirements, security-architectuur en businesscontext kan het ongemerkt keuzes maken die security controls verzwakken, omzeilen of overslaan.

Bestuur en directie krijgen inzicht in impact, waarschijnlijkheid en prioriteit. Technische teams ontvangen reproduceerbare bevindingen, bewijs van misbruikbaarheid en concrete hersteladviezen.  Alle bevindingen worden geduid met een CVSS score zodat risico’s consistent kunnen worden gewogen.

Voor organisaties binnen finance, zorg, overheid, defensie, logistiek, energie, technologie en maakindustrie ondersteunt periodieke validatie van beveiligingsmaatregelen de eisen uit NIS2, DORA, ISO 27001 en sectorspecifieke normenkaders. Onafhankelijke toetsing maakt vervolgens zichtbaar of deze maatregelen ook onder realistische aanvalsomstandigheden effectief blijven.

DeepBlue Azure pentest

  

Aanvalsvlakken die wij testen

Iedere omgeving heeft een eigen aanvalsoppervlak, trust model en operationeel risicoprofiel. De scope en testaanpak worden daarom afgestemd op de gebruikte technologieën, relevante dreigingsscenario’s en de security controls die moeten worden gevalideerd.

De tests worden handmatig uitgevoerd en ondersteund door specialistische tooling wanneer dit de discovery, dekking of technische analyse versterkt. Het doel is niet om een standaardchecklist af te werken. Het doel is om kwetsbaarheden, logic flaws en samenhangende attack paths te identificeren die toegang kunnen geven tot systemen, identities, gevoelige data of kritieke processen.

OWASP · REST · GraphQL

Webapplicaties & API’s

Webapplicaties en API’s vormen vaak de kortste route naar bedrijfsdata en kritieke functionaliteit. De test omvat authenticatie, autorisatie, session management, input handling, file processing, API-security en business logic. Specifieke aandacht gaat uit naar kwetsbaarheden waarmee rollen, tenants, workflows of trust boundaries kunnen worden doorbroken.

Aanvalsmethode

Account takeover, broken access control, Object-level permissies, IDOR, SSRF, injection of misbruik van applicatielogica om toegang te krijgen tot afgeschermde data en functionaliteit.

Tools, technieken en procedures
Burp Suite
Caido
Postman
GraphQL Voyager
jwt_tool
Custom scripting
Microsoft Azure · AWS · Google Cloud

Cloudomgevingen

Attack paths in cloudomgevingen ontstaan vaak door te ruime rechten, blootgestelde services, gelekte secrets en onbedoelde trust relationships. De test omvat IAM, storage, workloads, service principals, rollen, netwerkcontrols en hybride integraties. Rechten worden geanalyseerd als samenhangende aanvalspaden, niet als losse configuratie-instellingen.

Aanvalsmethode

Compromittering van credentials of tokens, enumeratie van resources, role chaining, privilege escalation en ongeautoriseerde toegang tot cloudworkloads of gevoelige data.

Tools, technieken en procedures
ScoutSuite
Pacu
CloudFox
Prowler
Trufflehog
Steampipe
Active Directory · Kerberos · AD CS

Interne netwerken

Een interne netwerktest bepaalt hoe ver een aanvaller kan komen vanaf een werkstation, gebruikersaccount, server of aangenomen foothold. Specifieke aandacht gaat uit naar Active Directory, beheerinterfaces, netwerksegmentatie, certificate services, trust relationships en back-upinfrastructuur.

Aanvalsmethode

Credential interception, password reuse, SMB relay, Kerberos abuse, misbruik van AD CS, lateral movement en privilege escalation richting domain-level control.

Tools, technieken en procedures
BloodHound
Impacket
Certipy
NetExec
Responder
Rubeus
Recon · Edge

Externe infrastructuur

Internet-facing infrastructuur verandert continu door de introductie en uitfasering van domeinen, systemen, cloudservices en platformen van derden. De test brengt publiek beschikbare assets, services, subdomeinen, edge devices en remote-accessinterfaces in kaart. Mogelijke kwetsbaarheden worden handmatig gevalideerd voordat deze worden gerapporteerd.

Aanvalsmethode

OSINT en attack surface discovery brengen vergeten assets, kwetsbare edge systems of blootgestelde beheerinterfaces in beeld die een eerste foothold kunnen bieden.

Tools, technieken en procedures
Amass
Subfinder
Nuclei
Nmap
Shodan
Censys
Entra ID · Active Directory · Okta

Identity & Access

Identity-platformen vormen een primaire security boundary binnen moderne omgevingen. De test omvat authenticatie, federatie, MFA-enforcement, Conditional Access, device trust, application consent, privileged roles en administratieve workflows. De analyse volgt hoe identities, tokens en permissies kunnen worden gecombineerd tot bredere attack paths.

Aanvalsmethode

Credential theft, token replay, device-code phishing, OAuth consent abuse, Conditional Access bypass en privilege escalation richting tenant- of domainadmin.

Tools, technieken en procedures
AADInternals
Evilginx
ROADtools
TokenTactics
MFASweep
BloodHound for Azure
IEC 62443 · ICS · SCADA

OT-omgevingen

OT-omgevingen vereisen een gecontroleerde testaanpak die rekening houdt met procesbeschikbaarheid, gedrag van apparatuur en fysieke veiligheid. De test richt zich op de IT-to-OT boundary, zones en conduits, remote access, engineering workstations, industriële protocollen en communicatie tussen Purdue-levels.

Aanvalsmethode

Compromittering van corporate IT, beweging via gedeelde services of remote-accessinfrastructuur en ongeautoriseerde communicatie met engineering stations, HMI’s, PLC’s of SCADA-systemen.

Tools, technieken en procedures
Wireshark
Zeek
OT NSE-scripts
OPC UA-tooling
Modbus-tooling
Passive asset discovery
iOS · Android · Thick Client

Mobiele & Client Applicaties

Mobiele en desktopapplicaties kunnen gevoelige logica, credentials, tokens en directe koppelingen met backendservices blootstellen. De test omvat local storage, authenticatie, transport security, inter-process communication, reverse engineering, client-side controls en server-side integraties.

Aanvalsmethode

Reverse engineering, token extraction, certificate-pinning bypass, hardcoded secrets of misbruik van backendinterfaces die leiden tot account- of datacompromittering.

Tools, technieken en procedures
Frida
MobSF
jadx
Ghidra
dnSpy

Sectoren waarin wij testen

Iedere sector heeft een eigen dreigingsmodel, technologielandschap en operationeel risicoprofiel. Een penetratietest moet daarom aansluiten op de systemen die kritieke processen ondersteunen, de aanvalspaden die binnen de omgeving realistisch zijn en de mogelijke gevolgen van compromittering.

Scope, methodologie en rules of engagement worden afgestemd op de sector en de operationele randvoorwaarden. Hierdoor blijft het assessment technisch relevant, terwijl continuïteit, veiligheid en systeembeschikbaarheid worden beschermd.

NEN 7510 · NEN 7512 · NIS2

Zorg

Zorgomgevingen combineren elektronische patiëntendossiers, medische apparatuur, diagnostische systemen, identity-platformen en externe zorgintegraties. De test richt zich op aanvalspaden die patiëntveiligheid, vertrouwelijkheid of continuïteit van zorg kunnen raken. Specifieke aandacht gaat uit naar toegangsbeheer, segmentatie, medical IoT, privileged access en systeemintegraties.

Aanvalsmethode

Phishing van zorgmedewerkers, toegang verkrijgen tot zorgsystemen, lateral movement binnen de omgeving en ongeautoriseerde toegang tot patiëntgegevens of medische apparatuur.

Bekijk sector →
DORA · TLPT / TIBER-EU · NIS2 · PCI DSS

Financiële sector

Financiële instellingen zijn afhankelijk van de integriteit en beschikbaarheid van betaalsystemen, klantportalen, API’s, identity-services en third-party connections. De test richt zich op fraudescenario’s, account takeover, transactiemanipulatie, privileged access en compromittering van kritieke financiële processen.

Aanvalsmethode

Gerichte compromittering van credentials, account takeover, privilege escalation en toegang tot transactiesystemen, gevolgd door manipulatie van financiële processen of data.

Bekijk sector →
BIO2 · ABDO · NIS2 · ISO 27001

Defensie & Overheid

Overheids- en defensieomgevingen bevatten gevoelige informatie, publieke dienstverlening, mission systems en complexe ketenafhankelijkheden. De test vindt plaats binnen formele rules of engagement, met strikte beheersing van toegang, bewijsmateriaal en operationeel risico. De scope kan bestaan uit publiek beschikbare platformen, interne netwerken, beveiligde omgevingen en kritieke IT- of OT-systemen.

Aanvalsmethode

Compromittering van een publiek beschikbaar systeem of externe identity, gevolgd door lateral movement en toegang tot gevoelige informatie, administratieve systemen of ondersteunende infrastructuur.

Bekijk sector →
IEC 62443 · NIS2 · ISO 27001 · Cyber Resilience Act

Maakindustrie

Productieomgevingen combineren industriële automatisering, corporate IT, intellectueel eigendom en tijdkritische processen. De test richt zich op IT-to-OT attack paths, remote access, engineering workstations, industriële netwerken en productiebeheersystemen. Waar procesbeschikbaarheid en veiligheid strikte beperkingen opleggen, worden non-disruptive testmethoden toegepast.

Aanvalsmethode

Compromittering van de corporate omgeving, beweging via gedeelde services of remote-accessinfrastructuur en ongeautoriseerde interactie met engineering systems, HMI’s, PLC’s of productieplatformen.

Bekijk sector →
IEC 62443 · NIS2 · ISO 27019 · CER-richtlijn

Energie & Kritieke Infrastructuur

Energiebedrijven en beheerders van kritieke infrastructuur zijn afhankelijk van gedistribueerde operationele systemen, remote locaties en continue procesbesturing. De test richt zich op segmentatie, remote access, industriële communicatie, beheeromgevingen en de interfaces tussen IT en OT. De rules of engagement houden rekening met hoge beschikbaarheidseisen en mogelijke fysieke gevolgen.

Aanvalsmethode

Toegang via een leverancier, remote locatie of corporate omgeving, gevolgd door beweging richting operationele systemen en manipulatie van monitoring-, control- of safety-gerelateerde processen.

Bekijk sector →
NIS2 · ISO 27001

Logistiek & Transport

Logistieke en transportorganisaties zijn afhankelijk van planningssystemen, warehouse automation, fleet technology, trackingplatformen en integraties met externe partners. De test richt zich op identities, klant- en partnerportalen, operationele data, segmentatie en toegang via de keten. Integriteit en beschikbaarheid krijgen daarbij dezelfde aandacht als vertrouwelijkheid.

Aanvalsmethode

Compromittering via een portal, leverancier of partneraccount, gevolgd door manipulatie van planning, tracking- of vrachtgegevens en verstoring van operationele processen.

Bekijk sector →
ISO 27001 · SOC 2 · NIS2 · OWASP ASVS

IT & Technologie

Technologiebedrijven beheren multi-tenant platformen, cloudinfrastructuur, API’s, CI/CD-pipelines en privileged management systems. Eén compromittering kan meerdere klanten of ketenpartners raken. De test richt zich op tenant isolation, privilege boundaries, software supply-chain risk, administratieve toegang en platformweerbaarheid.

Aanvalsmethode

Compromittering van een beheerinterface, CI/CD-identity of tenant boundary, gevolgd door toegang tot klantdata, productie-infrastructuur of gedeelde platformservices.

Bekijk sector →

Pentestvormen en testdiepgang

De juiste testvorm hangt af van de vraag die het assessment moet beantwoorden. Een black box-test brengt in kaart wat een externe aanvaller zonder voorkennis kan ontdekken en misbruiken. Een grey box-test combineert realistisch aanvallersgedrag met voldoende context om security controls diepgaander te onderzoeken. Een white box-test geeft brede technische inzage in architectuur, configuratie en implementatie. Threat-led penetration testing toetst de weerbaarheid tegen vooraf gedefinieerde dreigingsscenario’s.

Vooraf wordt vastgesteld welk doel de test moet bereiken. Dit kan bestaan uit het valideren van het publieke aanvalsoppervlak, het onderzoeken van risico’s vanuit een geauthenticeerde gebruiker, het beoordelen van security-kritische ontwerpkeuzes of het toetsen of detectie- en responsmaatregelen realistische aanvalstechnieken herkennen. Het doel bepaalt de scope, benodigde toegang, testdiepgang en rapportagestructuur.

Voor de meeste assessments heeft grey box-testing de voorkeur. Toegang tot geselecteerde accounts, rollen, netwerksegmenten of architectuurinformatie maakt het mogelijk meer tijd te besteden aan het valideren van controls en het volgen van attack paths. Externe reconnaissance blijft onderdeel van het assessment. Zo blijft het publieke aanvalsoppervlak in beeld, terwijl de technische dekking groter is dan bij een black box-test.

Scope, doelstellingen, rules of engagement, testvensters, stopcondities en escalatieprocedures worden vastgelegd voordat de actieve test begint. Dit houdt de operatie gecontroleerd en beschermt de continuïteit van productieomgevingen, terwijl voldoende ruimte blijft om realistische attack paths te onderzoeken en valideren.

Pentest

Black box

De test start zonder credentials, documentatie of architectuurcontext. Het assessment brengt in kaart wat een onbekende externe aanvaller via publiek beschikbare systemen kan ontdekken en misbruiken. Dit geeft inzicht in externe exposure, initial access-routes en kwetsbaarheden die vanaf buiten de omgeving zichtbaar zijn.

Pentest

Grey box

De test wordt uitgevoerd met beperkte context, zoals gebruikersaccounts, gedefinieerde rollen, netwerktoegang of geselecteerde architectuurinformatie. Dit maakt diepgaand onderzoek mogelijk naar geauthenticeerde functionaliteit, privilege boundaries en attack paths, terwijl een realistisch perspectief behouden blijft. Grey box is doorgaans de meest effectieve testvorm.

Pentest

White box

De test wordt uitgevoerd met uitgebreide technische context, waaronder source code, configuraties, architectuurdocumentatie en waar relevant privileged accounts. Deze testvorm biedt de grootste technische dekking en ondersteunt gedetailleerde analyse van ontwerpkeuzes, trust boundaries, implementatiefouten en security controls.

Pentest

TLPT

De test is gebaseerd op realistische dreigingsscenario’s die voortkomen uit de sector, kritieke assets en relevante aanvalstechnieken. De operatie kan mensen, processen, technologie, detectie en respons omvatten. Threat-led penetration testing is bedoeld voor organisaties met hoge weerbaarheidseisen en kan aansluiten op kaders zoals TLPT en TIBER-EU.

Veelgestelde vragen over pentesten

Wat is het verschil tussen een penetratietest en een vulnerability scan?

Een vulnerability scan gebruikt geautomatiseerde tooling om bekende kwetsbaarheden en configuratiefouten te identificeren. Een penetratietest voegt handmatige analyse, exploitatie en validatie van attack paths toe. Daarmee wordt vastgesteld of een kwetsbaarheid in de praktijk kan worden misbruikt, hoe afzonderlijke bevindingen kunnen worden gecombineerd en welke toegang of impact een aanvaller kan bereiken.

Welke systemen kunnen onderdeel zijn van een penetratietest?

De scope kan bestaan uit webapplicaties, API’s, mobiele applicaties, externe infrastructuur, interne netwerken, Active Directory, Microsoft Entra ID, cloudomgevingen, wireless networks, endpoints en OT-omgevingen. Gecombineerde scopes maken het mogelijk om attack paths over applicaties, identities, infrastructuur en netwerkgrenzen heen te onderzoeken.

Wat is het verschil tussen black box, grey box en white box testing?

Een black box-test start zonder credentials of interne documentatie. Een grey box-test gebruikt beperkte toegang of technische context om geauthenticeerde functionaliteit en interne attack paths diepgaander te onderzoeken. Een white box-test bevat uitgebreide informatie, zoals source code, architectuur en configuraties. Voor de meeste assessments biedt grey box-testing de beste balans tussen realistisch aanvallersgedrag en technische dekking.

Kan een penetratietest veilig in een productieomgeving worden uitgevoerd?

Ja, mits scope, rules of engagement, stopcondities en escalatieprocedures vooraf zijn vastgelegd. Technieken die de beschikbaarheid kunnen beïnvloeden, worden beperkt of afzonderlijk afgestemd. Voor OT, zorg en andere safety-critical omgevingen gelden aanvullende beheersmaatregelen en kan meer gebruik worden gemaakt van passive analysis of zorgvuldig geselecteerde actieve tests.

Hoe lang duurt een penetratietest?

De duur hangt af van de omvang, complexiteit en vereiste testdiepgang van de scope. Een beperkte applicatie- of infrastructuurtest kan één of enkele testdagen in beslag nemen. Complexe omgevingen met meerdere rollen, netwerken, cloudplatformen of OT-systemen kunnen meerdere dagen tot één of meer weken vergen. De benodigde inzet wordt tijdens de intakecall op basis van technische scoping vastgesteld.

Wat bevat een penetratietestrapport?

Het rapport bevat de overeengekomen scope, methodologie, gevalideerde bevindingen, getroffen assets, technisch bewijs, attack paths, impactanalyse en remediatieadvies. Bevindingen worden beoordeeld met CVSS v4 en geduid binnen de operationele context van de omgeving. Kritieke bevindingen worden tijdens de test direct gecommuniceerd en niet pas bij de eindrapportage.

U bevindt zich in goed gezelschap

Direct contact met senior cybersecurity experts

Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.

  • Geen mailinglijsten of geautomatiseerde salesopvolging
  • Informatie wordt vertrouwelijk behandeld

Kan het niet wachten?

Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl

Bedankt voor uw bericht. We nemen zo snel mogelijk contact met u op.
Er is iets misgegaan. Probeer het later opnieuw.

Lees onze laatste artikelen

Inzichten, lessen uit het veld en sectorspecifieke verdieping over cybersecurity in IT en OT.