Wat is een pentest?
Een pentest is een gecontroleerd security assessment waarbij specialisten realistische aanvalstechnieken uitvoeren binnen een vooraf overeengekomen scope. De test stelt vast welke kwetsbaarheden daadwerkelijk misbruikt kunnen worden en welke aanvalspaden daaruit ontstaan. Een pentest toont aan wat op het moment van testen daadwerkelijk misbruikbaar is.
Wat is het verschil tussen een penetratietest en een vulnerability scan?
Een vulnerability scan gebruikt geautomatiseerde tooling om bekende kwetsbaarheden en configuratiefouten te identificeren. Een penetratietest voegt handmatige analyse, exploitatie en validatie van aanvalspaden toe. Daarmee wordt vastgesteld of een kwetsbaarheid in de praktijk kan worden misbruikt, hoe afzonderlijke bevindingen kunnen worden gecombineerd en welke toegang of impact een aanvaller kan bereiken.
Wanneer heeft een organisatie een pentest nodig?
Een pentest is aan de orde bij oplevering van nieuwe systemen, na een ingrijpende wijziging in de omgeving en wanneer klanten, verzekeraars of ketenpartners daarom vragen. Ook verplichtingen die voortkomen uit NIS2, DORA, ISO 27001 of BIO2 leiden tot periodieke technische toetsing. Een pentest levert daarvoor onafhankelijk technisch bewijs, maar toont compliance niet op zichzelf aan.
Hoe vaak moet een penetratietest worden uitgevoerd?
Voor de meeste organisaties is een jaarlijkse pentest het uitgangspunt, aangevuld met een test bij iedere ingrijpende wijziging. Nieuwe applicaties, migraties naar cloud of identity platformen, aanpassingen in netwerksegmentatie en overnames veranderen het aanvalsoppervlak direct. Een vast interval alleen is daarom onvoldoende, omdat het risico meebeweegt met de omgeving.
Welke systemen kunnen onderdeel zijn van een penetratietest?
De scope kan bestaan uit webapplicaties, API’s, mobiele applicaties, externe infrastructuur, interne netwerken, Active Directory, Microsoft Entra ID, cloudomgevingen, draadloze netwerken, endpoints en OT-omgevingen. Gecombineerde scopes maken het mogelijk om aanvalspaden over applicaties, identities, infrastructuur en netwerkgrenzen heen te onderzoeken.
Wat is het verschil tussen black box, grey box en white box testing?
Een black box test start zonder inloggegevens of interne documentatie. Een grey box test gebruikt beperkte toegang of technische context om geauthenticeerde functionaliteit en interne aanvalspaden diepgaander te onderzoeken. Een white box test bevat uitgebreide informatie, zoals source code, architectuur en configuraties. Voor de meeste assessments biedt grey box testing de beste balans tussen realistisch aanvallersgedrag en technische dekking.
Kan een penetratietest veilig in een productieomgeving worden uitgevoerd?
Ja, mits scope, rules of engagement, stopcondities en escalatieprocedures vooraf zijn vastgelegd. Technieken die de beschikbaarheid kunnen beïnvloeden, worden beperkt of afzonderlijk afgestemd. Voor OT, zorg en andere safety-critical omgevingen gelden aanvullende beheersmaatregelen en kan meer gebruik worden gemaakt van passive analysis of zorgvuldig geselecteerde actieve tests.
Hoe lang duurt een penetratietest?
De duur hangt af van de omvang, complexiteit en vereiste testdiepgang van de scope. Een beperkte applicatie- of infrastructuurtest kan één of enkele testdagen in beslag nemen. Complexe omgevingen met meerdere rollen, netwerken, cloudplatformen of OT-systemen kunnen meerdere dagen tot één of meer weken vergen. De benodigde inzet wordt tijdens de intakecall op basis van technische scoping vastgesteld.
Wat bevat een penetratietestrapport?
Het rapport bevat de overeengekomen scope, methodologie, gevalideerde bevindingen, getroffen assets, technisch bewijs, aanvalspaden, impactanalyse en remediatieadvies. Bevindingen worden beoordeeld met CVSS en geduid binnen de operationele context van de omgeving. Kritieke bevindingen worden tijdens de test direct gecommuniceerd en niet pas bij de eindrapportage.