Wat is het verschil tussen een penetratietest en een vulnerability scan?
Een vulnerability scan gebruikt geautomatiseerde tooling om bekende kwetsbaarheden en configuratiefouten te identificeren. Een penetratietest voegt handmatige analyse, exploitatie en validatie van attack paths toe. Daarmee wordt vastgesteld of een kwetsbaarheid in de praktijk kan worden misbruikt, hoe afzonderlijke bevindingen kunnen worden gecombineerd en welke toegang of impact een aanvaller kan bereiken.
Welke systemen kunnen onderdeel zijn van een penetratietest?
De scope kan bestaan uit webapplicaties, API’s, mobiele applicaties, externe infrastructuur, interne netwerken, Active Directory, Microsoft Entra ID, cloudomgevingen, wireless networks, endpoints en OT-omgevingen. Gecombineerde scopes maken het mogelijk om attack paths over applicaties, identities, infrastructuur en netwerkgrenzen heen te onderzoeken.
Wat is het verschil tussen black box, grey box en white box testing?
Een black box-test start zonder credentials of interne documentatie. Een grey box-test gebruikt beperkte toegang of technische context om geauthenticeerde functionaliteit en interne attack paths diepgaander te onderzoeken. Een white box-test bevat uitgebreide informatie, zoals source code, architectuur en configuraties. Voor de meeste assessments biedt grey box-testing de beste balans tussen realistisch aanvallersgedrag en technische dekking.
Kan een penetratietest veilig in een productieomgeving worden uitgevoerd?
Ja, mits scope, rules of engagement, stopcondities en escalatieprocedures vooraf zijn vastgelegd. Technieken die de beschikbaarheid kunnen beïnvloeden, worden beperkt of afzonderlijk afgestemd. Voor OT, zorg en andere safety-critical omgevingen gelden aanvullende beheersmaatregelen en kan meer gebruik worden gemaakt van passive analysis of zorgvuldig geselecteerde actieve tests.
Hoe lang duurt een penetratietest?
De duur hangt af van de omvang, complexiteit en vereiste testdiepgang van de scope. Een beperkte applicatie- of infrastructuurtest kan één of enkele testdagen in beslag nemen. Complexe omgevingen met meerdere rollen, netwerken, cloudplatformen of OT-systemen kunnen meerdere dagen tot één of meer weken vergen. De benodigde inzet wordt tijdens de intakecall op basis van technische scoping vastgesteld.
Wat bevat een penetratietestrapport?
Het rapport bevat de overeengekomen scope, methodologie, gevalideerde bevindingen, getroffen assets, technisch bewijs, attack paths, impactanalyse en remediatieadvies. Bevindingen worden beoordeeld met CVSS v4 en geduid binnen de operationele context van de omgeving. Kritieke bevindingen worden tijdens de test direct gecommuniceerd en niet pas bij de eindrapportage.