Penetration Testing

Een pentest is een afgesproken test waarbij beveiligingsexperts met toestemming een echte cyberaanval nabootsen. Ze zoeken zwakke plekken in systemen en misbruiken die op een veilige, gecontroleerde manier. Zo ziet een organisatie waar het risico zit en kan ze het oplossen voordat criminelen toeslaan.

Wat is een pentest?

Een pentest is een gecontroleerde aanval op je eigen systemen, uitgevoerd door ethische hackers (beveiligingsexperts die met toestemming werken). Zij gebruiken dezelfde technieken als criminelen, maar melden elke fout die ze vinden.

Getest worden bijvoorbeeld webapplicaties, IT-infrastructuur, API's (koppelingen tussen systemen) en mobiele apps. De scope spreek je vooraf af met de tester.

Een pentest mag alleen met schriftelijke toestemming van de systeemeigenaar. Zonder die toestemming is het testen strafbaar.

Hoe werkt een pentest?

Eerst leg je de scope vast: welke systemen getest worden en hoeveel informatie de tester vooraf krijgt.

Er zijn drie aanpakken. Bij black box heeft de tester geen voorkennis. Bij white box krijgt de tester volledige informatie, zoals broncode en inloggegevens. Grey box zit daartussenin, met beperkte kennis.

De test verloopt in fasen: verkenning, scannen, exploitatie (het echt misbruiken van een zwakke plek), rapportage en een hertest.

Je krijgt een rapport met gevonden kwetsbaarheden, ernstscores volgens CVSS (een schaal van 0 tot 10 die aangeeft hoe ernstig een fout is) en concrete adviezen. Een pentest is een momentopname, dus herhaal het periodiek.

Pentest vs. vulnerability scan en red teaming

Een vulnerability scan is geautomatiseerd en somt bekende kwetsbaarheden op. Een pentest gaat verder: een expert misbruikt die kwetsbaarheden echt en toont zo de werkelijke impact aan.

Red teaming is breder en doelgericht. Het test ook of een organisatie een aanval opmerkt en erop reageert, vaak via het werk van een Security Operations Center (SOC).

Als kwetsbaarheden zijn opgelost, houdt continue bewaking het risico laag, bijvoorbeeld met een 24/7 SOC dat dreigingen dag en nacht volgt.

Regels zoals de AVG (privacywet), NIS2 (Europese beveiligingsrichtlijn) en ISO 27001 (norm voor informatiebeveiliging) vragen bovendien om periodiek testen van je beveiliging.

Neem contact op

Benieuwd hoe we jouw organisatie verder kunnen helpen?