Open box
Het testteam krijgt veel informatie over de omgeving. Dit is geschikt om interne kwetsbaarheden, configuratiefouten en bestaande beheersmaatregelen gericht te beoordelen.
Een praktische gids om een penetration test goed te plannen, te laten uitvoeren en de resultaten daadwerkelijk te gebruiken om de beveiliging van je organisatie te verbeteren.
Een penetration test is een krachtig middel om zekerheid te krijgen over de beveiliging van IT-systemen. Het is echter geen vervanging voor continu kwetsbaarhedenbeheer, monitoring of reguliere securitytests.
Bij een penetration test probeert een deskundig testteam een systeem of applicatie gecontroleerd te doorbreken met technieken die ook door een aanvaller gebruikt kunnen worden. Daarmee wordt onderzocht welke beveiligingsmaatregelen in de praktijk standhouden.
Een goede test geeft inzicht in technische risico's, de mogelijke impact van gevonden kwetsbaarheden en de mate waarin bestaande controles werken.
Er zijn verschillende manieren om een test in te richten. Kies de aanpak op basis van je risico's, doelstelling en beschikbare tijd.
Het testteam krijgt veel informatie over de omgeving. Dit is geschikt om interne kwetsbaarheden, configuratiefouten en bestaande beheersmaatregelen gericht te beoordelen.
De testers krijgen weinig of geen interne informatie. De aanpak benadert meer het perspectief van een externe aanvaller.
Onderzoek van maatwerk- of webapplicaties, met aandacht voor kwetsbaarheden én ontwikkelpraktijken die herhaling kunnen voorkomen.
Een vooraf gekozen scenario wordt onderzocht, bijvoorbeeld een gecompromitteerde host of ongeautoriseerde toegang tot een intern netwerk.
Naast technische weerbaarheid wordt bekeken of een organisatie een aanval voldoende snel kan signaleren, onderzoeken en opvolgen.
Een specifiek onderdeel of risico wordt diepgaand onderzocht wanneer daar extra zekerheid over nodig is.
Omdat een pentest altijd een momentopname is, hoort deze in een bredere securitycyclus. Houd reguliere kwetsbaarheidsscans, patchmanagement, configuratiecontroles en functionele securitytests in stand.
Leg systemen, applicaties, IP-ranges, accounts, testvensters en uitgesloten onderdelen expliciet vast.
De kwaliteit van een pentest hangt sterk samen met de ervaring, creativiteit en technische kennis van het testteam.
Zorg voor een technisch aanspreekpunt dat snel beschikbaar is bij kritieke bevindingen of onverwachte impact.
Een pentest vervangt geen dagelijkse of periodieke securitycontroles.
Een volwassen pentest volgt doorgaans vijf hoofdfasen.
Selecteer een geschikt testteam en bespreek bijzondere technologie, competenties en randvoorwaarden.
Betrek risico-eigenaren, technische beheerders en de testers. Leg doelen, grenzen, scenario's, planning en rapportage-eisen vast.
Voer de afgesproken tests uit. Houd communicatie open en beperk de operationele impact waar mogelijk.
Documenteer bevindingen, risico's, bewijs, impact en mogelijke remediatie. Gebruik waar passend een consistente severity-methodiek.
Beoordeel de risico's zelf, prioriteer maatregelen en verbeter je interne vulnerability-managementproces.
Een bruikbaar rapport maakt het voor technische én bestuurlijke stakeholders duidelijk wat er is gevonden, waarom het belangrijk is en wat er nu moet gebeuren.
| Onderdeel | Wat beschrijf je? |
|---|---|
| Bevinding | De kwetsbaarheid of beveiligingsafwijking en de getroffen component. |
| Impact | Wat kan een aanvaller bereiken als het probleem wordt misbruikt? |
| Severity | Bijvoorbeeld HIGH, MEDIUM of LOW, met een onderbouwing. |
| Bewijs | Relevante technische observaties, zonder onnodig gevoelige gegevens te publiceren. |
| Remediatie | Concrete maatregelen en eventuele alternatieve mitigaties. |
| Procesadvies | Wat kan intern worden verbeterd zodat soortgelijke problemen eerder worden ontdekt? |
De organisatie blijft verantwoordelijk voor de uiteindelijke risico-inschatting en besluitvorming. Het testteam kent mogelijk niet alle bedrijfscontext of compenserende maatregelen.
Geef extra aandacht aan bevindingen die nog niet in je eigen vulnerability-managementproces voorkwamen. Zoek uit waarom ze niet eerder zichtbaar waren.
Een voorgestelde fix is niet automatisch de enige oplossing. Denk ook aan verwijderen van ongebruikte software, configuratieaanpassingen, segmentatie of extra monitoring.
Gebruik deze checklist vóór de start van een test. De voortgang wordt lokaal in je browser bijgehouden.
Deze pagina is een originele Nederlandstalige implementatie met een vergelijkbare informatiestructuur, gebaseerd op de publiek beschikbare NCSC-richtlijn over penetration testing. De vormgeving, teksten en interactieve onderdelen zijn zelfstandig uitgewerkt.