Penetratietesten
Een gecontroleerde, realistische beveiligingstest van uw netwerk, Active Directory, cloud en applicaties. Wij sporen de zwakke plekken op die een echte aanvaller zou gebruiken, tonen de impact veilig aan en overhandigen u een duidelijk plan om deze te verhelpen, gerangschikt naar risico.
In gewone taal
Wat een penetratietest daadwerkelijk voor u doet
Een penetratietest beantwoordt de ene vraag die leidinggevenden wakker houdt: als een echte aanvaller ons vandaag zou aanvallen, zou hij dan binnenkomen, en hoe ver zou hij kunnen komen? In plaats van te hopen dat het antwoord nee is, komt u het op een veilige, gecontroleerde manier te weten, waarbij ons team optreedt als aanvaller en elke stap documenteert die het kon zetten.
Wij draaien niet simpelweg een geautomatiseerde scanner en mailen u de uitvoer. Elke bevinding wordt handmatig gecontroleerd en, waar dit veilig kan, aangetoond, zodat u de werkelijke impact ziet, zoals toegang tot gevoelige gegevens of volledige beheerderscontrole, in plaats van een lange lijst theoretische waarschuwingen. Aan het einde van de opdracht weet u precies waar u staat en wat u als eerste moet verhelpen.
Het levert u ook iets op wat een scanner nooit kan bieden: context. Twee organisaties kunnen exact dezelfde ontbrekende patch hebben, terwijl dit bij de ene een kleine opmerking is en bij de andere de enige stap tussen het internet en elk klantdossier. Wij testen specifiek hoe de onderdelen in uw omgeving samenwerken, zodat de risicobeoordeling die u ontvangt uw bedrijf weerspiegelt, en niet een generieke database-vermelding.
Scope en dekking
Wat wij testen
Netwerk- en Active Directory-penetratietesten
Onze kernkracht: externe en interne tests die weerspiegelen hoe een echte inbraak zich verspreidt, van het internet tot volledige domeincontrole.
- Externe perimeter en internetgerichte diensten
- Intern netwerk, VLAN's en segmentatie
- Active Directory, Kerberos, GPO en misbruik van trusts
- Rechtenverhoging en laterale beweging naar Domain Admin
- Windows- en Linux-servers, databases en fileshares
Cloud- en hybride penetratietesten
Testen van de cloud- en identiteitslaag waarop de meeste organisaties tegenwoordig steunen, en van de naden waar on-premises en cloud samenkomen.
- Microsoft Azure, Entra ID en Microsoft 365
- Amazon Web Services en IAM-rollen
- Conditional Access en MFA-instelling
- Hybride identiteit en escalatiepaden van on-premises naar cloud
Penetratietesten van webapplicaties
Handmatig, diepgaand testen van de applicaties waarop uw bedrijf draait, ver voorbij wat een geautomatiseerde scanner kan vinden.
- OWASP Top 10 en de OWASP Testing Guide
- Authenticatie, sessies en toegangscontrole
- Fouten in bedrijfslogica die uniek zijn voor uw applicatie
- Injectie, SSRF, bestandsverwerking en verkeerde configuratie
API-penetratietesten
De interfaces achter uw web- en mobiele apps zijn een geliefd doelwit en vaak het minst geteste onderdeel van de stack.
- Enumeratie van REST- en GraphQL-endpoints
- Gebroken autorisatie op objectniveau (IDOR / BOLA)
- Misbruik van tokens, sleutels en OAuth-flows
- Rate limiting, mass assignment en blootstelling van gegevens
Draadloos, IoT en toegang ter plaatse
Waar het netwerk de fysieke wereld raakt: de laag ter plaatse die een externe test nooit kan bereiken.
- Wi-Fi-beveiliging en illegale access points
- Actieve netwerkpoorten en omzeiling van NAC
- IoT- en embedded apparaten, en hun firmware
- Fysieke toegang tot werkstations en serverruimtes
Secure code review
Een optionele white-box toevoeging: de broncode rechtstreeks doornemen om fouten te vinden die black-box testen van buitenaf niet kan zien.
- Broncode-ondersteunde beoordeling van kritieke onderdelen
- Hardgecodeerde geheimen, sleutels en inloggegevens
- Onveilige dependencies en supply-chain-risico's
- Oplossingen bij de grondoorzaak, niet alleen symptoombestrijding
Testtypes
Black box, grey box of white box
Geen voorafgaande informatie
Black box
Simuleert een externe aanvaller zonder toegang, die uw blootgestelde diensten, VPN, webportalen, mailgateway en cloudtoegangspunten aftast.
Beperkte toegang
Grey box
Een assumed-breach scenario. Toont wat een aanvaller kan doen zodra hij binnen is: rechtenverhoging, laterale beweging en toegang tot gevoelige bronnen.
Volledige transparantie
White box
Volledige informatie en inloggegevens voor de diepste dekking met de minste blinde vlekken: volledige validatie van architectuur en configuratie.
Onze aanbeveling: black box plus grey box
Voor het meest realistische beeld raden wij aan de twee te combineren. Een black-box fase toont hoe ver een buitenstaander op eigen kracht komt; een grey-box fase, startend vanaf een standaard gebruikersaccount, onthult de werkelijke impactradius van één gestolen wachtwoord of één geslaagde phishingmail. Samen beantwoorden ze de twee vragen die ertoe doen: kunnen ze binnenkomen, en wat gebeurt er als ze dat doen. Het is de dichtste benadering van een echte aanval, tegen een fractie van de kosten en het risico.
De waarde
Wat u eraan overhoudt
Het perspectief van een echte aanvaller
Wij simuleren de methoden die echte kwaadwillenden gebruiken, zodat u precies ziet wat zij zouden zien en wat zij zouden kunnen bereiken, voordat zij dat doen.
Bewijs, geen giswerk
Elke bevinding gaat vergezeld van een proof of concept, een duidelijke risicobeoordeling en concrete herstelstappen waarmee uw team direct aan de slag kan.
Twee doelgroepen, één rapport
Een managementsamenvatting voor de directie en volledige technische details voor IT, zodat de hele organisatie op basis van dezelfde bevindingen kan handelen.
Methodologie
Een bewezen, veilige methodologie
Kick-off
Scope, testscenario's, tijdlijnen, contactpersonen en schriftelijke toestemming: de duidelijke spelregels voor de opdracht.
Verkenning en scannen
In kaart brengen van systemen, diensten en versies om een nauwkeurig beeld van uw werkelijke aanvalsoppervlak op te bouwen.
Testen en misbruik aantonen
Gecontroleerde validatie van kwetsbaarheden: werkelijke impact, rechtenverhoging en laterale beweging, op veilige wijze.
Rapportage
Bevindingen gerangschikt naar risico, elk voorzien van bewijs, een aanvalsscenario en concrete adviezen voor herstel.
Debriefworkshop
Wij bespreken de bevindingen stap voor stap met uw team, inclusief vragen en antwoorden en de vervolgstappen.
Hertest
Wij bevestigen dat de belangrijkste bevindingen daadwerkelijk zijn verholpen nadat uw team ze heeft opgelost.
Voor de technische lezer
Onder de motorkap
Het testen volgt erkende industriestandaarden en duidelijk afgebakende fasen, zodat resultaten gestructureerd, transparant en herhaalbaar zijn. Wij werken volgens de PTES-methodologie en de OWASP Testing Guide, koppelen aanvallersgedrag aan MITRE ATT&CK, en beoordelen elk probleem met CVSS v3.1 of v4, zodat de ernst objectief en vergelijkbaar is.
Wij koppelen bevindingen aan elkaar zoals een aanvaller dat doet. Een enkel informatielek van lage ernst, een vergeten dienst op een verouderd besturingssysteem en een zwak wachtwoord zijn elk op zichzelf niet opvallend, maar samen kunnen ze een pad vormen van het publieke internet naar volledige compromittering van het domein. Onze taak is dat pad te vinden en aan te tonen voordat iemand met kwade bedoelingen dat doet, en u precies te laten zien waar u die keten kunt doorbreken.
Alles verloopt binnen een overeengekomen scope en testvenster, zonder denial-of-service, zonder destructieve acties en zonder wijzigingen aan productiegegevens. Kritieke bevindingen worden gemeld zodra wij ze bevestigen, via een direct kanaal, niet pas weken later in een rapport.
In de praktijk combineert een opdracht geautomatiseerde tooling met intensief handmatig werk. Scanners zijn nuttig om het oppervlak snel in kaart te brengen, maar ze produceren ruis en missen alles wat begrip vereist: gekoppelde logica, authenticatieflows, vertrouwen tussen systemen, bedrijfsregels. Een menselijke tester valideert elk resultaat, verwerpt de valse positieven die de tijd van uw team zouden verspillen, en richt zich op de handvol problemen die daadwerkelijk ergens toe leiden. Wat in uw rapport terechtkomt is signaal: elk item bevestigd en, waar veilig mogelijk, end-to-end aangetoond.
Opleveringen
Wat u ontvangt
Managementsamenvatting
Heldere conclusies op bedrijfsniveau, geschreven voor management en besluitvormers, zonder vakjargon.
Technische bevindingen naar risico
Elk probleem ingedeeld van Kritiek tot Laag met een CVSS-score, zodat uw team altijd weet wat als eerste moet worden verholpen.
Bewijs voor elke bevinding
Screenshots, logs en een proof of concept voor elk probleem, zodat niets theoretisch is en alles verifieerbaar is.
Geprioriteerd herstelplan
Concrete, uitvoerbare oplossingen: eerst urgente beveiligingsmaatregelen, daarna strategische verbeteringen.
Debriefworkshop
Een doorloop van de bevindingen met uw team, inclusief vragen en antwoorden en de vervolgstappen.
Hertest van belangrijke bevindingen
Bevestiging dat de belangrijkste tekortkomingen daadwerkelijk zijn verholpen nadat uw team deze heeft opgelost.
Voor wie
Wanneer u een penetratietest nodig heeft
Waarom dit ertoe doet
In zowel Kroatië als Nederland beginnen de meest schadelijke incidenten steeds op dezelfde manier: een blootgestelde remote-access-dienst, een niet-gepatchte server die het einde van zijn levensduur heeft bereikt, een zwak wachtwoord. Bij externe beoordelingen vinden wij geregeld een pad naar volledige netwerkcompromittering via publieke, niet-geauthenticeerde diensten met firmware die al lang verouderd was. Een penetratietest vindt die deur, en sluit hem, ruim voordat een crimineel er doorheen loopt.
Vragen en antwoorden
Penetratietesten: vragen en antwoorden
Hoe lang duurt een penetratietest?
Dat hangt af van de scope, maar een gerichte test duurt doorgaans één tot drie weken, gevolgd door het rapport en een hertest van de oplossingen. Wij stemmen de tijdlijn vooraf met u af, zodat er geen verrassingen zijn, en wij kunnen de meest kritieke systemen prioriteren als u met een deadline werkt.
Verstoort het testen onze systemen of veroorzaakt het downtime?
Nee. Wij voeren geen denial-of-service-aanvallen uit, ondernemen geen destructieve acties en brengen geen wijzigingen aan in productiegegevens. Alles verloopt binnen een overeengekomen testvenster, en er is een direct kanaal om onmiddellijk te pauzeren als er iets gevoeligs naar voren komt.
Moeten wij kiezen voor black-box of grey-box testen?
Voor de meeste organisaties raden wij beide aan, in twee fasen. Black box toont hoe ver een buitenstaander op eigen kracht komt; grey box, vanaf een standaard gebruikersaccount, onthult de schade die één gestolen wachtwoord of geslaagde phishingmail kan aanrichten. Samen geven ze het meest realistische beeld tegen een redelijke prijs.
Hoe vaak moeten wij testen?
Minimaal eenmaal per jaar, en na elke ingrijpende wijziging: een grote release, een cloudmigratie, een nieuwe integratie of een fusie. Veel regelgeving en klantcontracten verwachten tegenwoordig minimaal jaarlijks testen als basis.
Draait u alleen maar een geautomatiseerde scanner?
Nee. Scanners helpen ons het oppervlak snel in kaart te brengen, maar elke bevinding wordt handmatig geverifieerd en de werkelijke waarde komt van handmatig testen: problemen aan elkaar koppelen, bedrijfslogica misbruiken en werkelijke impact bereiken die geen enkele tool op eigen kracht kan vinden.
Is alles vertrouwelijk?
Ja. Elke opdracht is volledig geautoriseerd, gedekt door een NDA en nauwkeurig afgebakend. Uw systemen, gegevens en bevindingen worden strikt vertrouwelijk behandeld en nooit gedeeld of hergebruikt.

