Kernservice

Penetratietesten

Een gecontroleerde, realistische beveiligingstest van uw netwerk, Active Directory, cloud en applicaties. Wij sporen de zwakke plekken op die een echte aanvaller zou gebruiken, tonen de impact veilig aan en overhandigen u een duidelijk plan om deze te verhelpen, gerangschikt naar risico.

Penetratietesten

In gewone taal

Wat een penetratietest daadwerkelijk voor u doet

Een penetratietest beantwoordt de ene vraag die leidinggevenden wakker houdt: als een echte aanvaller ons vandaag zou aanvallen, zou hij dan binnenkomen, en hoe ver zou hij kunnen komen? In plaats van te hopen dat het antwoord nee is, komt u het op een veilige, gecontroleerde manier te weten, waarbij ons team optreedt als aanvaller en elke stap documenteert die het kon zetten.

Wij draaien niet simpelweg een geautomatiseerde scanner en mailen u de uitvoer. Elke bevinding wordt handmatig gecontroleerd en, waar dit veilig kan, aangetoond, zodat u de werkelijke impact ziet, zoals toegang tot gevoelige gegevens of volledige beheerderscontrole, in plaats van een lange lijst theoretische waarschuwingen. Aan het einde van de opdracht weet u precies waar u staat en wat u als eerste moet verhelpen.

Het levert u ook iets op wat een scanner nooit kan bieden: context. Twee organisaties kunnen exact dezelfde ontbrekende patch hebben, terwijl dit bij de ene een kleine opmerking is en bij de andere de enige stap tussen het internet en elk klantdossier. Wij testen specifiek hoe de onderdelen in uw omgeving samenwerken, zodat de risicobeoordeling die u ontvangt uw bedrijf weerspiegelt, en niet een generieke database-vermelding.

Scope en dekking

Wat wij testen

Netwerk- en Active Directory-penetratietesten

Onze kernkracht: externe en interne tests die weerspiegelen hoe een echte inbraak zich verspreidt, van het internet tot volledige domeincontrole.

  • Externe perimeter en internetgerichte diensten
  • Intern netwerk, VLAN's en segmentatie
  • Active Directory, Kerberos, GPO en misbruik van trusts
  • Rechtenverhoging en laterale beweging naar Domain Admin
  • Windows- en Linux-servers, databases en fileshares

Cloud- en hybride penetratietesten

Testen van de cloud- en identiteitslaag waarop de meeste organisaties tegenwoordig steunen, en van de naden waar on-premises en cloud samenkomen.

  • Microsoft Azure, Entra ID en Microsoft 365
  • Amazon Web Services en IAM-rollen
  • Conditional Access en MFA-instelling
  • Hybride identiteit en escalatiepaden van on-premises naar cloud

Penetratietesten van webapplicaties

Handmatig, diepgaand testen van de applicaties waarop uw bedrijf draait, ver voorbij wat een geautomatiseerde scanner kan vinden.

  • OWASP Top 10 en de OWASP Testing Guide
  • Authenticatie, sessies en toegangscontrole
  • Fouten in bedrijfslogica die uniek zijn voor uw applicatie
  • Injectie, SSRF, bestandsverwerking en verkeerde configuratie

API-penetratietesten

De interfaces achter uw web- en mobiele apps zijn een geliefd doelwit en vaak het minst geteste onderdeel van de stack.

  • Enumeratie van REST- en GraphQL-endpoints
  • Gebroken autorisatie op objectniveau (IDOR / BOLA)
  • Misbruik van tokens, sleutels en OAuth-flows
  • Rate limiting, mass assignment en blootstelling van gegevens

Draadloos, IoT en toegang ter plaatse

Waar het netwerk de fysieke wereld raakt: de laag ter plaatse die een externe test nooit kan bereiken.

  • Wi-Fi-beveiliging en illegale access points
  • Actieve netwerkpoorten en omzeiling van NAC
  • IoT- en embedded apparaten, en hun firmware
  • Fysieke toegang tot werkstations en serverruimtes

Secure code review

Een optionele white-box toevoeging: de broncode rechtstreeks doornemen om fouten te vinden die black-box testen van buitenaf niet kan zien.

  • Broncode-ondersteunde beoordeling van kritieke onderdelen
  • Hardgecodeerde geheimen, sleutels en inloggegevens
  • Onveilige dependencies en supply-chain-risico's
  • Oplossingen bij de grondoorzaak, niet alleen symptoombestrijding

Testtypes

Black box, grey box of white box

Geen voorafgaande informatie

Black box

Simuleert een externe aanvaller zonder toegang, die uw blootgestelde diensten, VPN, webportalen, mailgateway en cloudtoegangspunten aftast.

Beperkte toegang

Grey box

Een assumed-breach scenario. Toont wat een aanvaller kan doen zodra hij binnen is: rechtenverhoging, laterale beweging en toegang tot gevoelige bronnen.

Volledige transparantie

White box

Volledige informatie en inloggegevens voor de diepste dekking met de minste blinde vlekken: volledige validatie van architectuur en configuratie.

Onze aanbeveling: black box plus grey box

Voor het meest realistische beeld raden wij aan de twee te combineren. Een black-box fase toont hoe ver een buitenstaander op eigen kracht komt; een grey-box fase, startend vanaf een standaard gebruikersaccount, onthult de werkelijke impactradius van één gestolen wachtwoord of één geslaagde phishingmail. Samen beantwoorden ze de twee vragen die ertoe doen: kunnen ze binnenkomen, en wat gebeurt er als ze dat doen. Het is de dichtste benadering van een echte aanval, tegen een fractie van de kosten en het risico.

De waarde

Wat u eraan overhoudt

Het perspectief van een echte aanvaller

Wij simuleren de methoden die echte kwaadwillenden gebruiken, zodat u precies ziet wat zij zouden zien en wat zij zouden kunnen bereiken, voordat zij dat doen.

Bewijs, geen giswerk

Elke bevinding gaat vergezeld van een proof of concept, een duidelijke risicobeoordeling en concrete herstelstappen waarmee uw team direct aan de slag kan.

Twee doelgroepen, één rapport

Een managementsamenvatting voor de directie en volledige technische details voor IT, zodat de hele organisatie op basis van dezelfde bevindingen kan handelen.

Methodologie

Een bewezen, veilige methodologie

01

Kick-off

Scope, testscenario's, tijdlijnen, contactpersonen en schriftelijke toestemming: de duidelijke spelregels voor de opdracht.

02

Verkenning en scannen

In kaart brengen van systemen, diensten en versies om een nauwkeurig beeld van uw werkelijke aanvalsoppervlak op te bouwen.

03

Testen en misbruik aantonen

Gecontroleerde validatie van kwetsbaarheden: werkelijke impact, rechtenverhoging en laterale beweging, op veilige wijze.

04

Rapportage

Bevindingen gerangschikt naar risico, elk voorzien van bewijs, een aanvalsscenario en concrete adviezen voor herstel.

05

Debriefworkshop

Wij bespreken de bevindingen stap voor stap met uw team, inclusief vragen en antwoorden en de vervolgstappen.

06

Hertest

Wij bevestigen dat de belangrijkste bevindingen daadwerkelijk zijn verholpen nadat uw team ze heeft opgelost.

PTESOWASP Testing GuideOWASP Top 10MITRE ATT&CKCVSS v3.1 / v4Ondersteunt NIS2 en ISO 27001

Voor de technische lezer

Onder de motorkap

Het testen volgt erkende industriestandaarden en duidelijk afgebakende fasen, zodat resultaten gestructureerd, transparant en herhaalbaar zijn. Wij werken volgens de PTES-methodologie en de OWASP Testing Guide, koppelen aanvallersgedrag aan MITRE ATT&CK, en beoordelen elk probleem met CVSS v3.1 of v4, zodat de ernst objectief en vergelijkbaar is.

Wij koppelen bevindingen aan elkaar zoals een aanvaller dat doet. Een enkel informatielek van lage ernst, een vergeten dienst op een verouderd besturingssysteem en een zwak wachtwoord zijn elk op zichzelf niet opvallend, maar samen kunnen ze een pad vormen van het publieke internet naar volledige compromittering van het domein. Onze taak is dat pad te vinden en aan te tonen voordat iemand met kwade bedoelingen dat doet, en u precies te laten zien waar u die keten kunt doorbreken.

Alles verloopt binnen een overeengekomen scope en testvenster, zonder denial-of-service, zonder destructieve acties en zonder wijzigingen aan productiegegevens. Kritieke bevindingen worden gemeld zodra wij ze bevestigen, via een direct kanaal, niet pas weken later in een rapport.

In de praktijk combineert een opdracht geautomatiseerde tooling met intensief handmatig werk. Scanners zijn nuttig om het oppervlak snel in kaart te brengen, maar ze produceren ruis en missen alles wat begrip vereist: gekoppelde logica, authenticatieflows, vertrouwen tussen systemen, bedrijfsregels. Een menselijke tester valideert elk resultaat, verwerpt de valse positieven die de tijd van uw team zouden verspillen, en richt zich op de handvol problemen die daadwerkelijk ergens toe leiden. Wat in uw rapport terechtkomt is signaal: elk item bevestigd en, waar veilig mogelijk, end-to-end aangetoond.

Opleveringen

Wat u ontvangt

Managementsamenvatting

Heldere conclusies op bedrijfsniveau, geschreven voor management en besluitvormers, zonder vakjargon.

Technische bevindingen naar risico

Elk probleem ingedeeld van Kritiek tot Laag met een CVSS-score, zodat uw team altijd weet wat als eerste moet worden verholpen.

Bewijs voor elke bevinding

Screenshots, logs en een proof of concept voor elk probleem, zodat niets theoretisch is en alles verifieerbaar is.

Geprioriteerd herstelplan

Concrete, uitvoerbare oplossingen: eerst urgente beveiligingsmaatregelen, daarna strategische verbeteringen.

Debriefworkshop

Een doorloop van de bevindingen met uw team, inclusief vragen en antwoorden en de vervolgstappen.

Hertest van belangrijke bevindingen

Bevestiging dat de belangrijkste tekortkomingen daadwerkelijk zijn verholpen nadat uw team deze heeft opgelost.

Voor wie

Wanneer u een penetratietest nodig heeft

U heeft te maken met NIS2, ISO 27001, DORA of beveiligingseisen van klanten en heeft onafhankelijk testbewijs nodig.
U bouwt of beheert webapplicaties, API's of clouddiensten die gevoelige of waardevolle gegevens bevatten.
U heeft nog nooit een onafhankelijke test laten uitvoeren, of uw laatste test dateert van meer dan een jaar geleden.
U heeft net een migratie, een fusie of een grote release afgerond en wilt zeker weten dat er niets blootgesteld is achtergebleven.
U heeft een bijna-incident of een schrikmoment gehad, en de directie wil nu een duidelijk, op bewijs gebaseerd beeld van uw werkelijke blootstelling.
Uw bestuur vraagt “zijn wij veilig?” en u heeft een antwoord nodig dat gebaseerd is op feiten, niet op aannames.

Waarom dit ertoe doet

In zowel Kroatië als Nederland beginnen de meest schadelijke incidenten steeds op dezelfde manier: een blootgestelde remote-access-dienst, een niet-gepatchte server die het einde van zijn levensduur heeft bereikt, een zwak wachtwoord. Bij externe beoordelingen vinden wij geregeld een pad naar volledige netwerkcompromittering via publieke, niet-geauthenticeerde diensten met firmware die al lang verouderd was. Een penetratietest vindt die deur, en sluit hem, ruim voordat een crimineel er doorheen loopt.

Vragen en antwoorden

Penetratietesten: vragen en antwoorden

Hoe lang duurt een penetratietest?

Dat hangt af van de scope, maar een gerichte test duurt doorgaans één tot drie weken, gevolgd door het rapport en een hertest van de oplossingen. Wij stemmen de tijdlijn vooraf met u af, zodat er geen verrassingen zijn, en wij kunnen de meest kritieke systemen prioriteren als u met een deadline werkt.

Verstoort het testen onze systemen of veroorzaakt het downtime?

Nee. Wij voeren geen denial-of-service-aanvallen uit, ondernemen geen destructieve acties en brengen geen wijzigingen aan in productiegegevens. Alles verloopt binnen een overeengekomen testvenster, en er is een direct kanaal om onmiddellijk te pauzeren als er iets gevoeligs naar voren komt.

Moeten wij kiezen voor black-box of grey-box testen?

Voor de meeste organisaties raden wij beide aan, in twee fasen. Black box toont hoe ver een buitenstaander op eigen kracht komt; grey box, vanaf een standaard gebruikersaccount, onthult de schade die één gestolen wachtwoord of geslaagde phishingmail kan aanrichten. Samen geven ze het meest realistische beeld tegen een redelijke prijs.

Hoe vaak moeten wij testen?

Minimaal eenmaal per jaar, en na elke ingrijpende wijziging: een grote release, een cloudmigratie, een nieuwe integratie of een fusie. Veel regelgeving en klantcontracten verwachten tegenwoordig minimaal jaarlijks testen als basis.

Draait u alleen maar een geautomatiseerde scanner?

Nee. Scanners helpen ons het oppervlak snel in kaart te brengen, maar elke bevinding wordt handmatig geverifieerd en de werkelijke waarde komt van handmatig testen: problemen aan elkaar koppelen, bedrijfslogica misbruiken en werkelijke impact bereiken die geen enkele tool op eigen kracht kan vinden.

Is alles vertrouwelijk?

Ja. Elke opdracht is volledig geautoriseerd, gedekt door een NDA en nauwkeurig afgebakend. Uw systemen, gegevens en bevindingen worden strikt vertrouwelijk behandeld en nooit gedeeld of hergebruikt.

Gratis en vrijblijvend kennismakingsgesprek

Vertel ons welke systemen u gebruikt. Wij vertellen u hoe wij die zouden testen.

Een kort gesprek met een van de oprichters over de scope, daarna een offerte op maat. U spreekt met de tester, niet met een verkoopteam.

Plan een gratis kennismakingsgesprek