Heldere antwoorden over scope, kosten, uitvoering en opvolging. Lees ook hoe onze werkwijze van intake tot hertest is opgebouwd.
Een penetratietest is een gecontroleerde beveiligingstest. Een pentester onderzoekt of kwetsbaarheden in een afgesproken omgeving daadwerkelijk misbruikt kunnen worden en wat de impact daarvan is. Op onze pagina over de penetratietest lees je meer over doel en aanpak.
Een pentest is vooral zinvol vóór een belangrijke release, na grote wijzigingen, bij een nieuwe externe koppeling, na een incident of wanneer klanten en auditors om onafhankelijk bewijs vragen. De juiste timing hangt af van het risico, de veranderingssnelheid en eerdere bevindingen.
Een vulnerability scan zoekt geautomatiseerd naar bekende kwetsbaarheden en verkeerde configuraties. Een pentest combineert tooling met handmatig onderzoek, valideert misbruik en brengt aanvalspaden en impact in kaart. Een scan is nuttig voor frequente controle; een pentest geeft meer diepgang binnen een afgebakende scope.
De benodigde testtijd wordt bepaald door de omvang en complexiteit van de scope, het aantal rollen of koppelingen en de gewenste diepgang. Na een korte intake maken we een onderbouwde planning met testperiode, rapportagemoment en eventuele hertest.
Een betrouwbare prijs volgt pas na scopebepaling. Omvang, complexiteit, testtype, toegangsrollen, rapportage-eisen en planning bepalen de inspanning. Op pentestkosten leggen we uit welke factoren de prijs beïnvloeden en welke informatie nodig is voor een gerichte offerte.
Dat hangt af van beschikbaarheid, scope en de gereedheid van accounts en testomgevingen. Met een duidelijke scope, technische contactpersoon en tijdige toegang kunnen we de voorbereiding kort houden. Bij een harde deadline bespreken we direct wat realistisch is.
Ja. We stemmen de aanpak af op het aanvalsoppervlak, bijvoorbeeld voor een webapplicatie, API, netwerk of wifi-omgeving. Een gecombineerde scope is mogelijk als de onderdelen inhoudelijk samenhangen.
Het doel is testen zonder verstoring, maar bij actief beveiligingsonderzoek is risico nooit volledig uit te sluiten. Daarom spreken we testvensters, uitsluitingen, stopcriteria, contactlijnen en eventuele snelheidslimieten vooraf af. Risicovolle handelingen voeren we alleen uit na expliciete toestemming.
Dat kan wanneer productie de relevante risico’s het best weergeeft en de organisatie de restrisico’s accepteert. We leggen scope, toegestane technieken, testmomenten en noodcontacten vooraf vast. Als een representatieve testomgeving veiliger en voldoende betrouwbaar is, kan die de voorkeur krijgen.
We beperken het verzamelen en kopiëren van gegevens tot wat nodig is om een bevinding te bewijzen. Vooraf spreken we contactpersonen, veilige overdracht, opslag, rapporttoegang en bewaartermijnen af. Gevoelige bewijsstukken worden waar mogelijk gemaskeerd en gecontroleerd gedeeld.
Minimaal hebben we een duidelijke scope, technische contactpersoon, schriftelijke toestemming en bereikbare noodcontacten nodig. Afhankelijk van de test komen daar testaccounts, API-documentatie, IP-adressen, architectuurinformatie, toegangsregels en een geschikt testvenster bij.
Je ontvangt een rapport met managementsamenvatting, scope en aanpak, technische bevindingen, bewijs, risico-inschatting en concrete hersteladviezen. We lichten de resultaten toe, zodat management en technische teams weten wat eerst moet worden aangepakt.
Ja. We bespreken oorzaak, risico en oplossingsrichting met het verantwoordelijke team. De implementatie blijft bij jullie ontwikkel- of beheerteams, maar we kunnen herstelkeuzes verduidelijken en helpen bepalen welke bevindingen prioriteit hebben.
Ja. Bij een hertest na de pentest controleren we gericht of gemelde kwetsbaarheden correct zijn opgelost en of de maatregel geen duidelijk nieuw probleem veroorzaakt. De uitkomst wordt als aanvulling op de oorspronkelijke rapportage vastgelegd.
Niet generiek in elke situatie. De noodzaak volgt uit de toepasselijke norm, wetgeving, risicoanalyse, contractuele afspraken en de gekozen bewijsvoering. Een pentest kan wel onderbouwen dat technische maatregelen in de praktijk zijn getoetst. Lees meer over een pentest in een ISO 27001-context.