Direct naar inhoud

Pentest

Bijgewerkt 29 augustus 20261 min leestijd

Een pentest (penetratietest) is een gecontroleerde aanval op uw eigen systemen, uitgevoerd door ethische hackers met uw toestemming. Het doel is kwetsbaarheden vinden en de echte impact aantonen voordat kwaadwillenden dat doen, afgesloten met een rapport vol concrete verbeterpunten.

Een pentest (voluit: penetratietest) is een gecontroleerde, vooraf afgesproken aanval op uw eigen systemen, uitgevoerd door ethische hackers. Het doel is niet schade aanrichten, maar aantonen waar een echte aanvaller binnen zou komen, en hoe u die deur sluit.

Wat betekent het

Bij een pentest kruipt een beveiligingsspecialist in de huid van een aanvaller. Binnen een afgebakende scope (bijvoorbeeld een webapplicatie, een API of uw kantoornetwerk) zoekt de tester actief naar kwetsbaarheden en probeert die ook daadwerkelijk uit te buiten. Dat laatste onderscheidt een pentest van een geautomatiseerde vulnerability scan: een scanner signaleert bekende zwakke plekken, een pentester bewijst wat daar in de praktijk mee mogelijk is.

Pentests worden vaak ingedeeld naar voorkennis. Bij een black-box-test weet de tester vooraf vrijwel niets, bij een grey-box-test krijgt hij bijvoorbeeld een gebruikersaccount, en bij een white-box-test ook documentatie of broncode. Gerenommeerde raamwerken zoals de OWASP Web Security Testing Guide en NIST SP 800-115 beschrijven hoe zo’n onderzoek methodisch verloopt. Het resultaat is altijd een rapport met de gevonden kwetsbaarheden, hun ernst (vaak uitgedrukt in een CVSS-score) en concrete herstelmaatregelen.

Waarom het ertoe doet

Geautomatiseerde tools missen fouten die pas gevaarlijk worden in combinatie: een klein informatielek plus een zwakke toegangscontrole kan samen leiden tot volledige overname van een applicatie. Een pentest maakt zulke aanvalsketens zichtbaar en laat zien welke risico’s echt prioriteit verdienen.

Daarnaast vragen steeds meer normen en klanten om periodiek testen. Denk aan ISO 27001, PCI DSS, DigiD-assessments en de Europese NIS2-richtlijn.

Een pentest is alleen legaal met vooraf schriftelijk vastgelegde toestemming en een duidelijk afgebakende scope. Zonder die afspraken is exact dezelfde handeling computervredebreuk.

Voorbeeld

Een pentester onderzoekt een klantportaal en ontdekt dat het factuurnummer in de URL aan te passen is. Door dat nummer te verhogen verschijnen facturen van andere klanten: een klassieke IDOR-kwetsbaarheid. In het rapport staat precies hoe dit te reproduceren is, welke data bereikbaar was en hoe het ontwikkelteam de autorisatie herstelt, voordat een kwaadwillende hetzelfde trucje uithaalt.

Bronnen

Veelgestelde vragen

Wat is het verschil tussen een pentest en een vulnerability scan?

Een vulnerability scan is geautomatiseerd en signaleert bekende zwakke plekken. Een pentest wordt door mensen uitgevoerd die kwetsbaarheden daadwerkelijk uitbuiten en combineren om de echte impact aan te tonen.

Hoe lang duurt een pentest?

Meestal enkele dagen tot enkele weken, afhankelijk van de scope. Een enkele webapplicatie kost doorgaans minder tijd dan een volledige infrastructuur.

Hoe vaak moet u een pentest laten uitvoeren?

Gangbaar advies is minimaal jaarlijks, en daarnaast na grote wijzigingen zoals een nieuwe applicatie, een migratie of een belangrijke release.

Is een pentest legaal?

Ja, mits er vooraf schriftelijke toestemming en een duidelijke scope zijn vastgelegd. Zonder toestemming is dezelfde handeling strafbaar als computervredebreuk.

Verwante artikelen

Druk op / om te zoeken · Esc