Veelgestelde vragen
Veelgestelde vragen over pentesten.
Wil je een pentest laten uitvoeren? Hieronder lees je hoe we het onderzoek afbakenen, de uitvoering voorbereiden en omgaan met de resultaten. Heb je een vraag over jouw situatie? Bespreek die met ons.
Op deze pagina
- Zitten er risico’s aan een pentest?
- Welke soorten pentests zijn er?
- Kan ik het rapport met externe stakeholders delen?
- Kunnen we resultaten splitsen voor verschillende partijen?
- Wat is de scope van de pentest?
- Kan ik een pentest laten uitvoeren als mijn IT is uitbesteed?
- Wat zijn de vervolgstappen na de pentest?
Zitten er risico’s aan een pentest?
Bij een pentest voeren we handelingen uit die invloed kunnen hebben op je systemen. Verstoringen zijn daarom niet volledig uit te sluiten. We stemmen vooraf de scope, testmomenten en toegestane werkzaamheden af om die risico’s te beperken.
Je weet wie het onderzoek uitvoert, wanneer er wordt getest en vanaf welke IP-adressen we werken. We spreken af wie bereikbaar is en hoe we bijzonderheden melden. Als een test ongewenste gevolgen heeft, stemmen we direct af welke werkzaamheden moeten worden aangepast of gestopt.
Welke soorten pentests zijn er?
We onderzoeken onder meer externe en interne netwerken, webapplicaties en API’s. Voor Microsoft 365, Entra ID en Azure bieden we een Cloud Security Assessment. Afhankelijk van je onderzoeksvraag kunnen we verschillende onderzoeken combineren. Bekijk de pentestmogelijkheden.
Black box, grey box en white box beschrijven hoeveel informatie en toegang onze onderzoekers vooraf krijgen:
- Black box: we beginnen zonder inhoudelijke voorkennis van de omgeving, behalve de afgesproken doelobjecten en randvoorwaarden.
- Grey box: we krijgen beperkte informatie of toegang, bijvoorbeeld een account met gebruikersrechten.
- White box: we krijgen uitgebreide informatie en de afgesproken toegang, bijvoorbeeld documentatie, configuraties of broncode.
Deze uitgangspunten kunnen bij verschillende testdoelen passen. Een white-boxonderzoek is dus niet beperkt tot een intern netwerk. Samen bepalen we welke informatie en toegang nodig zijn om je onderzoeksvraag te beantwoorden.
Kan ik het rapport met externe stakeholders delen?
Ja. Het rapport bevat een samenvatting voor management en technische bevindingen met onderbouwing en aanbevelingen. Daarmee kun je de uitkomsten bespreken met bijvoorbeeld je management, auditor of IT-partner.
Een pentestrapport bevat gevoelige informatie over je systemen en kwetsbaarheden. Deel het daarom alleen met betrokken partijen die deze informatie nodig hebben en gebruik een beveiligde manier van uitwisselen. We kunnen afstemmen welke onderdelen voor de ontvanger relevant zijn.
Kunnen we resultaten splitsen voor verschillende partijen?
Ja, we kunnen de resultaten verdelen over rapportonderdelen voor verschillende interne teams of externe partijen. Zo kan een softwareleverancier de relevante applicatiebevindingen ontvangen en een beheerpartij de bevindingen over de infrastructuur.
We stemmen vooraf af wie welke informatie nodig heeft en hoe we die opleveren. Bij het splitsen houden we rekening met bevindingen die samenhangen, zodat iedere ontvanger voldoende context heeft om maatregelen te nemen.
Wat is de scope van de pentest?
De scope beschrijft wat we onderzoeken en waar de grenzen van de opdracht liggen. We bepalen samen welke systemen, applicaties, koppelingen of scenario’s relevant zijn en welke vragen je beantwoord wilt hebben.
We leggen de doelobjecten, het startpunt, de beschikbare toegang en de operationele randvoorwaarden vooraf vast. Ook bespreken we afhankelijkheden van andere partijen. Als tijdens het onderzoek een uitbreiding nodig blijkt, stemmen we die eerst met je af.
Kan ik een pentest laten uitvoeren als mijn IT is uitbesteed?
Ja. Ook bij uitbestede IT kun je de beveiliging van je omgeving onafhankelijk laten onderzoeken. We stemmen met jou en de betrokken IT-partij af welke systemen worden getest, wie toestemming moet geven en welke toegang nodig is.
Vooraf maken we afspraken over planning, contactpersonen en de omgang met bijzonderheden. De bevindingen helpen jou en je IT-partner bepalen welke beveiligingsmaatregelen aandacht vragen.
Wat zijn de vervolgstappen na de pentest?
Je ontvangt een rapport met onderbouwde bevindingen, risico’s, prioriteiten en hersteladvies. We bespreken de resultaten met jou en je team. Daarbij maken we onderscheid tussen maatregelen die je op korte termijn kunt nemen en verbeteringen die meer voorbereiding vragen.
Het rapport is het eindproduct van het onderzoek. Onze toelichting en nazorg gaan daarna verder. Met onze begripgarantie blijven we de bevindingen en adviezen toelichten totdat de betrokken IT- en securityverantwoordelijken begrijpen wat is gevonden, wat dat betekent en hoe zij ermee verder kunnen.
Een hertest kan vervolgens vaststellen of de afgesproken bevindingen zijn verholpen. We spreken afzonderlijk af welke punten we opnieuw onderzoeken en wanneer dat gebeurt.
Liever even overleggen?
Vertel ons wat er speelt. We helpen je de volgende stap te bepalen.