Een externe security scan laat zien wat een aanvaller van je organisatie ziet voordat hij iets probeert: welke systemen aan internet hangen, welke software erop draait, welke instellingen ontbreken en welke wachtwoorden van medewerkers in eerdere datalekken liggen. Zonder inbreken, zonder iets aan te raken. En bijna altijd leerzamer dan je verwacht.
Kort samengevat
- Voordat een aanvaller iets probeert, kijkt hij. Dat kijken kun jij ook laten doen.
- Een externe security scan vindt open systemen, verouderde versies, ontbrekende instellingen, gelekte wachtwoorden en blootgestelde API’s.
- Het kost weinig, raakt niets en geeft richting aan een echte test.
- Het is geen pentest: het toont wat zichtbaar is, niet wat mogelijk is.
Voordat een aanvaller iets probeert, kijkt hij. Wat staat er open. Welke software draait er, en welke versie. Wie werkt er, en welke e-mailadressen horen daarbij. Of die adressen ooit in een datalek zijn opgedoken, en zo ja, met welk wachtwoord. Niets daarvan vereist inbreken. In scopegesprekken is een externe security scan vaak het moment waarop een organisatie van “we denken dat het wel goed zit” naar “dit moeten we uitzoeken” gaat.
Wat wordt er zichtbaar bij een externe security scan?
- Welke systemen aan internet hangen. Niet alleen je website. Ook de mailserver, de VPN-ingang, een klantportaal, een beheerpaneel dat ooit tijdelijk open is gezet, een testomgeving die nooit is opgeruimd. Organisaties zijn regelmatig verrast door wat er op hun naam bereikbaar blijkt.
- Welke software er draait, en hoe oud. Veel systemen vertellen hun versienummer aan wie erom vraagt. Leg dat naast openbare lijsten met bekende kwetsbaarheden. Staat je systeem daar met een ernstig lek in, dan weet een aanvaller dat ook, en de aanvalscode staat er vaak bij.
- Welke basisinstellingen ontbreken. Beveiligingsheaders die de browser vertellen wat mag. E-mailinstellingen die voorkomen dat iemand namens jouw domein mailt. Geen spectaculaire bevindingen, maar ze vertellen een aanvaller hoe zorgvuldig er over de rest is nagedacht.
- Wat er van je medewerkers op straat ligt. Grote datalekken bevatten honderden miljoenen e-mailadressen met wachtwoorden. Zoek je zakelijke domein daarin en er komen bijna altijd treffers uit. De vraag die ertoe doet: werkt dat wachtwoord nog ergens? Mensen hergebruiken wachtwoorden, en een wachtwoord uit een lek van jaren geleden is regelmatig nog het wachtwoord van vandaag.
- Blootgestelde koppelingen. Moderne applicaties praten via API’s. Die zijn niet voor mensen, dus niemand kijkt ernaar, maar ze zijn wel bereikbaar. Een API die zonder authenticatie gegevens teruggeeft, is een van de meest voorkomende bevindingen.
Waarom is dit zo’n effectief begin?
- Het kost weinig. Een externe security scan is een fractie van een pentest. Sommige aanbieders doen het kosteloos als opstap naar een scopegesprek.
- Het raakt niets. Er wordt niet ingebroken, niets aangepast, niets belast. Je hebt geen toestemming van je IT-partij nodig, al is informeren netjes.
- Het geeft richting. Blijkt je externe kant schoon, dan is de vraag wat er binnen gebeurt. Staan er drie systemen met bekende lekken open, dan is de eerste stap duidelijk.
- Het is het argument dat je nodig hebt. Voor wie budget probeert te krijgen, is dit de concrete zin waar de directie op reageert. Niet “er kan iets mis zijn”, maar “van elf collega’s ligt het wachtwoord op internet”.
Wat een externe security scan niet is
Het is geen pentest. Het laat zien wat zichtbaar is, niet wat mogelijk is. Dat een systeem een kwetsbare versie draait, betekent niet automatisch dat de kwetsbaarheid bruikbaar is. Dat een wachtwoord op straat ligt, betekent niet dat het nog werkt. Die vragen beantwoord je alleen door het te proberen. Andersom geldt ook: een schone scan zegt niets over je binnenkant. De meeste incidenten beginnen met een mailtje, niet met een open poort.
Doe het regelmatig
Wat van buiten zichtbaar is, verandert. Er komt een systeem bij, er verloopt een certificaat, er vindt een nieuw datalek plaats. Een scan van een jaar oud zegt weinig over nu. Organisaties die dit goed doen, laten een externe security scan elk kwartaal geautomatiseerd draaien en gebruiken de jaarlijkse pentest voor wat een mens moet doen.
Wil je weten wat er van jouw organisatie zichtbaar is? Die scan doen we voorafgaand aan elk scopegesprek, zodat het gesprek meteen over jouw situatie gaat.
BOEM voert pentesten uit met EHGI, het bedrijf achter de EHGN-community van 2.500+ ethische hackers, waaronder specialisten van Politie, Defensie en DIVD. Welke tester bij jouw omgeving past, bepalen we in het scopegesprek.
Veelgestelde vragen
Wat is een externe security scan?
Een vooronderzoek van buitenaf, zonder inbreken: welke systemen aan internet hangen, welke software en versies zichtbaar zijn, welke basisinstellingen ontbreken, welke e-mailadressen en wachtwoorden van medewerkers in eerdere datalekken zijn opgedoken, en welke API’s bereikbaar zijn.
Is een externe security scan hetzelfde als een pentest?
Nee. Een scan laat zien wat zichtbaar is, niet wat mogelijk is. Dat een systeem een kwetsbare versie draait, betekent niet dat de kwetsbaarheid bruikbaar is; dat een wachtwoord op straat ligt, niet dat het nog werkt. Die vragen beantwoordt alleen een pentest.
Heb ik toestemming van mijn IT-partij nodig voor een externe scan?
Nee. Er wordt niets aangeraakt, aangepast of belast; het is openbare informatie bij elkaar gezocht. Het is wel netjes om ze te informeren.
Hoe vaak moet je een externe security scan doen?
Wat van buiten zichtbaar is verandert: systemen komen erbij, certificaten verlopen, nieuwe datalekken verschijnen. Organisaties die dit goed doen, laten het elk kwartaal geautomatiseerd draaien en gebruiken de jaarlijkse pentest voor wat een mens moet doen.


