Een assume breach pentest begint niet op het internet, maar vanaf een gewoon gebruikersaccount op een beheerde werkplek: precies wat een aanvaller na een geslaagde phishing heeft. De vraag is niet meer “kom ik binnen”, maar “wat kan iemand die al binnen is”. Voor de meeste organisaties is dat het scenario dat in de praktijk speelt.
Kort samengevat
- De meeste incidenten beginnen niet met een doorbroken firewall, maar met een geldige sleutel via de voordeur.
- Een assume breach pentest slaat de inbraakfase over en besteedt alle tijd aan wat erna gebeurt.
- Het test je aannames over segmentatie en rechten, en levert een pad op in plaats van losse kwetsbaarheden.
- Regel vooraf het account, het werkstation, de grenzen en wie het weet.
De klassieke pentest begint buiten. De tester staat op het internet, zoekt een ingang en probeert binnen te komen. Komt hij er niet in, dan is dat goed nieuws. Alleen: het is nauwelijks nog het scenario waar je je zorgen over moet maken. De meeste incidenten beginnen met een medewerker die op iets klikt, een wachtwoord dat al jaren op straat ligt, of een leverancier met een eigen toegang. Daarom verschuift de vraag in scopegesprekken richting de assume breach pentest.
Wat houdt een assume breach pentest in?
De tester krijgt aan het begin wat een aanvaller na een geslaagde phishingaanval zou hebben: een gewoon gebruikersaccount, vaak op een beheerde werkplek. Geen beheerrechten, niets bijzonders. Vanaf dat punt is de opdracht: kom zo ver mogelijk. Rechten verhogen, zijwaarts bewegen naar andere systemen, bij gegevens komen waar dit account niet bij hoort te kunnen. En vastleggen welke route daarvoor is gebruikt. Je slaat de hele fase over waarin de tester probeert binnen te komen. Dat scheelt dagen, en die dagen gaan naar het deel waar je het meeste aan hebt.
Waarom levert dit vaak meer op?
- Je buitenkant is meestal het best beveiligd. Daar is de afgelopen jaren in geïnvesteerd: firewalls, MFA, patchbeheer op wat van buiten bereikbaar is. De binnenkant is historisch gegroeid, en daar zit veel dat ooit “tijdelijk” was.
- De bevindingen zijn concreter. “Je externe perimeter is in orde” is een geruststelling. “Vanaf een gewoon account kon ik binnen twee uur bij het salarisbestand” is een opdracht.
- Het test je aannames over segmentatie. Netwerken zijn op papier keurig gescheiden. Of die scheiding houdt als iemand er actief tegenaan duwt, is een andere vraag, en je leverancier geeft er meestal een stelliger antwoord op dan de werkelijkheid rechtvaardigt.
- Het is goedkoper dan je denkt. Omdat de verkenningsfase wegvalt, kan een gerichte assume breach pentest binnen één of twee testdagen een bruikbaar antwoord geven.
Wat regel je vooraf?
- Het account. Een echt account, geen speciaal aangemaakt testaccount met afwijkende rechten. Het moet representatief zijn voor een gemiddelde medewerker.
- Het werkstation. Test vanaf een normaal beheerde laptop, met de software en beperkingen die iedereen heeft. Een kale testmachine zegt niets over jouw werkelijkheid.
- De grenzen. Spreek af wat niet mag: geen productiedata wijzigen, geen diensten platleggen, geen accounts van echte collega’s overnemen zonder toestemming. Schriftelijk.
- Wie het weet. Wil je alleen weten wat mogelijk is, licht je IT-team in. Wil je ook weten of het wordt opgemerkt, dan vertel je het aan zo min mogelijk mensen, met één persoon die kan bevestigen dat het een test was als er alarm slaat.
De uitkomst waar het om draait
Een goed assume breach rapport beschrijft geen losse kwetsbaarheden maar een pad: van dit account, via deze misconfiguratie, naar dat systeem, en daar lag dit. Dat pad laat je aan je directie zien, want het beantwoordt de enige vraag die zij stellen: en wat betekent dat dan?
Vaak blijkt de kritieke stap in dat pad geen spectaculaire kwetsbaarheid, maar iets alledaags. Een groep waar te veel mensen in zitten. Een serviceaccount met een wachtwoord dat nooit verloopt. Een gedeelde map waar ooit iets in is gezet. Dat is goed nieuws: zulke dingen zijn te repareren zonder project.
Wil je weten hoe ver iemand komt vanaf een gewoon account in jouw omgeving? Een assume breach pentest is een van de scenario’s die in een scopegesprek aan bod komt.
BOEM voert pentesten uit met EHGI, het bedrijf achter de EHGN-community van 2.500+ ethische hackers, waaronder specialisten van Politie, Defensie en DIVD. Welke tester bij jouw omgeving past, bepalen we in het scopegesprek.
Veelgestelde vragen
Wat is een assume breach pentest?
Een test waarbij de tester begint met wat een aanvaller na een geslaagde phishing heeft: een gewoon gebruikersaccount, meestal op een beheerde werkplek. De verkenningsfase van buitenaf wordt overgeslagen; alle tijd gaat naar rechten verhogen, zijwaarts bewegen en bij gegevens komen.
Waarom levert assume breach vaak meer op dan een externe pentest?
De buitenkant is meestal het best beveiligd; de binnenkant is historisch gegroeid. De bevindingen zijn concreter (“vanaf een gewoon account binnen twee uur bij het salarisbestand”), het test aannames over segmentatie, en het is goedkoper omdat de verkenningsfase wegvalt.
Welk account gebruik je voor een assume breach pentest?
Een echt, representatief account met de rechten die een gemiddelde medewerker heeft, op een normaal beheerde laptop. Een speciaal testaccount of een kale testmachine meet iets anders dan jouw werkelijkheid.
Hoe lang duurt een assume breach pentest?
Omdat de verkenningsfase wegvalt, kan een gerichte assume breach test binnen één of twee testdagen een bruikbaar antwoord geven.


