Meerjarig pentestplan: van black-box naar white-box in drie jaar

meerjarig pentestplan

Een meerjarig pentestplan is een traject van twee tot drie jaar waarin elke test dieper gaat dan die van vorig jaar: van black-box, via grey-box, naar white-box. Je begint waar een aanvaller begint en werkt toe naar wat hij nooit te zien krijgt.

Kort samengevat

  • Elk jaar dezelfde pentest levert elk jaar ongeveer dezelfde uitkomst op.
  • Een meerjarig pentestplan schuift de methodiek jaarlijks op: black-box, grey-box, white-box.
  • Jaar één levert het verhaal waarmee je budget krijgt; jaar drie de diepgang waarmee je echt iets oplost.
  • Kosten per jaar blijven ongeveer gelijk; alleen de verhouding verkennen/testen verschuift.

De meeste organisaties kopen een pentest zoals ze een APK kopen: één keer per jaar, zelfde soort test, afvinken. Dat werkt, maar het levert elk jaar ongeveer dezelfde uitkomst op. Er is een alternatief dat in scopegesprekken steeds vaker op tafel komt: niet elk jaar dezelfde test, maar een meerjarig pentestplan waarin elke test dieper gaat dan die van vorig jaar.

De drie treden van een meerjarig pentestplan

Jaar één: black-box. De tester krijgt niets. Alleen je bedrijfsnaam en je domein. Hij zoekt uit wat er van buitenaf zichtbaar is, welke diensten openstaan, welke accounts te vinden zijn, en of hij binnenkomt. Dit ligt het dichtst bij de werkelijkheid, want zo begint een echte aanvaller ook. Wat je eruit haalt: je aanvalsoppervlak vanaf het internet. Wat niet: alles achter de eerste deur. Komt de tester niet binnen, dan weet je nog steeds niets over hoe erg het is als iemand dat wél lukt.

Jaar twee: grey-box. De tester krijgt een gewoon gebruikersaccount of een beheerde laptop. Hij begint waar jaar één ophield: binnen, zonder rechten. De vraag verschuift van “kom ik binnen” naar “hoe ver kom ik als ik binnen ben”. Voor de meeste organisaties de meest waardevolle en meest confronterende test. Hier komen de dingen uit die je niet ziet op een netwerktekening: rechten die te ruim staan, een serviceaccount dat overal bij mag, een map waar niemand meer naar keek.

Jaar drie: white-box. De tester krijgt documentatie, configuratie en waar van toepassing broncode. Hij hoeft niets meer te raden en besteedt al zijn tijd aan de plekken waar het echt fout kan gaan. Dit levert de diepste bevindingen en is de enige manier om logische fouten in autorisatie te vinden, waar je bij blind zoeken nooit op stuit.

Waarom maakt de volgorde uit?

Je kunt ook direct met white-box beginnen. Dat is efficiënter in vindkracht per euro. Maar dan mis je iets: je weet niet meer wat een aanvaller zónder die informatie zou kunnen. En dat is precies de vraag waarmee je directie zit.

De omgekeerde volgorde, elk jaar hetzelfde black-box, heeft het spiegelbeeldige probleem. Je meet elk jaar de buitenkant, en de binnenkant blijft onbekend terrein. Door op te bouwen krijg je allebei. Het eerste jaar levert het verhaal waarmee je budget krijgt. Het derde jaar levert de diepgang waarmee je echt iets oplost.

Wat een meerjarig pentestplan praktisch betekent

  • Één afspraak in plaats van drie offerterondes. Organisaties die dit doen, kopen een traject. Dat scheelt elk jaar vergelijken en maakt de kosten voorspelbaar in je begroting.
  • De tester bouwt kennis op. Iemand die jouw omgeving voor het derde jaar test, begint niet bij nul. Dat is winst, al is het ook precies het argument van organisaties die juist elk jaar wisselen omdat een frisse blik andere dingen vindt. Een middenweg die werkt: dezelfde partij, andere tester.
  • Je kunt tussentijds bijsturen. Komt er in jaar één iets uit dat om directe aandacht vraagt, dan verschuift jaar twee daarheen. Het plan is een richting, geen contract dat je klemzet.
  • Reken op gelijke kosten per jaar. De dieptetest kost niet meer dan de oppervlaktetest; er gaat alleen minder tijd naar verkennen.

Voor wie past dit niet?

Heb je nog nooit getest, dan is een meerjarig pentestplan te veel van het goede. Begin met één gerichte test op je grootste risico, kijk of je de uitkomsten verwerkt krijgt, en maak dan pas een plan. Verandert je landschap elk jaar ingrijpend door een migratie, een overname of een nieuw platform, dan is opbouwen zinloos: je test elk jaar iets anders. Dan is jaarlijks opnieuw scopen beter.

Denk je na over een meerjarig pentestplan in plaats van één losse test? In een scopegesprek bepalen we waar je dit jaar het meest aan hebt en wat logisch is om te bewaren voor volgend jaar.

BOEM voert pentesten uit met EHGI, het bedrijf achter de EHGN-community van 2.500+ ethische hackers, waaronder specialisten van Politie, Defensie en DIVD. Welke tester bij jouw omgeving past, bepalen we in het scopegesprek.

Veelgestelde vragen

Wat is een meerjarig pentestplan?

Een traject van twee tot drie jaar waarin de testmethodiek jaarlijks opschuift: eerst black-box (tester weet niets), dan grey-box (gewoon gebruikersaccount), dan white-box (documentatie en broncode). Elk jaar beantwoordt een andere vraag.

Waarom niet meteen met white-box beginnen?

Dat is efficiënter in vindkracht per euro, maar dan weet je niet meer wat een aanvaller zonder die informatie zou kunnen. En dat is precies de vraag waar je directie mee zit. Door op te bouwen krijg je beide antwoorden.

Kost een dieper testjaar meer dan een black-box jaar?

Nee, reken op ongeveer gelijke kosten per jaar. Er gaat alleen minder tijd naar verkennen en meer naar testen.

Voor wie past een meerjarig pentestplan niet?

Voor organisaties die nog nooit hebben getest (begin met één gerichte test) en voor organisaties waarvan het landschap elk jaar ingrijpend verandert door migratie, overname of een nieuw platform. Dan test je elk jaar iets anders en is opbouwen zinloos.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes