Second opinion pentest: je IT-partner zegt dat het veilig is, wie controleert dat?

second opinion pentest

Een second opinion pentest is een onafhankelijke test van een omgeving die iemand anders heeft ingericht en beheert. De partij die je firewallregels schreef en je rechtenmodel bedacht, kan niet objectief beoordelen of dat veilig is. Niet uit onwil, maar omdat blinde vlekken onzichtbaar zijn en beheren iets anders is dan aanvallen.

Kort samengevat

  • Een second opinion pentest toetst claims van je beheerpartij: is dat netwerk echt gescheiden, is die server echt onbereikbaar?
  • Zelfbeoordeling faalt om drie redenen die niets met kwade wil te maken hebben.
  • Een testrapport zonder bevindingen zegt niets zonder te weten hoe diep er is gekeken.
  • Kaart het aan via de norm, betrek je IT-partner bij scope en rapport, en test de opstelling, niet de mensen.

De vraag komt in scopegesprekken vaker terug dan welk technisch onderwerp ook, en meestal voorzichtig geformuleerd: “onze IT-partij zegt dat het goed geregeld is, maar ik wil eigenlijk een tweede paar ogen.” Soms directer: er ligt een testrapport van vorig jaar zonder noemenswaardige bevindingen, en er knaagt iets. Dat gevoel is terecht. Het gaat niet over wantrouwen richting je leverancier, maar over een structureel probleem dat een second opinion pentest oplost.

Waarom kan je IT-partner zichzelf niet toetsen?

Stel dat jouw beheerpartij de firewallregels heeft opgesteld, de Microsoft 365-tenant heeft ingericht en het rechtenmodel heeft bedacht. Vraag je diezelfde partij te beoordelen of dat veilig is, dan vraag je iemand zijn eigen huiswerk na te kijken. Er spelen drie dingen tegelijk:

  • Blinde vlekken zijn per definitie onzichtbaar. Wie een keuze heeft gemaakt, toetst die zelden opnieuw. Als drie jaar geleden is besloten dat een VLAN afdoende gescheiden is, staat dat sindsdien in ieders hoofd als feit, niet als aanname.
  • Er zit een zakelijk belang in de weg. Een bevinding in de omgeving die jij beheert, is een bevinding over jouw werk. Dat is ongemakkelijk, ook als iedereen professioneel handelt. Bij meerdere organisaties speelde precies dat: de beheerpartij rapporteerde structureel dat het goed zat, en niets sprak dat tegen.
  • Beheren en aanvallen zijn verschillende vaardigheden. Een goede beheerder denkt in “werkt het en blijft het werken”. Een tester denkt in “hoe kom ik hier binnen op een manier die niemand heeft voorzien”.

Het rapport zonder bevindingen

Een testrapport dat niets vindt, betekent twee dingen: je bent goed beveiligd, of er is niet diep genoeg gekeken. Van buitenaf zien die er identiek uit. Signalen dat het het tweede is:

  • De test duurde één of twee dagen op een landschap dat veel groter is.
  • Het rapport bestaat uit ontbrekende beveiligingsheaders en verouderde versies: scannerbevindingen, geen mensenwerk.
  • Er staat geen aanvalspad in. Een sterke pentest beschrijft de route: hier kwam ik binnen, zo kwam ik verder, daar kwam ik uit.
  • De uitgangspositie was zo beperkt dat er weinig te vinden viel.

Organisaties die een second opinion pentest laten doen bij een andere partij, vinden bijna altijd iets wat de eerste niet vond. Niet omdat de eerste slecht was, maar omdat een andere tester andere dingen probeert. Daarom wisselen sommige organisaties bewust van leverancier tussen tests.

Wat een onafhankelijke test anders maakt

De waarde zit niet alleen in de bevindingen, maar in drie dingen die je niet krijgt van een partij die zichzelf beoordeelt:

  1. Een uitspraak die je kunt doorgeven. Aan je directie, verzekeraar, auditor, of de grote klant die om bewijs vraagt. Een rapport van de partij die het ook beheert, weegt daar aantoonbaar minder.
  2. Een toets op de claim, niet op het systeem. “Dit netwerk is gescheiden”, “deze server is niet bereikbaar van buiten”. Een second opinion pentest controleert of dat klopt. In de praktijk blijkt zo’n scheiding regelmatig minder streng dan op de tekening.
  3. Een prikkel om echt door te zoeken. Een externe tester heeft geen belang bij een schoon rapport. Zijn reputatie hangt aan wat hij vindt.

Hoe kaart je het aan zonder de relatie te beschadigen?

Dit is voor veel organisaties het echte obstakel. Je werkt prettig samen en wilt niet dat een externe test overkomt als een motie van wantrouwen.

  • Leg het bij de norm, niet bij de partij. ISO 27001, NEN 7510 en de zorgplicht onder de Cyberbeveiligingswet vragen om periodieke, onafhankelijke toetsing. Dat is geen oordeel, dat is een eis.
  • Betrek ze erbij. Nodig je beheerpartij uit bij het scopegesprek en bij de bespreking van het rapport. Goede partners vinden dit prettig: zij krijgen een onderbouwde lijst met werk dat ze allang wilden doen, en eindelijk een argument voor budget.
  • Wees duidelijk over het doel. Je test niet of zij hun werk goed doen. Je test of de opstelling houdt tegen iemand die er actief in wil.

Wil je weten wat een second opinion pentest in jouw situatie oplevert? Dat begint met een scopegesprek: welk risico is het grootst, en waar begin je.

BOEM voert pentesten uit met EHGI, het bedrijf achter de EHGN-community van 2.500+ ethische hackers, waaronder specialisten van Politie, Defensie en DIVD. Welke tester bij jouw omgeving past, bepalen we in het scopegesprek.

Veelgestelde vragen

Wat is een second opinion pentest?

Een onafhankelijke test van een omgeving die door een andere partij is ingericht en wordt beheerd. Het doel is niet om die partij af te rekenen, maar om te controleren of claims over scheiding, bereikbaarheid en rechten kloppen als iemand er actief tegenaan duwt.

Waarom kan mijn IT-partner niet zelf beoordelen of het veilig is?

Wie een keuze heeft gemaakt, toetst die zelden opnieuw; er zit een zakelijk belang in de weg; en beheren is een andere vaardigheid dan aanvallen. Geen van die drie vereist kwade wil, maar samen maken ze zelfbeoordeling onbetrouwbaar.

Een eerdere pentest vond niets. Is een second opinion dan nog zinvol?

Juist dan. Een rapport zonder bevindingen betekent goede beveiliging of te weinig diepgang, en van buiten zien die er hetzelfde uit. Een andere tester probeert andere dingen en vindt bijna altijd iets wat de eerste niet vond.

Hoe kaart ik een second opinion aan zonder mijn IT-partner te beledigen?

Leg het bij de norm (ISO 27001, NEN 7510, de zorgplicht onder de Cyberbeveiligingswet vragen om onafhankelijke toetsing), betrek de partner bij het scopegesprek en de rapportbespreking, en maak duidelijk dat je de opstelling test, niet hun werk.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes