Wat is een pentest? Types, aanpak en kosten

Pentesters aan het werk

Wat is een pentest? Een gecontroleerde aanval op je eigen systemen, uitgevoerd door een specialist die probeert binnen te komen zoals een echte aanvaller dat zou doen. Het doel is niet een lijst met kwetsbaarheden maar het antwoord op de vraag hoe ver iemand zou komen.

Kort samengevat

  • Een pentest is mensenwerk. Een scan zoekt bekende gaten, een tester combineert ze tot een route naar binnen.
  • De scope bepaalt vrijwel alles. Zowel de prijs als de waarde van de uitkomst.
  • Het rapport is het begin. De opbrengst zit in het oplossen en in de hertest.
  • Niet verplicht onder NIS2, maar wel de gangbare manier om aan te tonen dat je maatregelen werken.
  • Een jaarlijkse test op een systeem dat wekelijks verandert is een momentopname, geen zekerheid.

Wat is een pentest en wat is het niet?

Bij een penetratietest krijgt een tester toestemming om je omgeving aan te vallen binnen afgesproken grenzen. Hij zoekt zwakke plekken, probeert ze te misbruiken en kijkt hoe ver hij daarmee komt. Dat laatste is het verschil met alle geautomatiseerde alternatieven.

Een vulnerability scan draait geautomatiseerd en levert een lijst met bekende kwetsbaarheden. Nuttig, goedkoop en herhaalbaar, maar hij vertelt je niet welke daarvan in jouw situatie tot een probleem leiden. Vijftig meldingen waarvan er twee er echt toe doen is een bekende uitkomst.

Red teaming gaat juist verder: daar wordt een volledig aanvalsscenario nagespeeld, vaak zonder dat je eigen securityteam weet dat het gebeurt, en met social engineering en fysieke toegang erbij. Dat test niet je systemen maar je detectie en je reactie.

Welke van de drie bij je past hangt af van wat je wilt weten. Daarover gaat ons artikel over pentest, vulnerability scan of red teaming.

Welke soorten pentests zijn er?

De indeling die er in de praktijk toe doet gaat over hoeveel de tester vooraf weet.

  • Black box. De tester weet niets, zoals een buitenstaander. Realistisch, maar je betaalt voor de tijd die hij nodig heeft om te ontdekken wat je zelf al weet.
  • Grey box. De tester krijgt beperkte informatie en meestal een gebruikersaccount. Voor de meeste organisaties de beste verhouding tussen kosten en opbrengst.
  • White box. Volledige inzage, inclusief broncode en architectuur. Het meest grondig, en de enige manier om bepaalde fouten te vinden.

Daarnaast kies je een doelwit: een webapplicatie, het interne netwerk, de buitenkant van je infrastructuur, een mobiele app, je cloudomgeving of de mens via phishing. Dat laatste is strikt genomen geen pentest maar een awarenessmeting, en het hoort ook bij een ander gesprek; zie security awareness-training.

Hoe verloopt een pentest?

  1. Scope en afspraken. Wat mag wel en niet, wanneer, en wie is bereikbaar als er iets omvalt. Hier wordt de waarde van de hele test bepaald.
  2. Verkenning. In kaart brengen wat er bereikbaar is en welke technologie eronder ligt.
  3. Testen. Kwetsbaarheden zoeken, misbruiken en combineren tot een route.
  4. Rapportage. Bevindingen met risico-inschatting, bewijs en aanbevelingen, plus een samenvatting die je directie kan lezen.
  5. Oplossen. Jouw werk, en veruit het grootste deel van de tijd.
  6. Hertest. Bevestigen dat het echt dicht is en dat de oplossing geen nieuw gat heeft geopend.

Stap 6 wordt het vaakst overgeslagen, en dat is zonde: een bevinding die is opgelost zonder hertest is een aanname. Voor een auditor of een klant is een rapport met openstaande bevindingen bovendien slechter dan geen rapport, want het bewijst dat je het wist.

Hoe bepaal je de scope?

Dit is de vraag die de test maakt of breekt. Te breed en je krijgt een oppervlakkig beeld van alles; te smal en je test net niet waar het risico zit.

Een bruikbare volgorde: begin bij wat je zou verliezen. Welk systeem bevat de gegevens waarvan het lekken je het meest zou raken, en welk systeem legt je bedrijf stil als het uitvalt. Test dat eerst. Wat er verder allemaal bestaat komt later.

Neem ook mee wat je juist níet laat testen en waarom, want die keuze hoort onderbouwd te zijn. Uitgebreider staat dat in je pentestscope bepalen, en de manier van denken lijkt sterk op je ISO 27001-scope bepalen.

Wat kost een pentest?

Wij noemen bewust geen standaardbedrag, en dat is geen verkooptruc. De prijs wordt vrijwel volledig bepaald door de scope: het aantal systemen, de diepgang en of er een hertest bij hoort. Het verschil tussen een gerichte test op één applicatie en een breed onderzoek op een heel netwerk is een factor tien.

Wat we wel doen is met een dagtarief werken en de scope concreet maken voordat er een bedrag valt. Je weet dan waar een getal vandaan komt. Onze onze tarieven staan online, inclusief de uitleg waarom sommige diensten wel een vaste prijs hebben en een pentest niet.

Let bij het vergelijken van offertes op drie dingen: het aantal testdagen, of de hertest is inbegrepen, en of het rapport ook een leesbare samenvatting voor niet-technische lezers bevat. Dat derde punt lijkt bijzaak en bepaalt in de praktijk of er iets met de bevindingen gebeurt.

Hoe vaak moet je testen?

Jaarlijks is de gangbare cyclus, maar dat is een antwoord op de verkeerde vraag. Wat telt is hoe vaak je omgeving wezenlijk verandert.

Test in elk geval na een grote wijziging: een nieuwe applicatie, een migratie naar een andere omgeving, een koppeling met een nieuwe partij. Een test uit januari zegt weinig over een systeem dat in maart is herbouwd.

Voor organisaties met snel veranderende software werkt een combinatie beter: doorlopend geautomatiseerd scannen voor het bekende werk, en een gerichte pentest bij grote wijzigingen en periodiek voor het diepere onderzoek.

Pentesten en de Cyberbeveiligingswet

De wet schrijft geen pentest voor. Wat er wel in staat is dat je beleid moet hebben om de effectiviteit van je maatregelen te toetsen. Je moet dus kunnen laten zien dat je maatregelen niet alleen bestaan maar ook werken.

Een pentest is daarvoor de meest gangbare invulling en het makkelijkst uit te leggen. Je mag het anders doen, maar dan moet je onderbouwen hoe je anders vaststelt dat het werkt. Meer over die zorgplicht staat in welke maatregelen de zorgplicht vraagt.

Wil je een test laten uitvoeren, dan doen wij dat via pentest laten uitvoeren. Zoek je iemand die de opvolging bewaakt in plaats van alleen te testen, dan past een security partner, en voor de bestuurlijke kant is er CISO-as-a-Service.

Verdieping in deze reeks

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes