Een pentest (penetratietest) is een gecontroleerde, gesimuleerde cyberaanval op je IT-omgeving, uitgevoerd door ethische hackers om kwetsbaarheden te vinden vóórdat kwaadwillenden dat doen. Anders dan een geautomatiseerde scan combineert een pentest techniek met menselijke creativiteit: de tester denkt als een aanvaller en probeert daadwerkelijk binnen te komen.
Waarom een pentest?
Een pentest geeft antwoord op de vraag: “Hoe weerbaar ben ik écht?” Het resultaat is geen theoretische checklist, maar een concreet overzicht van reële kwetsbaarheden, gerangschikt op risico, met aanbevelingen om ze te verhelpen. Dat is waardevol voor je beveiliging én vaak gevraagd in het kader van ISO 27001, NIS2 of klantcontracten.
Types pentesten
Pentests verschillen in hoeveel informatie de tester vooraf krijgt:
- Black box — de tester weet vrijwel niets vooraf en benadert je omgeving zoals een externe aanvaller.
- Grey box — de tester krijgt beperkte informatie of gebruikersaccounts; realistisch voor “wat kan een ingelogde gebruiker of een gelekte account?”.
- White box — de tester krijgt volledige toegang en documentatie; het meest grondig.
En ze verschillen in wat er getest wordt (de scope):
- Webapplicaties en API’s
- Interne netwerken en Active Directory
- Externe (internet-facing) infrastructuur
- Mobiele apps
- Cloudomgevingen
- Sociale weerbaarheid (phishing, fysieke toegang)
De aanpak in stappen
1. Scoping — samen bepalen wat, hoe en wanneer wordt getest, met duidelijke afspraken en toestemming.
2. Verkenning — informatie verzamelen over de doelomgeving.
3. Exploitatie — kwetsbaarheden daadwerkelijk (gecontroleerd) proberen te misbruiken.
4. Rapportage — bevindingen, risico-inschatting en concrete aanbevelingen.
5. Hertest — controleren of de opgeloste punten daadwerkelijk zijn verholpen.
Wat kost een pentest?
De kosten hangen sterk af van de scope, complexiteit en het type test. Een afgebakende test van één webapplicatie is aanzienlijk goedkoper dan een uitgebreide test van een compleet netwerk met Active Directory. Prijzen worden daarom vrijwel altijd op maat bepaald, meestal op basis van het aantal benodigde testdagen. Vraag een offerte aan op basis van een goede scoping — dat voorkomt zowel over- als onderinvestering.
FAQ
Wat is het verschil tussen een pentest en een vulnerability scan?
Een vulnerability scan is geautomatiseerd en signaleert bekende kwetsbaarheden. Een pentest gaat verder: een mens probeert kwetsbaarheden actief te misbruiken en te combineren, wat een realistischer beeld geeft.
Hoe vaak moet ik een pentest laten doen?
Een gangbare richtlijn is minimaal jaarlijks en daarnaast na grote wijzigingen aan je systemen of applicaties. Voor sommige normen en contracten is een periodieke pentest een vereiste.
Is een pentest gevaarlijk voor mijn systemen?
Een professionele pentest wordt gecontroleerd en in overleg uitgevoerd, met duidelijke afspraken om verstoringen te voorkomen. Risico’s worden vooraf besproken in de scoping.
Wat lever ik aan voor een offerte?
Een globaal beeld van wat je getest wilt hebben (bijvoorbeeld één webapplicatie of je hele netwerk) en het type test. Op basis daarvan volgt een scoping en een prijs op maat.
*Interne links: pillar Pentest (/pentest-laten-uitvoeren/), Security Assessment (/security-assessment/), blog “Pentesten uitgelegd” (/soorten-pentesten-uitgelegd/).*


