Wat is een pentest?
Een pentest, voluit penetratietest, is een gecontroleerde aanval op uw eigen systemen door specialisten die u daarvoor inhuurt. Doel is niet om te bewijzen dat u onveilig bent, maar om te vinden wat een echte aanvaller zou vinden, voordat die het vindt.
Het verschil met een kwetsbaarhedenscan
Deze twee worden vaak door elkaar gehaald en verschillen aanzienlijk in prijs en waarde.
| Kwetsbaarhedenscan | Pentest | |
|---|---|---|
| Wat het is | geautomatiseerd zoeken naar bekende zwakke plekken | mensenwerk: combineren, doordenken, doorstoten |
| Vindt | ontbrekende updates, verkeerde instellingen | ook logische fouten en ketens van kleine fouten |
| Kosten | enkele honderden euro's, of onderdeel van een abonnement | vanaf enkele duizenden euro's |
| Frequentie | doorlopend of maandelijks | jaarlijks, of bij grote wijzigingen |
Een scan hoort bij uw normale beheer. Een pentest doet u gericht, als u wilt weten of uw maatregelen in samenhang standhouden.
De drie varianten
- Black box: de tester weet niets vooraf, net als een echte aanvaller. Realistisch, maar u betaalt voor het uitzoekwerk.
- Grey box: de tester krijgt beperkte informatie en een gebruikersaccount. In de praktijk de beste verhouding tussen kosten en opbrengst.
- White box: volledige inzage, inclusief broncode en documentatie. Het meest grondig, en het duurst.
Voor de meeste organisaties is grey box de verstandige keuze. Black box voelt realistischer, maar u betaalt dan dagen voor het vinden van informatie die u zelf had kunnen geven.
Wat het kost
| Omvang | Indicatie | Doorlooptijd |
|---|---|---|
| Eén webapplicatie, beperkt | 3.500 tot 7.000 euro | 1 tot 2 weken |
| Webapplicatie met veel functionaliteit | 7.000 tot 15.000 euro | 2 tot 4 weken |
| Externe infrastructuur | 4.000 tot 10.000 euro | 1 tot 3 weken |
| Intern netwerk | 6.000 tot 15.000 euro | 2 tot 4 weken |
De prijs volgt uit het aantal testdagen, meestal 1.000 tot 1.400 euro per dag. Vraag altijd om een specificatie in dagen, niet om een totaalbedrag; dan kunt u offertes vergelijken.
Hoe u een goede opdracht formuleert
- Beschrijf wat er getest wordt en wat expliciet buiten de scope valt
- Geef aan wat u wilt weten: is het onze webapplicatie, of onze hele buitenkant?
- Spreek af wanneer er getest wordt en wie er op de hoogte is
- Vraag om een hertest na herstel; zonder hertest weet u niet of het opgelost is
- Leg vast dat u het rapport mag delen met klanten, eventueel in samengevatte vorm
Dat laatste punt vergeten organisaties vaak, en dan blijkt achteraf dat ze het rapport waar ze duizenden euro's voor betaalden niet mogen laten zien aan de klant die erom vroeg.
Wanneer u er een nodig heeft
De Cyberbeveiligingswet verplicht geen pentest. Wel vraagt maatregel 6 dat u de effectiviteit van uw maatregelen beoordeelt, en een pentest is daar een van de meest overtuigende manieren voor.
Concrete aanleidingen: u gaat live met een nieuwe applicatie, uw klanten vragen erom, u certificeert voor ISO 27001, of uw risicoanalyse wijst uit dat u het niet weet.
Wat u met het rapport doet
Een pentestrapport zonder opvolging is een dure momentopname. Zet elke bevinding in uw verbeterlijst met een eigenaar en een termijn, gekoppeld aan de ernst. En plan de hertest in voordat u het rapport wegbergt.
Veelgestelde vragen
Hoe vaak moet ik een pentest laten doen?
Jaarlijks is gebruikelijk voor systemen die van buiten bereikbaar zijn, plus bij grote wijzigingen. Onderbouw uw keuze vanuit uw risicoanalyse.
Is een pentest verplicht voor NIS2?
Nee. De wet vraagt dat u beoordeelt of uw maatregelen werken; hoe u dat doet mag u zelf bepalen.
Kan ik zelf een pentest doen?
Interne scans en controles kunt u prima zelf doen. Voor een pentest is onafhankelijkheid en specialisme nodig, en dat is precies wat u inkoopt.
Wat is het verschil met een audit?
Een audit controleert of u doet wat u beschrijft. Een pentest controleert of dat in de praktijk ook standhoudt tegen iemand die het probeert te doorbreken.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.