Niet elke pentest is gelijk. Sommige testen bieden echte inzichten in hoe een aanvaller jouw organisatie zou benaderen, terwijl andere niet veel meer zijn dan een geautomatiseerde scan met een mooi rapport eromheen. Het probleem is dat je dat verschil van buitenaf nauwelijks kunt zien, totdat je weet waar je op moet letten.
In deze gids leer je stap voor stap hoe je een oppervlakkige pentest herkent, nog voordat de eerste regel code is geschreven. Je leert welke vragen je moet stellen, hoe je een rapport beoordeelt op echte diepgang, en waarom de kwaliteit van een pentest bepalend is voor of jouw organisatie werkelijk beschermd is.
Signalen vóór de pentest al begint
De kwaliteit van een pentest kun je al inschatten voordat de uitvoering start. Een serieuze pentestprovider investeert tijd in de voorbereiding, stelt gerichte vragen en wil de context van jouw organisatie begrijpen. Ontbreekt die fase, dan is dat een eerste waarschuwingssignaal.
Let op de volgende rode vlaggen in de aanloopfase:
- De provider vraagt weinig tot geen informatie over jouw IT-omgeving, applicaties of cloudinfrastructuur
- Er wordt direct een standaardofferte gestuurd zonder intakegesprek of scopebepaling
- De doorlooptijd is opvallend kort voor de omvang van jouw omgeving
- Er wordt niet gevraagd naar recente wijzigingen, zoals nieuwe cloudresources, applicaties of gebruikersaccounts
- De provider kan niet uitleggen welke methodologie zij hanteren
Controleer ook of de provider gecertificeerde ethical hackers inzet. Certificeringen als OSCP, CEH of CREST zijn een indicatie van vakmanschap. Ontbreekt elke vermelding van kwalificaties, dan is dat een reden om door te vragen. Een goede voorbereiding is geen luxe, het is een vereiste voor een test die werkelijk iets zegt over jouw risicoprofiel.
Controleer de methodologie en scope van de uitvoering
Vraag expliciet naar de methodologie voordat je akkoord gaat. Een oppervlakkige pentest steunt zwaar op geautomatiseerde tools die bekende kwetsbaarheden scannen, ook wel CVE-scanning genoemd. Dat is nuttig als basischeck, maar het is geen volwaardige penetratietest. Een echte pentest combineert geautomatiseerde tools met handmatig, creatief onderzoek door een ervaren tester.
Beoordeel de scope en methodologie aan de hand van deze punten:
- Vraag of de test handmatig wordt uitgevoerd, geautomatiseerd, of een combinatie van beide. Een volledig geautomatiseerde test is vrijwel altijd onvoldoende.
- Controleer of de scope expliciet is vastgelegd: welke systemen, netwerken, applicaties en cloudresources worden getest?
- Vraag of de tester ook kijkt naar identiteiten, permissies en configuratiefouten, niet alleen naar bekende exploits.
- Vraag of er aandacht is voor aanvalspaden, dus de combinatie van meerdere kleine zwaktes die samen tot een groot risico leiden.
- Vraag of de tester de aanpak van een echte aanvaller nabootst, inclusief verkenning van organisatiestructuur en leveranciersketens.
Een goede provider kan je uitleggen hoe zij denken als een aanvaller. Aanvallers beginnen namelijk niet met het afvuren van exploits. Ze verkennen eerst de organisatiestructuur, identificeren welke identiteiten en permissies bestaan, en zoeken naar gaten tussen beveiligingsmaatregelen. Een test die dat proces niet nabootst, geeft je een incompleet beeld van je werkelijke kwetsbaarheid. Meer weten over hoe aanvallers te werk gaan? Bekijk onze uitleg over red teaming.
Beoordeel het rapport op diepgang en bruikbaarheid
Het rapport is het tastbare eindproduct van een pentest. Hier zie je direct of de test oppervlakkig was of werkelijk diepgang had. Een lijst met CVE-nummers en CVSS-scores zegt weinig als er geen context bij staat over wat die kwetsbaarheden betekenen voor jouw specifieke omgeving.
Beoordeel een pentestrapport op de volgende criteria:
- Contextualiteit: Worden bevindingen vertaald naar jouw specifieke situatie, of zijn het generieke beschrijvingen die ook voor elke andere organisatie hadden kunnen gelden?
- Aanvalspaden: Worden losse kwetsbaarheden ook in samenhang beschreven? Een lage SSRF-kwetsbaarheid die, gecombineerd met een verkeerde Azure RBAC-configuratie, toegang geeft tot een Key Vault, is kritiek, ook al lijkt elke bevinding op zichzelf onschuldig.
- Prioritering: Maakt het rapport duidelijk wat je als eerste moet aanpakken en waarom?
- Concrete aanbevelingen: Staan er specifieke, uitvoerbare herstelstappen bij elke bevinding?
- Technisch én begrijpelijk: Is het rapport leesbaar voor zowel een technische beheerder als een manager die beslissingen moet nemen?
Een rapport dat alleen een lijst met kwetsbaarheden bevat zonder aanvalspaden, prioritering of concrete aanbevelingen, is een teken van een oppervlakkige aanpak. Aanvallers zien geen losse bevindingen, ze zien aanvalspaden. Een goed rapport doet hetzelfde.
Stel deze vragen aan je pentestprovider
Met de juiste vragen kun je snel inschatten of een provider serieus werk levert. Gebruik onderstaande vragen als checklist tijdens het selectieproces. Een betrouwbare provider geeft concrete, specifieke antwoorden. Vage of uitwijkende antwoorden zijn een waarschuwingssignaal.
- Welke methodologie hanteren jullie en hoe verhoudt die zich tot frameworks zoals OWASP of PTES?
- Voeren jullie de test handmatig uit, of voornamelijk met geautomatiseerde tools?
- Kijken jullie ook naar aanvalspaden, niet alleen naar individuele kwetsbaarheden?
- Hoe gaan jullie om met gevoelige data die tijdens de test wordt aangetroffen?
- Wat zijn de kwalificaties van de tester die mijn omgeving test?
- Wat ontvang ik na afloop en hoe helpen jullie mij de bevindingen te prioriteren?
- Wat adviseren jullie als mijn IT-omgeving na de test significant verandert?
Die laatste vraag is bewust opgenomen. Een provider die geen antwoord heeft op wat er na de test gebeurt, denkt niet verder dan de opdracht. Maar jouw omgeving verandert continu: nieuwe applicaties, nieuwe accounts, nieuwe cloudresources. De vraag of je na de test nog veilig bent, is minstens zo belangrijk als de test zelf.
Waarom continue testing een jaarlijkse pentest overtreft
Een jaarlijkse pentest is vergelijkbaar met een foto van een bewegend doelwit. Op het moment van de test weet je wat er kwetsbaar is. Maar daarna worden applicaties aangepast, permissies gewijzigd en nieuwe kwetsbaarheden ontdekt door aanvallers die 365 dagen per jaar actief zijn. De vraag is niet of jouw omgeving verandert, maar hoe snel.
Het fundamentele probleem met een eenmalige test is dat de geldigheid ervan direct na afloop begint te vervallen. Overweeg wat er in de maanden na een pentest kan veranderen:
- Nieuwe cloudresources worden aangemaakt met standaardconfiguraties
- Medewerkers krijgen ruimere permissies dan nodig
- Softwareleveranciers brengen updates uit met nieuwe kwetsbaarheden
- Aanvallers ontdekken nieuwe technieken die nog niet bestonden tijdens jouw test
Continue penetratietesting lost dit probleem op door security te behandelen als een levend proces in plaats van een jaarlijkse afvinkpost. Daarmee verschuif je van een statische verdediging naar een dynamische weerbaarheid waarbij je continu weet waar je staat. Meer over deze aanpak lees je op de pagina over Continuous-Q.
De pentestkwaliteit herkennen begint met begrijpen dat een goede test nooit een eindpunt is. Het is een meting in een doorlopend proces van testen, verbeteren en opnieuw testen.
Hoe Q-Cyber helpt bij het uitvoeren van een grondige pentest
Bij Q-Cyber voeren we pentesten uit zoals een echte aanvaller te werk gaat, niet zoals een geautomatiseerde scanner. Onze gecertificeerde ethical hackers combineren technische diepgang met het denken in aanvalspaden, zodat je niet alleen een lijst met kwetsbaarheden krijgt, maar werkelijk begrijpt welke risico’s er in jouw omgeving spelen.
Dit is wat je van ons kunt verwachten:
- Handmatige uitvoering door gecertificeerde ethical hackers die denken zoals aanvallers
- Drie lagen van onderzoek: bekende kwetsbaarheden, individuele zwaktes en gecorreleerde aanvalspaden
- Helder rapport met concrete prioriteiten en uitvoerbare aanbevelingen
- Onafhankelijk advies zonder afhankelijkheid van softwarepartijen of toeleveranciers
- Optionele doorgroei naar Continuous-Q voor doorlopende beveiliging na de eerste meting
Wil je weten of jouw huidige pentestaanpak werkelijk beschermt, of wil je een grondige test laten uitvoeren? Neem contact met ons op en we kijken samen wat de beste aanpak is voor jouw organisatie.
Gerelateerde artikelen
- Hoe bescherm je je bedrijf tegen zero-day aanvallen?
- Welke technische maatregelen eist NIS2 van jouw bedrijf?
- Wat is een beveiligingsaudit?
- Wat zijn de stappen voor een NIS2-gap analyse?
- Hoe beveilig je jouw Microsoft 365-omgeving?
- Hoe schrijf je een verwerkersovereenkomst?
- Hoeveel bedrijven hebben te maken met cybercriminaliteit?
- Wat is white box pentesten?
- Wat zijn de kosten van niet pentesten?
- Welke kwetsbaarheden ontdekt pentesten?