Home/Diensten/Pentesten

Pentesten

Webapplicaties, API's, mobiele apps en interne netwerken, met de hand getest binnen een afgesproken venster. Bij elke bevinding staat hoe je hem reproduceert, op volgorde van wat ik als eerste zou oplossen.

Wat er getest wordt

Webapplicaties

Authenticatie en sessiebeheer, toegangscontrole tussen accounts en tussen rollen, injectie in alles waar de applicatie mee praat, en de bedrijfslogica die pas betekenis krijgt als je begrijpt waar de applicatie voor is. Die laatste categorie vindt geen enkele scanner.

API's

REST en GraphQL, inclusief de endpoints die niet in de documentatie staan. Autorisatie op objectniveau, mass assignment, ontbrekende rate limits, en wat er gebeurt als een client een veld meestuurt dat hij niet zou moeten kennen.

Mobiele apps

Android en iOS. Wat de binary weggeeft, wat de app op het toestel bewaart, wat hij accepteert van andere apps op dezelfde telefoon, en of de backend de client meer vertrouwt dan verstandig is.

Interne netwerken

Wat één voet tussen de deur oplevert. Hergebruikte inloggegevens, verkeerd geconfigureerde services, en de route van een gewone werkplek naar iets dat er echt toe doet.

Hoe het verloopt

  1. 01

    Scope

    Een gesprek, daarna een kort document: welke systemen, welke accounts, welke vensters, en wat er expliciet buiten valt. Je krijgt een vaste prijs voordat er iets begint.

  2. 02

    Testen

    Handen op het toetsenbord binnen het afgesproken venster. Iets kritieks hoor je op de dag dat ik het vind, met genoeg detail om al te handelen voordat het rapport bestaat.

  3. 03

    Rapport

    Bevindingen op volgorde van wat ik als eerste zou oplossen. Elk met reproductiestappen, de impact uitgedrukt in jouw systemen in plaats van een generiek severity-label, en een concrete oplossing.

  4. 04

    Hertest

    Zodra de fixes staan, controleer ik ze en lever ik het rapport opnieuw op. Inbegrepen in de oorspronkelijke prijs.

Wat je krijgt

  • Een schriftelijke scope en een vaste prijs, afgesproken voordat het werk begint.
  • Bericht op dezelfde dag bij iets kritieks, in plaats van een verrassing op pagina 40.
  • Een rapport op volgorde van wat je als eerste moet oplossen, niet alleen op CVSS-score.
  • Reproductiestappen bij elke bevinding, geschreven zodat je ontwikkelaars hem zelf kunnen triggeren.
  • Een hoofdstuk over herstel, gericht op de mensen die ermee aan de slag moeten.
  • Een hertest van de fixes en een opnieuw uitgegeven rapport, zonder meerkosten.

Wat dit niet is

  • Geen scanner-export. Geautomatiseerde tools horen bij het werk. Ze zijn niet het werk.
  • Geen compliance-certificaat. Heb je een specifieke verklaring nodig, breng het ter sprake bij het scopen: dan zeg ik gewoon of dit dat oplevert.
  • Geen red teaming. Dit is een afgebakende test op afgesproken systemen, geen onaangekondigde poging om via elke denkbare route een doel te bereiken.
  • Niet doorlopend. Een pentest beschrijft een venster in de tijd; attack surface monitoring dekt de rest van het jaar.

Veelgestelde vragen

Wat hebben jullie van ons nodig voordat je begint?

Een contactpersoon die tijdens de test vragen kan beantwoorden, inloggegevens voor elke rol die je gedekt wilt hebben, en schriftelijke toestemming van iemand die die mag geven.

Draait er iets bij een externe partij, controleer dan eerst je contract. Sommige leveranciers eisen dat je testen vooraf meldt.

Test je met of zonder inloggegevens?

Meestal allebei. Testen zonder inloggegevens laat zien wat een willekeurige buitenstaander bereikt. Testen mét laat zien wat één gecompromitteerd account oplevert, en dat is bijna altijd het grotere getal.

Alleen ongeauthenticeerd testen kan, als dat echt je dreigingsmodel is, maar het levert doorgaans minder op dan het kost.

Kan de test iets stukmaken?

Dat kan, en daarom legt de scope vast welke systemen en welke vensters. Destructieve checks spreken we vooraf af, of ik doe ze niet.

Heb je een acceptatieomgeving die echt op productie lijkt, dan is dat meestal het betere doelwit. Wijkt hij af, dan bewijs je vooral iets over de acceptatieomgeving.

Hoe lang duurt het, en wat kost het?

Allebei komen uit het scopen, en allebei liggen schriftelijk vast voordat het werk begint. De scope bepaalt de duur, de duur bepaalt de prijs.

Teken je een geheimhoudingsverklaring?

Ja.

En als je niets ernstigs vindt?

Dan krijg je het rapport alsnog, inclusief wat er is getest en in orde bevonden. Juist dat maakt de uitkomst iets waard — een rapport zonder bevindingen en zonder methode erachter zegt helemaal niets.

Begin een gesprek

Vertel me wat je draait,
en wat je daaraan zorgen baart.

[email protected]

Antwoord binnen één werkdag. Nederlands of Engels.