Je hebt MFA ingesteld, werkt in de cloud en medewerkers hebben een security awareness training gevolgd. Goed geregeld. Maar wanneer heb je voor het laatst gecontroleerd of dat ook werkelijk voldoende is? Een gevoel van veiligheid is niet hetzelfde als daadwerkelijk weten dat je veilig bent.
Terug naar het begin: het testen van informatiesystemen is belangrijk. Dat klinkt als preken voor eigen parochie, maar dat is het niet. Juist omdat we zoveel data produceren is het van belang dat dit gedaan wordt met veilige informatiesystemen die goed beveiligd zijn. Dat testen kan gedaan worden met een zogenaamde “pentest”.
Pentest staat kort gezegd voor ‘penetration test’. Oftewel een onderzoek waarbij de pentester (of ethische hacker) door de bril kijkt van een kwaadwillende hacker. Iemand die je data probeert te stelen bijvoorbeeld. Met een pentest wordt geprobeerd de zwakke plekken in een informatiesysteem (app, website, netwerk of welke vorm van IT dan ook) te vinden, zonder schade te berokkenen. Hierop kun je de beveiliging verbeteren zodat een kwaadwillende hacker in de toekomst minder snel naar binnen kan komen.
Wat rechtvaardigt een pentest?
Er is geen universeel moment waarop een pentest verplicht is. Maar er zijn situaties waarin een pentest bijzonder veel oplevert. Deze situaties komen vaker voor dan je denkt.
Logische momenten zijn veranderingen in de IT-omgeving. Een nieuwe klant stelt bijvoorbeeld strengere eisen. Een applicatie gaat live. Een leverancier krijgt toegang tot je omgeving. Of de organisatie verhuist steeds meer werk naar Microsoft 365, SharePoint en andere cloudplatformen, waardoor gegevens opeens op meer plekken staan dan je eerder had bedacht. Een omgeving die vorig jaar overzichtelijk leek, kan vandaag een heel ander risicobeeld hebben. Wat vroeger veilig was geconfigureerd, hoeft dat na een migratie niet meer te zijn. Juist daarom is een pentest geen eenmalige eindcontrole. Het is een manier om op belangrijke momenten opnieuw te kijken: klopt wat we denken dat veilig is ook in de praktijk?
Ook leveranciers spelen een belangrijke rol bij pentesten. Veel organisaties werken met externe partijen die toegang hebben tot systemen, data of netwerken: softwareleveranciers, ICT-dienstverleners, SaaS-aanbieders. Als één van hen een kwetsbaarheid heeft, kan dat direct gevolgen hebben voor jouw organisatie. Ketenaanvallen — waarbij aanvallers via een leverancier binnenkomen — zijn de afgelopen jaren sterk toegenomen. Een pentest helpt je inzichtelijk te maken hoe sterk jouw beveiliging is aan de grens met externe partijen, en dat is een vraag die ook door toezichthouders en zakenpartners steeds vaker gesteld wordt. Als organisatie blijf je zelf verantwoordelijk voor je eigen veiligheid en de opslag van de data. Stel je voor dat je een clouddienst afneemt bij een IT-leverancier, dan blijf je zelf verantwoordelijk voor wat je opslaat in de cloud.
Aantoonbare beveiliging: wat NIS2 en AVG van je vragen
Ook compliance is steeds vaker een goede reden om een pentest te laten uitvoeren. De Cyberbeveiligingswet, de Nederlandse implementatie van de Europese NIS2-richtlijn, legt steeds meer organisaties een expliciete zorgplicht op. Dat betekent niet alleen dat je beveiliging op orde moet hebben, maar ook dat je dat kunt aantonen. Een pentest levert daarvoor concrete documentatie op: wat is getest, wat is gevonden en wat is verbeterd.
Voor organisaties die werken met gevoelige persoonsgegevens speelt ook de AVG een rol. Hoe gevoeliger de data die je verwerkt — klantdata, financiële informatie, medische dossiers — hoe groter de impact van een incident. En hoe sterker de reden om te testen of die data werkelijk goed beschermd is.
Een pentest rapport is bruikbaar bij audits, bij klanten die ernaar vragen en bij bestuurders die verantwoording moeten afleggen. Het laat zien dat beveiliging bij jouw organisatie niet alleen een intentie is, maar iets waarop je actief grip hebt. Bij Cybernext leveren we geen lijst op met technische termen die niemand leest, maar komen we met inzichten die je daadwerkelijk kunt gebruiken.
Black box, grey box of white box: welke past bij je?
Een pentest voer je uit vanuit één van drie uitgangspunten, afhankelijk van wat je wilt weten.
Bij een black box pentest weet de ethisch hacker vooraf niets, alleen een domeinnaam of IP-adres. De tester gaat precies te werk zoals een buitenstaander met kwade bedoelingen dat zou doen: zoeken naar informatie, kwetsbaarheden identificeren en kijken hoe ver die te benutten zijn. Dit geeft het meest realistische beeld van een externe aanval.
Bij een grey box pentest heeft de tester beperkte voorkennis, bijvoorbeeld de inloggegevens van een medewerker. Dit is zinvol als je wilt weten hoe ver iemand van binnenuit kan komen zonder volledige systeemkennis. Denk aan een kwaadwillende medewerker of een aanvaller die eerder al een eerste stap heeft gezet.
Bij een white box pentest heeft de tester volledige toegang tot documentatie, architectuur en broncode. Dit is de meest grondige variant en geeft het diepste inzicht in kwetsbaarheden, inclusief die welke bij een black box test mogelijk niet naar boven komen.
Welke variant het meest geschikt is, hangt af van wat je wilt weten en wat er eerder al getest is. Bij Cybernext bepalen we dat samen, zodat de test aansluit bij jouw situatie en niet meer test dan nodig is. We zullen altijd een intake houden om de scope te bepalen (wat moet er wel of niet getest worden, wat voor soort omgeving is, welke wensen zijn er, welke testmethodiek wordt vereist, etc.) en altijd wordt er gewerkt met een Non-disclosure Agreement (NDA).
Hoe ziet een pentest eruit?
Van de hiervoor genoemde testmethodieken worden rapportages gemaakt. Deze bespreken we met de IT-verantwoordelijke(n), maar de belangrijkste bevindingen kunnen desgewenst ook aan het management gepresenteerd worden. In de praktijk zijn de stappen van de pentest (black, grey en white box) allemaal gelijk. In de praktijk verloopt een pentest (ongeacht de gekozen variant) altijd volgens een vast, gestructureerd proces:
- Scope bepalen: Wat moet er wel en niet getest worden, hoe grondig, en binnen welk tijdsbestek?
- Huidige situatie analyseren: Welke systemen, cloudomgevingen en services worden er momenteel gebruikt en hoe zijn deze ingericht?
- Informatie verzamelen (Enumeratie): De hacker brengt het digitale doelwit volledig in kaart.
- Aanvalsplan opstellen: We bepalen het type aanval. Dit kan puur technisch zijn, maar indien gewenst ook gericht op de mens via social engineering (zoals phishing).
- Uitbuiten van kwetsbaarheden (Exploitatie): De gevonden zwakke plekken worden daadwerkelijk getest. Soms is een Proof of Concept (PoC) voldoende om het risico aan te tonen, soms bootsen we de daadwerkelijke schade na om de impact te bewijzen.
- Oplevering & Rapportage: Je ontvangt een helder maatwerkrapport dat altijd persoonlijk wordt nabesproken. Dit rapport bevat:
- Een begrijpelijke managementsamenvatting voor de directie.
- Een overzicht van de concrete bevindingen en risico’s.
- Gerichte conclusies en aanbevelingen op maat.
- Al het ruwe technische materiaal voor de IT-specialisten.
Pentesten is maatwerk
Het rapport dat voortvloeit uit de pentest is altijd maatwerk. Er wordt altijd gekeken naar de soort organisatie, de data die verwerkt wordt, de werkzaamheden, etc. De impact van een kwetsbaarheid kan daarom groter zijn bij de ene organisatie dan bij de andere. Soms worden er kwetsbaarheden gevonden op een systeem die direct opgelost moeten worden, terwijl dezelfde kwetsbaarheid bij een andere organisatie een bewust genomen risico is en pas later kan worden opgelost. Een pentest kan helpen met het bepalen van de impact en het risico.
Ben ik na een pentest veilig?
Kort antwoord: Nee. Een eenmalige pentest is een momentopname. Een snapshot van hoe een systeem er op een bepaald tijdstip uitzag. Iets dat nu veilig lijkt, kan morgen niet meer veilig zijn. Daarnaast geeft een rapport inzicht hoe het systeem er bij staat, maar als er vervolgens niets met de aanbevelingen wordt gedaan blijft het systeem kwetsbaar. Na een pentest is het dus verstandig een plan te maken om het beveiligingsniveau naar een hoger niveau te tillen.
Van momentopname naar doorlopend inzicht
Met Pentesting-as-a-Service (PTaaS) combineer je periodieke pentests met voortdurend inzicht in bevindingen en opvolging. Je weet altijd waar je staat, ook als de omgeving verandert. Een andere optie is de Tervex scan. Deze geautomatiseerde securityscan brengt snel in kaart welke domeinen, diensten en openstaande systemen zichtbaar zijn van buitenaf, inclusief eventueel gelekte inloggegevens. Een goed startpunt om te bepalen wat een pentest verder moet onderzoeken.
Direct grip op jouw cybersecurity?
Wil je weten welke pentest het beste bij jouw organisatie past, of wil je direct een Tervex scan laten uitvoeren?
Neem vandaag nog contact op met de specialisten van Cybernext voor een vrijblijvend adviesgesprek. We helpen je graag verder naar een écht veilige werkomgeving.







