Een kwetsbaarheid wordt pas echt relevant wanneer duidelijk is hoe een aanvaller deze kan misbruiken en welke gevolgen dat heeft voor uw organisatie. Tijdens een pentest, ook wel penetratietest genoemd, onderzoeken de ethische hackers van Access42 of zij via kwetsbaarheden toegang kunnen krijgen tot applicaties, systemen, accounts of gevoelige informatie.
Daarbij vertrouwen we niet alleen op geautomatiseerde scanners. Onze pentesters combineren gespecialiseerde tooling met handmatig onderzoek, creativiteit en kennis van actuele aanvalstechnieken. Zo krijgt u geen ongeduide lijst met technische kwetsbaarheden, maar inzicht in realistische aanvalspaden, de mogelijke impact en de maatregelen waarmee u het risico daadwerkelijk verkleint. Een pentest onderscheidt zich juist door deze handmatige verdieping en het gecontroleerd misbruiken en combineren van kwetsbaarheden.
CCV-keurmerk Pentesten · ISO 27001 · NEN 7510 · ISO 9001 · Vierogenprincipe
Wat is een pentest?
Een pentest, of penetratietest, is een beveiligingsonderzoek waarbij ethische hackers gecontroleerd proberen kwetsbaarheden te misbruiken. Het doel is vast te stellen welke aanvalspaden daadwerkelijk mogelijk zijn, welke impact een aanvaller kan bereiken en welke maatregelen nodig zijn om het risico te verkleinen.
Welke risico’s onderzoekt een pentest?
Een goede penetratietest begint niet met een standaard checklist, maar met duidelijke onderzoeksvragen. Bijvoorbeeld:
- Kan een externe aanvaller toegang krijgen tot onze klant- of bedrijfsgegevens?
- Kan een gebruiker met beperkte rechten meer gegevens of functionaliteiten benaderen dan bedoeld?
- Kunnen meerdere kleine kwetsbaarheden worden gecombineerd tot een serieus aanvalspad?
- Is het mogelijk om vanaf een kwetsbaar systeem verder door te dringen in onze IT-omgeving?
- Beschermen onze huidige beveiligingsmaatregelen de belangrijkste applicaties en processen voldoende?
Samen bepalen we het doel van de test, de scope, de gewenste diepgang en de meest geschikte testvorm. Zo sluit het onderzoek aan op de risico’s die voor uw organisatie daadwerkelijk relevant zijn. Tijdens de intake vertalen we deze risico’s naar concrete onderzoeksvragen en een passende scope. Het vooraf vastleggen van onderzoeksvragen, scope, verantwoordelijkheden en testafspraken is ook een belangrijk onderdeel van een kwalitatief goede pentest.
Tijdens een pentest hoeft één bevinding op zichzelf niet kritiek te zijn. Een pentester kan bijvoorbeeld een beperkte autorisatiefout combineren met informatie uit een API en een zwakke toegangscontrole. Los van elkaar lijken deze kwetsbaarheden beheersbaar, maar samen kunnen ze leiden tot toegang tot gegevens of functionaliteit die niet voor de gebruiker bedoeld is. Juist het onderzoeken van zulke combinaties onderscheidt een pentest van een vulnerability assessment.
Wat is het verschil tussen een vulnerability assessment en een pentest?
Een geautomatiseerde vulnerability scan is doorgaans een onderdeel van een vulnerability assessment. Bij een vulnerability assessment onderzoeken we in de breedte welke bekende kwetsbaarheden en configuratiefouten aanwezig zijn. Een pentest onderzoekt in de diepte welke kwetsbaarheden kunnen worden misbruikt, hoe deze kunnen worden gecombineerd en wat een aanvaller daarmee daadwerkelijk kan bereiken.
| Vulnerability assessment | Pentest |
|---|---|
| Onderzoekt in de breedte bekende kwetsbaarheden en configuratiefouten | Onderzoekt in de diepte welke aanvalspaden werkelijk mogelijk zijn |
| Combineert geautomatiseerde scans met handmatige validatie en controles | Is hoofdzakelijk handmatig, ondersteund door gespecialiseerde tooling |
| Bevindingen worden normaal gesproken niet gebruikt om verder binnen te dringen | Kwetsbaarheden worden gecontroleerd misbruikt en waar mogelijk gecombineerd |
| Geeft een breed overzicht van kwetsbaarheden | Beantwoordt gerichte onderzoeksvragen en toont de daadwerkelijke impact |
Een pentest is daarom geen uitgebreidere vulnerability scan of vulnerability assessment. Het is een gericht onderzoek waarmee specifieke risicovragen worden beantwoord.
Lees meer over het verschil tussen een vulnerability assessment en een pentest.
Welke omgevingen kunnen we testen?
Webapplicaties en klantportalen
We onderzoeken onder andere authenticatie, sessiebeheer, autorisaties, invoervalidatie, gegevensverwerking en applicatiespecifieke bedrijfslogica. Daarbij kijken we niet alleen naar technische kwetsbaarheden, maar ook naar manieren waarop normale functionaliteit kan worden misbruikt.
API’s en koppelingen
API’s vormen vaak de verbinding tussen applicaties, mobiele apps, cloudomgevingen en externe leveranciers. We onderzoeken onder meer toegangscontrole, authenticatie, autorisatie, gegevensuitwisseling en misbruik van functies en endpoints.
Interne en externe infrastructuur
We testen internettoegankelijke systemen, interne netwerken, servers, netwerkcomponenten en toegangsrechten. Daarbij onderzoeken we bijvoorbeeld of een aanvaller vanaf een eerste toegangspunt verder kan bewegen naar andere systemen of vertrouwelijke gegevens.
Cloudomgevingen
We beoordelen cloudinfrastructuren op kwetsbare configuraties, onvoldoende afgeschermde diensten, te ruime toegangsrechten en mogelijkheden om vanuit één cloudcomponent toegang te krijgen tot andere onderdelen van de omgeving.
Voor bredere of gespecialiseerde onderzoeksvragen bieden we aanvullende diensten zoals AI Penetratietesten, Continuous Pentesting, Simulated Attacks en TLPT.
Black box, grey box of white box pentest?
De juiste testvorm hangt af van uw onderzoeksvraag en de gewenste diepgang.
Black-box pentest
Onze pentesters starten met minimale voorkennis. Deze aanpak benadert het perspectief van een externe aanvaller, maar kan ertoe leiden dat bepaalde functionaliteiten binnen de beschikbare testtijd niet worden bereikt.
Grey-box pentest
We ontvangen beperkte informatie, bijvoorbeeld een gebruikersaccount of technische documentatie. Hierdoor kunnen we zowel de externe beveiliging als de mogelijkheden van een gecompromitteerd gebruikersaccount onderzoeken.
White-box pentest
We krijgen uitgebreide informatie over de architectuur, configuratie en gebruikersrollen. Hierdoor kan de beschikbare onderzoekstijd gericht worden besteed aan diepgaande beveiligingscontroles.
In veel situaties biedt een grey-box of white-box onderzoek meer zekerheid dan een uitsluitend black-box onderzoek. Het doel is immers niet om de pentester zo lang mogelijk buiten te houden, maar om binnen de afgesproken tijd zoveel mogelijk relevante risico’s te onderzoeken.
Zo voeren wij een pentest uit
1. Intake en scoping
We bespreken wat u wilt laten testen, welke bedrijfsprocessen belangrijk zijn en welke vragen het onderzoek moet beantwoorden. Vervolgens bepalen we de scope, testvorm, planning en benodigde accounts of documentatie.
2. Testplan en afspraken
We leggen de doelstellingen, scope, testvensters, verantwoordelijkheden, communicatielijnen en juridische toestemming vast. Ook spreken we af hoe kritieke bevindingen tijdens het onderzoek worden gedeeld.
3. Uitvoering van de pentest
Onze pentesters onderzoeken de afgesproken omgeving met een combinatie van handmatige technieken en gespecialiseerde tooling. Kwetsbaarheden worden zorgvuldig gevalideerd en, waar verantwoord, gecontroleerd misbruikt en gecombineerd om de daadwerkelijke impact vast te stellen.
4. Kwaliteitscontrole
Bevindingen worden binnen het door Access42 ontwikkelde CyberTIM-framework vastgelegd en gecontroleerd. Daarmee borgen we het vierogenprincipe, een consistente classificatie en traceerbare bevindingen.
5. Rapportage en bespreking
Na afloop ontvangt u een rapportage met een managementsamenvatting, beantwoording van de onderzoeksvragen, technische bevindingen, bewijsvoering en concrete hersteladviezen. De rapportage kan in het Nederlands of Engels worden opgeleverd.
6. Herstel en hertest
Na het oplossen van de bevindingen kan een hertest worden uitgevoerd. Daarmee wordt vastgesteld of de kwetsbaarheden correct zijn verholpen en niet via een alternatieve route nog steeds kunnen worden misbruikt.
Het NCSC benadrukt eveneens het belang van een formeel testplan, duidelijke afspraken, een begrijpelijke managementsamenvatting, technische bewijsvoering en een hertest na herstel.
Wat levert een pentest op?
Na afloop ontvangt u een praktisch bruikbaar rapport voor zowel management als technische medewerkers. Dit rapport bevat:
- een managementsamenvatting met beantwoording van de onderzoeksvragen;
- een beschrijving van de scope, uitgangspunten en uitgevoerde werkzaamheden;
- een overzicht van mogelijke aanvalspaden en de bereikte impact;
- technische bevindingen met bewijs en reproduceerbare stappen;
- een classificatie van de ernst en prioriteit;
- concrete aanbevelingen voor herstel en structurele verbetering;
- een mondelinge toelichting op de belangrijkste resultaten en, indien gewenst, een presentatie voor management of technische medewerkers.
De technische ernst kan worden ondersteund met een CVSS-score, maar wordt altijd aangevuld met de context van uw organisatie. Een hoge technische score hoeft immers niet automatisch het grootste bedrijfsrisico te vormen, terwijl een ogenschijnlijk beperkte kwetsbaarheid in combinatie met andere zwakheden juist ernstige gevolgen kan hebben.
Waarom een pentest van Access42?
Access42 is een onafhankelijke Nederlandse cybersecurityspecialist. Onze penetratietesten worden uitgevoerd binnen een geborgd kwaliteitsproces en ondersteund door het CyberTIM-framework.
CCV-keurmerk Pentesten
Access42 beschikt over het CCV-keurmerk Pentesten. Daarmee worden onder andere onze processen, pentesters, uitvoering en rapportage onafhankelijk getoetst.
Bekijk onze certificeringen
Geborgde kwaliteit
Met ISO 27001, NEN 7510 en ISO 9001 toont Access42 aan dat informatiebeveiliging, kwaliteit en continue verbetering structureel zijn ingericht.
Vierogenprincipe
Bevindingen worden niet alleen door de uitvoerende pentester beoordeeld. Binnen CyberTIM vindt controle plaats op inhoud, classificatie en rapportage.
Praktisch hersteladvies
Het doel is niet een zo lang mogelijk rapport, maar een helder beeld van de belangrijkste risico’s en de maatregelen waarmee u deze gericht kunt verkleinen.
Wanneer is een pentest verstandig?
Een penetratietest is onder andere aan te raden:
- vóór de ingebruikname van een nieuwe applicatie of omgeving;
- na grote wijzigingen in software, infrastructuur of cloudconfiguraties;
- wanneer nieuwe koppelingen, API’s of gebruikersrollen zijn toegevoegd;
- wanneer klanten, auditors, toezichthouders of cyberverzekeraars om aantoonbare beveiliging vragen;
- wanneer u wilt weten wat de daadwerkelijke impact van bekende kwetsbaarheden is;
- periodiek voor bedrijfskritische systemen en applicaties.
Plan een pentest niet pas vlak voor de livegang. Er moet voldoende tijd zijn om bevindingen te herstellen en waar nodig opnieuw te laten testen.
Veelgestelde vragen over pentesten
Wat kost een pentest?
De kosten hangen af van de omvang en complexiteit van de scope, het aantal applicaties of systemen, het aantal gebruikersrollen, de gekozen testvorm en de gewenste diepgang. Tijdens een scopingsgesprek brengen we deze onderdelen in kaart, waarna u een concrete offerte ontvangt.
Hoe lang duurt een pentest?
De uitvoeringsduur varieert afhankelijk van scope en complexiteit. Een beperkte applicatie kan enkele testdagen vragen, terwijl een omgeving met meerdere rollen, API’s en infrastructuur meer tijd nodig heeft. De verwachte testduur en totale doorlooptijd worden vooraf vastgelegd.
Kan een pentest op een productieomgeving worden uitgevoerd?
Dat is vaak mogelijk, maar vraagt duidelijke afspraken over testtijden, uitgesloten handelingen, back-ups, monitoring en escalatie. Bij risicovolle functionaliteiten kan een acceptatie- of testomgeving geschikter zijn.
Vindt een pentest alle kwetsbaarheden?
Nee. Een pentest is een tijdgebonden onderzoek met een afgesproken scope en onderzoeksvragen. Het doel is om relevante kwetsbaarheden, combinaties en aanvalspaden te onderzoeken en de impact daarvan aan te tonen. Een pentest biedt daarom veel inzicht, maar is geen garantie dat iedere mogelijke kwetsbaarheid wordt gevonden.
Wat is het verschil tussen een pentest en red teaming?
Een pentest richt zich op specifieke onderzoeksvragen binnen een afgebakende technische scope. Red teaming heeft doorgaans een bredere doelstelling en kan ook medewerkers, fysieke toegang, detectie en incidentrespons omvatten.
Is een hertest inbegrepen bij een pentest?
Nadat de bevindingen zijn opgelost, kan Access42 controleren of de maatregelen correct zijn geïmplementeerd en de oorspronkelijke aanval niet meer mogelijk is.
Ontvangen we een Nederlands of Engels rapport?
De rapportage kan in het Nederlands of Engels worden opgeleverd. De gewenste taal wordt vooraf afgestemd.
Bespreek uw pentest met Access42
Wilt u weten welke testvorm en scope het beste aansluiten op uw organisatie? Tijdens een scopingsgesprek brengen we uw omgeving, onderzoeksvragen, planning en rapportagebehoefte in kaart.
Inhoudelijk gecontroleerd door: Pentestteam Access42
Laatste inhoudelijke controle: augustus 2026
Don't worry
We've got your back.
Benieuwd wat we voor u kunnen betekenen?
Bel ons op 088 000 2000 of klik hieronder voor meer contactmogelijkheden.