Offerte aanvragen
Spoed SectorenCarrières Over ons Blog Neem contact op
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Lange gang tussen zwarte serverracks met oranje lampjes in een datacenter

Een penetratietest, en wat hij niet is

Een penetratietest is iemand die probeert binnen te komen, met toestemming en binnen een afgesproken kader. Dat is iets anders dan een scan die bekende zwakke plekken opsomt. Beide zijn nuttig; ze beantwoorden verschillende vragen en kosten een factor tien uit elkaar.

Het verschil

Scan, test, en wanneer welke

Ze worden door elkaar gebruikt en dat leidt tot verkeerde verwachtingen.

  • Vulnerability scanGeautomatiseerd, snel en herhaalbaar. Vindt bekende kwetsbaarheden en ontbrekende updates. Hoort periodiek te draaien, want dit is bijhouden en geen project.
  • PenetratietestEen mens die probeert de gevonden zwakke plekken werkelijk te gebruiken en te combineren. Vindt wat een scanner niet ziet: een fout in de logica, een rechtenprobleem, een keten van drie kleine dingen.
  • Wanneer welkeScannen doe je continu. Testen doe je bij een nieuwe toepassing, na een grote wijziging, of omdat een klant of een norm erom vraagt. Testen zonder eerst te scannen is duur betalen voor bevindingen die een scanner had gevonden.
Vooraf vastleggen

Vier dingen die in de opdracht horen

Ze bepalen wat de test waard is en of hij veilig verloopt.

  • Wat er binnen de scope valtWelke systemen, welke adressen, welke toepassingen. Wat er niet in staat wordt niet getest, en dat is precies wat er in het rapport ontbreekt.
  • Hoeveel de tester vooraf weetVan niets weten tot een account en documentatie krijgen. Meer weten levert in dezelfde tijd meer bevindingen op; niets weten laat zien hoe ver een buitenstaander komt. Kies bewust.
  • Wat er niet magGeen uitval van productie, geen echte gegevens meenemen, geen medewerkers onder druk zetten. Zet het op papier, want anders wordt het tijdens de test uitgevonden.
  • Wie er wél van weetWeet de eigen beheerorganisatie ervan? Zo niet, dan test je meteen of de detectie werkt. Zo ja, dan test je alleen de techniek. Allebei is een keuze en geen detail.

Wat hier bij hoort

Testen is de controle op alles wat ervoor is gebouwd.

Weten waar het werkelijk misgaat

Vertel wat er getest moet worden en waarom. Je krijgt een voorstel met de scope, de aanpak en wat er in het rapport komt te staan.

Praktische IT-kennis in je inbox

Nieuwe gidsen over beheer, beveiliging en de werkplek, geschreven door de mensen die het werk doen. Geen verkooppraat, en afmelden kan met één klik.

We gebruiken je adres alleen voor de nieuwsbrief. Privacybeleid.

Offerte aanvragen Bellen