Methodiek

Onze aanpak: een penetratietest is handwerk

Het verschil tussen een goede en een matige penetratietest zit niet in de tooling. Het zit in hoeveel uur een mens werkelijk naar uw applicatie heeft gekeken en of hij begreep wat hij zag.

Elke bevinding handmatig geverifieerd en aangetoond.

Uitgangspunt

Waarom een scanner niet volstaat

Geautomatiseerde tooling is uitstekend in het herkennen van bekende patronen: verouderde componenten, ontbrekende headers, standaardconfiguraties. Dat werk hoort erbij en wij gebruiken die tooling ook, om snel de aanvalsoppervlakte in kaart te brengen. Maar een scanner weet niet wat uw applicatie doet.

Hij weet niet dat een gebruiker met de rol boekhouder geen facturen van een andere vestiging hoort te zien. Hij weet niet dat een korting maar één keer toegepast mag worden, en dat het endpoint dat de korting verwerkt geen tweede controle uitvoert. Hij weet niet dat het wachtwoordherstel een token uitgeeft dat ook na gebruik geldig blijft. Dat zijn precies de bevindingen die tot een incident leiden.

Onze testers besteden daarom het grootste deel van hun tijd aan begrijpen: welke rollen bestaan er, welke gegevens zijn gevoelig, welke transacties hebben geld- of juridische waarde en welke aannames zitten er in het ontwerp. Pas daarna begint het aanvallen. Die volgorde is het hele verschil.

Onze principes

Vijf uitgangspunten waar wij ons aan houden

Bewijs, geen vermoeden

Elke bevinding in het rapport is daadwerkelijk aangetoond, met reproductiestappen die uw team zelf kan nalopen. Wat we niet konden aantonen, staat als observatie vermeld en niet als kwetsbaarheid.

Impact boven aantal

Een rapport met veertig lage bevindingen is makkelijker te maken dan een rapport met drie ernstige. Wij sturen op het tweede, en classificeren consequent op werkelijke impact in uw context in plaats van op een generieke CVSS-score.

Ketens, geen losse punten

Twee middelmatige bevindingen kunnen samen tot een volledige overname leiden. We proberen bevindingen daarom altijd te ketenen en beschrijven het volledige pad, want dat is wat een aanvaller ook doet.

Herstel als eindpunt

Een bevinding telt pas als afgehandeld wanneer wij het herstel hebben geverifieerd. Daarom is hertesten onbeperkt en kosteloos: een rapport zonder geverifieerd herstel is een halve opdracht.

Schrijven voor twee lezers

Het technische deel is geschreven voor uw ontwikkelaars, met verzoeken, responses en concrete codewijzigingen. De samenvatting is geschreven voor uw directie en auditor, zonder jargon en zonder overdrijving.

Geen belang bij ruis

Wij verkopen geen securityproducten en factureren geen dagen zonder resultaat. Dankzij No Findings, No Pay heeft het opblazen van triviale meldingen voor ons geen enkele waarde.

Kaders

De standaarden waar onze methodiek op steunt

OWASP

Voor webapplicaties volgen we de Web Security Testing Guide en gebruiken we de Top 10 als ondergrens. Voor mobiele apps volgen we de MASVS-structuur, en voor AI-toepassingen de OWASP Top 10 voor LLM-toepassingen.

MITRE ATT&CK

Bij infrastructuur- en red team-trajecten leggen we onze handelingen vast per techniek uit ATT&CK. Daardoor is achteraf per stap te toetsen of uw detectie aansloeg en waar de blinde vlekken zitten.

AVG (GDPR) tijdens de test

Wij passen dataminimalisatie ook op onszelf toe. Waar we persoonsgegevens tegenkomen, tonen we het risico aan met het minimum aan bewijs en vernietigen we het materiaal na afronding volgens afspraak.

Rapportage voor auditors

De opbouw sluit aan op wat auditors bij ISO 27001, SOC 2, PCI DSS en NIS2 opvragen: afgebakende scope, beschreven methodiek, bevindingen met risicoclassificatie, hersteladvies en het resultaat van de hertest.

Veelgestelde vragen

Over onze werkwijze

Verder lezen

Wilt u weten hoe wij uw applicatie zouden aanpakken?

Plan een adviesgesprek met een tester. U hoort concreet waar wij zouden beginnen.

Adviesgesprek plannen