Methodiek
Onze aanpak: een penetratietest is handwerk
Het verschil tussen een goede en een matige penetratietest zit niet in de tooling. Het zit in hoeveel uur een mens werkelijk naar uw applicatie heeft gekeken en of hij begreep wat hij zag.
Elke bevinding handmatig geverifieerd en aangetoond.
Uitgangspunt
Waarom een scanner niet volstaat
Geautomatiseerde tooling is uitstekend in het herkennen van bekende patronen: verouderde componenten, ontbrekende headers, standaardconfiguraties. Dat werk hoort erbij en wij gebruiken die tooling ook, om snel de aanvalsoppervlakte in kaart te brengen. Maar een scanner weet niet wat uw applicatie doet.
Hij weet niet dat een gebruiker met de rol boekhouder geen facturen van een andere vestiging hoort te zien. Hij weet niet dat een korting maar één keer toegepast mag worden, en dat het endpoint dat de korting verwerkt geen tweede controle uitvoert. Hij weet niet dat het wachtwoordherstel een token uitgeeft dat ook na gebruik geldig blijft. Dat zijn precies de bevindingen die tot een incident leiden.
Onze testers besteden daarom het grootste deel van hun tijd aan begrijpen: welke rollen bestaan er, welke gegevens zijn gevoelig, welke transacties hebben geld- of juridische waarde en welke aannames zitten er in het ontwerp. Pas daarna begint het aanvallen. Die volgorde is het hele verschil.
Onze principes
Vijf uitgangspunten waar wij ons aan houden
Bewijs, geen vermoeden
Elke bevinding in het rapport is daadwerkelijk aangetoond, met reproductiestappen die uw team zelf kan nalopen. Wat we niet konden aantonen, staat als observatie vermeld en niet als kwetsbaarheid.
Impact boven aantal
Een rapport met veertig lage bevindingen is makkelijker te maken dan een rapport met drie ernstige. Wij sturen op het tweede, en classificeren consequent op werkelijke impact in uw context in plaats van op een generieke CVSS-score.
Ketens, geen losse punten
Twee middelmatige bevindingen kunnen samen tot een volledige overname leiden. We proberen bevindingen daarom altijd te ketenen en beschrijven het volledige pad, want dat is wat een aanvaller ook doet.
Herstel als eindpunt
Een bevinding telt pas als afgehandeld wanneer wij het herstel hebben geverifieerd. Daarom is hertesten onbeperkt en kosteloos: een rapport zonder geverifieerd herstel is een halve opdracht.
Schrijven voor twee lezers
Het technische deel is geschreven voor uw ontwikkelaars, met verzoeken, responses en concrete codewijzigingen. De samenvatting is geschreven voor uw directie en auditor, zonder jargon en zonder overdrijving.
Geen belang bij ruis
Wij verkopen geen securityproducten en factureren geen dagen zonder resultaat. Dankzij No Findings, No Pay heeft het opblazen van triviale meldingen voor ons geen enkele waarde.
Kaders
De standaarden waar onze methodiek op steunt
OWASP
Voor webapplicaties volgen we de Web Security Testing Guide en gebruiken we de Top 10 als ondergrens. Voor mobiele apps volgen we de MASVS-structuur, en voor AI-toepassingen de OWASP Top 10 voor LLM-toepassingen.
MITRE ATT&CK
Bij infrastructuur- en red team-trajecten leggen we onze handelingen vast per techniek uit ATT&CK. Daardoor is achteraf per stap te toetsen of uw detectie aansloeg en waar de blinde vlekken zitten.
AVG (GDPR) tijdens de test
Wij passen dataminimalisatie ook op onszelf toe. Waar we persoonsgegevens tegenkomen, tonen we het risico aan met het minimum aan bewijs en vernietigen we het materiaal na afronding volgens afspraak.
Rapportage voor auditors
De opbouw sluit aan op wat auditors bij ISO 27001, SOC 2, PCI DSS en NIS2 opvragen: afgebakende scope, beschreven methodiek, bevindingen met risicoclassificatie, hersteladvies en het resultaat van de hertest.
Veelgestelde vragen
Over onze werkwijze
Verder lezen
Wilt u weten hoe wij uw applicatie zouden aanpakken?
Plan een adviesgesprek met een tester. U hoort concreet waar wij zouden beginnen.
Adviesgesprek plannen