PTaaS
Continue penetratietest in plaats van één moment per jaar
U levert wekelijks nieuwe functionaliteit op. Een jaarlijkse pentest zegt daardoor iets over een applicatie die al maanden niet meer bestaat.
Vast maandbedrag, opzegbaar. Onbeperkt hertesten inbegrepen.
Jaarlijkse pentest of continu onderzoek?
Voor een stabiele omgeving volstaat een jaarlijkse test. Bij wekelijkse releases niet.
| Jaarlijkse pentest | Continu pentesten | |
|---|---|---|
| Dekking | Eén momentopname per jaar. | Elke release wordt onderzocht. |
| Tijd tot ontdekking | Tot twaalf maanden na introductie van de fout. | Dagen na de betreffende release. |
| Aanlevering bevindingen | Eén rapport aan het eind van het traject. | Direct in Jira, Linear of GitHub, zodra bevestigd. |
| Herstelkosten | Hoog: de betrokken code is inmiddels vergeten. | Laag: het team werkt nog in dezelfde context. |
| Bewijs voor klanten | Eén rapport dat gedurende het jaar veroudert. | Actueel rapport, altijd op te vragen. |
| Budget | Eén grote post per jaar. | Voorspelbaar vast bedrag per maand. |
Werkwijze
Hoe continu pentesten er in de praktijk uitziet
Vast team
Dezelfde testers blijven bij uw omgeving betrokken. Ze kennen uw architectuur, uw rollen en uw eerdere bevindingen, en hoeven zich niet elke ronde opnieuw in te lezen.
Onderzoek per release
Bij elke noemenswaardige release beoordelen we de gewijzigde functionaliteit en de impact daarvan op wat er al stond. Zo blijft de dekking meebewegen met uw product.
Bevindingen in uw eigen workflow
Bevestigde bevindingen komen als ticket in Jira, Linear of GitHub Issues terecht, met reproductiestappen en hersteladvies. Uw team hoeft geen apart portaal te openen.
Directe melding bij hoog risico
Kritieke bevindingen melden we onmiddellijk via het afgesproken kanaal, met een korte toelichting op de impact en op wat u direct kunt doen om het risico te beperken.
Doorlopend actueel rapport
U kunt op elk moment een actueel rapport opvragen voor een klant of auditor, met de stand van zaken van dat moment in plaats van die van vorig jaar.
Hertest zonder wachttijd
Herstel wordt geverifieerd zodra het gereed is, niet pas bij de volgende jaarronde. Onbeperkt en zonder meerkosten.
Wet- en regelgeving
Doorlopend bewijs in plaats van een jaarlijkse foto
NIS2
De richtlijn vraagt om doorlopend risicobeheer, niet om een jaarlijkse gebeurtenis. Met continu pentesten kunt u aantonen dat wijzigingen structureel worden beoordeeld en dat de opvolging is vastgelegd.
AVG (GDPR)
Artikel 32 spreekt van regelmatig testen en beoordelen. Bij een organisatie die wekelijks naar productie gaat, is regelmatig lastig te verdedigen met één test per jaar; met een doorlopend traject wel.
SOC 2 Type II
Type II gaat over de werking van maatregelen gedurende een periode. Doorlopende testrapportage en aantoonbare opvolging passen precies bij wat de auditor over die periode wil zien.
DORA
Financiële entiteiten moeten hun ICT-risico's doorlopend beheersen en periodiek testen. Een continu traject levert de tussentijdse bewijsstukken die bij een jaarlijkse test ontbreken.
Veelgestelde vragen
Over continu pentesten
Gerelateerde diensten
Uw product verandert wekelijks. Uw pentest ook?
Vraag een voorstel aan voor een doorlopend traject dat meebeweegt met uw releases.
Offerte aanvragen