Penetratietest
Penetratietest: handwerk in plaats van een scanrapport
Wij testen zoals een aanvaller werkt: eerst begrijpen hoe uw applicatie in elkaar zit, dan gericht misbruik maken van wat er mis is. Dat levert bevindingen op die een scanner nooit vindt.
Betaling volledig achteraf. Onbeperkt hertesten inbegrepen.
Wat wij testen
Alles waar uw organisatie op draait
Eén partij voor uw volledige aanvalsoppervlakte, met dezelfde methodiek en dezelfde rapportagestandaard.
Webapplicaties en API's
OWASP Top 10 als bodem, niet als plafond. We besteden de meeste tijd aan bedrijfslogica, autorisatie tussen rollen en tenants, en aan API-endpoints die niet in de documentatie staan.
Mobiele apps
iOS en Android: lokale opslag, keychain, certificate pinning, runtimemanipulatie en de backend-API waar de app op steunt. We testen op een gejailbreakt of geroot toestel én op een standaardtoestel.
Cloudomgevingen
AWS, Azure en Google Cloud: IAM-rollen en rechtenescalatie, netwerksegmentatie, opslagbuckets, secrets in pipelines en de configuratie van containers en Kubernetes.
Interne infrastructuur
Active Directory, segmentatie, werkplekken en beheerpaden. We laten zien hoe ver iemand komt die al binnen is, bijvoorbeeld na een geslaagde phishingpoging.
LLM- en AI-toepassingen
Prompt injection, het uitlekken van data via RAG-koppelingen en misbruik van agents die tools mogen aanroepen. Nieuwe techniek, maar de risico's raken dezelfde gegevens.
Social engineering
Phishing en pretexting binnen vooraf afgesproken kaders, om te toetsen of uw detectie en uw meldprocedure in de praktijk werken.
Kwetsbaarhedenscan of penetratietest?
Beide hebben nut. Alleen levert er maar één bewijs waar een auditor of klant genoegen mee neemt.
| Geautomatiseerde scan | Penetratietest van DeepStrike | |
|---|---|---|
| Uitvoering | Volledig geautomatiseerd, op basis van bekende signatures. | Handmatig, door OSCP- en OSWE-gecertificeerde testers. |
| Bedrijfslogica | Wordt niet herkend; een scanner kent uw proces niet. | Kernonderdeel: rollen, rechten, betaalstromen en misbruikscenario's. |
| False positives | Veel, uw team filtert ze zelf uit. | Elke bevinding is handmatig geverifieerd en aangetoond. |
| Aanvalsketens | Losse meldingen, zonder onderling verband. | Bevindingen worden geketend tot het werkelijke einddoel. |
| Bewijs voor audits | Zelden geaccepteerd als zelfstandig bewijsstuk. | Opgezet voor SOC 2, ISO 27001, PCI DSS en AVG. |
| Opvolging | Opnieuw scannen, opnieuw filteren. | Onbeperkt gratis hertesten met geactualiseerd rapport. |
Toezicht en normen
Bewijs dat uw auditor accepteert
Per bevinding leggen we de link met de norm waar u op wordt beoordeeld.
AVG (GDPR), artikel 32
De verplichting tot regelmatig testen van technische maatregelen is expliciet. Wij benoemen per bevinding welke categorie persoonsgegevens bij misbruik bereikbaar wordt, zodat een melding aan de Autoriteit Persoonsgegevens onderbouwd kan worden afgewogen.
NIS2
Essentiële en belangrijke entiteiten moeten hun risicobeheersmaatregelen kunnen aantonen. Ons rapport documenteert scope, methodiek, bevindingen en hertest, en is daarmee direct bruikbaar in het dossier dat de toezichthouder opvraagt.
NEN 7510
Voor zorginstellingen en leveranciers in de zorgketen vraagt NEN 7510 om aantoonbare beheersing van informatiebeveiligingsrisico's. We stemmen de scope af op de systemen waarin patiëntgegevens worden verwerkt.
PCI DSS
Requirement 11 vraagt om periodieke penetratietesten van de cardholder data environment, inclusief verificatie van de segmentatie. Onze rapportage volgt die indeling zodat uw QSA er direct mee vooruit kan.
Veelgestelde vragen
Over de penetratietest zelf
Gerelateerde diensten
Klaar om te weten waar u echt kwetsbaar bent?
Plan een vrijblijvend adviesgesprek. We bepalen samen de scope en u ontvangt een vaste prijs.
Offerte aanvragen