Penetratietest

Penetratietest: handwerk in plaats van een scanrapport

Wij testen zoals een aanvaller werkt: eerst begrijpen hoe uw applicatie in elkaar zit, dan gericht misbruik maken van wat er mis is. Dat levert bevindingen op die een scanner nooit vindt.

Betaling volledig achteraf. Onbeperkt hertesten inbegrepen.

Wat wij testen

Alles waar uw organisatie op draait

Eén partij voor uw volledige aanvalsoppervlakte, met dezelfde methodiek en dezelfde rapportagestandaard.

Webapplicaties en API's

OWASP Top 10 als bodem, niet als plafond. We besteden de meeste tijd aan bedrijfslogica, autorisatie tussen rollen en tenants, en aan API-endpoints die niet in de documentatie staan.

Mobiele apps

iOS en Android: lokale opslag, keychain, certificate pinning, runtimemanipulatie en de backend-API waar de app op steunt. We testen op een gejailbreakt of geroot toestel én op een standaardtoestel.

Cloudomgevingen

AWS, Azure en Google Cloud: IAM-rollen en rechtenescalatie, netwerksegmentatie, opslagbuckets, secrets in pipelines en de configuratie van containers en Kubernetes.

Interne infrastructuur

Active Directory, segmentatie, werkplekken en beheerpaden. We laten zien hoe ver iemand komt die al binnen is, bijvoorbeeld na een geslaagde phishingpoging.

LLM- en AI-toepassingen

Prompt injection, het uitlekken van data via RAG-koppelingen en misbruik van agents die tools mogen aanroepen. Nieuwe techniek, maar de risico's raken dezelfde gegevens.

Social engineering

Phishing en pretexting binnen vooraf afgesproken kaders, om te toetsen of uw detectie en uw meldprocedure in de praktijk werken.

Kwetsbaarhedenscan of penetratietest?

Beide hebben nut. Alleen levert er maar één bewijs waar een auditor of klant genoegen mee neemt.

Geautomatiseerde scanPenetratietest van DeepStrike
UitvoeringVolledig geautomatiseerd, op basis van bekende signatures.Handmatig, door OSCP- en OSWE-gecertificeerde testers.
BedrijfslogicaWordt niet herkend; een scanner kent uw proces niet.Kernonderdeel: rollen, rechten, betaalstromen en misbruikscenario's.
False positivesVeel, uw team filtert ze zelf uit.Elke bevinding is handmatig geverifieerd en aangetoond.
AanvalsketensLosse meldingen, zonder onderling verband.Bevindingen worden geketend tot het werkelijke einddoel.
Bewijs voor auditsZelden geaccepteerd als zelfstandig bewijsstuk.Opgezet voor SOC 2, ISO 27001, PCI DSS en AVG.
OpvolgingOpnieuw scannen, opnieuw filteren.Onbeperkt gratis hertesten met geactualiseerd rapport.

Toezicht en normen

Bewijs dat uw auditor accepteert

Per bevinding leggen we de link met de norm waar u op wordt beoordeeld.

AVG (GDPR), artikel 32

De verplichting tot regelmatig testen van technische maatregelen is expliciet. Wij benoemen per bevinding welke categorie persoonsgegevens bij misbruik bereikbaar wordt, zodat een melding aan de Autoriteit Persoonsgegevens onderbouwd kan worden afgewogen.

NIS2

Essentiële en belangrijke entiteiten moeten hun risicobeheersmaatregelen kunnen aantonen. Ons rapport documenteert scope, methodiek, bevindingen en hertest, en is daarmee direct bruikbaar in het dossier dat de toezichthouder opvraagt.

NEN 7510

Voor zorginstellingen en leveranciers in de zorgketen vraagt NEN 7510 om aantoonbare beheersing van informatiebeveiligingsrisico's. We stemmen de scope af op de systemen waarin patiëntgegevens worden verwerkt.

PCI DSS

Requirement 11 vraagt om periodieke penetratietesten van de cardholder data environment, inclusief verificatie van de segmentatie. Onze rapportage volgt die indeling zodat uw QSA er direct mee vooruit kan.

Veelgestelde vragen

Over de penetratietest zelf

Gerelateerde diensten

Klaar om te weten waar u echt kwetsbaar bent?

Plan een vrijblijvend adviesgesprek. We bepalen samen de scope en u ontvangt een vaste prijs.

Offerte aanvragen