Wat is een pentest en hoe vaak moet je er een laten uitvoeren?
Een pentest staat bij veel organisaties op het lijstje, vaak omdat een opdrachtgever, een auditor of een verzekeraar erom vraagt. Toch houden bedrijven er regelmatig minder aan over dan mogelijk is. Dat komt zelden doordat de test slecht is uitgevoerd. Het komt bijna altijd doordat vooraf niet is nagedacht over wat je eigenlijk wilt weten. In deze blog lees je wat een pentest is, welke vormen er zijn, hoe vaak je er een zou moeten laten uitvoeren en hoe je zorgt dat je een rapport krijgt waar je echt iets mee kunt.
Wat is een pentest?
Bij een pentest, voluit penetratietest, laat je een externe partij doelbewust proberen in te breken in je IT-omgeving. Niet om schade aan te richten, maar om te ontdekken waar iemand met slechte bedoelingen binnen zou kunnen komen.
Het verschil met een security scan of kwetsbaarheidsscan zit in de diepte. Een scan controleert geautomatiseerd op bekende kwetsbaarheden en geeft je een momentopname. Bij een pentest zit er een mens achter die dingen combineert: een verouderde versie hier, een te ruim ingesteld rechtenmodel daar, en samen vormt dat een route naar binnen die geen enkele scanner als los probleem zou melden.
Black box of crystal box
Voordat een test begint, maak je een keuze over hoeveel informatie de tester meekrijgt. Dat bepaalt sterk wat je eruit haalt.
- Black box test: de tester krijgt niets mee behalve bijvoorbeeld je domeinnaam en moet zelf een ingang vinden. Dit bootst een aanvaller van buiten na en laat zien hoe je organisatie er van de buitenkant uitziet.
- Crystal box test: de tester krijgt alle informatie die hij vraagt, zoals netwerktekeningen, versienummers en toegang. Dat levert een veel diepere analyse op van hoe je omgeving werkelijk in elkaar zit.
In de praktijk levert een crystal box test bijna altijd meer bruikbare inzichten op. Een black box test is aantrekkelijk omdat hij het echte werk imiteert, maar je betaalt dan ook voor de uren die de tester besteedt aan het reconstrueren van informatie die je hem gewoon had kunnen geven. Bovendien blijven de zwakke plekken die van buiten niet zichtbaar zijn, maar wel bruikbaar zodra iemand binnen is, dan buiten beeld.
Hoe vaak moet je een pentest laten uitvoeren?
Er bestaat geen voorgeschreven frequentie. Voor de meeste organisaties is eens per één tot enkele jaren realistisch. Belangrijker dan het interval zijn de momenten waarop een test echt iets toevoegt:
- Na een grote wijziging in je infrastructuur;
- Bij een nieuwe of sterk gewijzigde applicatie die van buiten bereikbaar is;
- Wanneer een opdrachtgever, toezichthouder of verzekeraar erom vraagt;
- Als je risicoprofiel verandert, bijvoorbeeld doordat je met gevoeliger data gaat werken.
Tussen twee pentesten hoef je niet blind te zijn. Er bestaan geautomatiseerde hulpmiddelen die maand na maand van buitenaf naar je omgeving kijken en melden wat ze tegenkomen. Dat vervangt een pentest niet, maar het voorkomt wel dat een kwetsbaarheid twee jaar onopgemerkt blijft.
Vraag om een oordeel, niet om een lijst bevindingen
Hier gaat het in de praktijk het vaakst mis. Veel rapporten sommen netjes op wat er is gevonden, zonder te zeggen hoe ernstig dat is en hoe je ervoor staat ten opzichte van vergelijkbare organisaties. Dan zit je met twintig punten en geen idee of je nu goed of slecht bezig bent.
Leg daarom bij de opdracht vast dat je wilt weten:
- Welke bevindingen echt urgent zijn en welke vooral cosmetisch;
- Wat een aanvaller er in de praktijk mee zou kunnen;
- Hoe je resultaat zich verhoudt tot organisaties van jouw formaat;
- In welke volgorde je de punten het beste aanpakt.
Reken er ook op dat je over bevindingen in discussie gaat, en dat is gezond. Niet elke melding is een echt lek. Een veelvoorkomend voorbeeld: een leverancier lost een kwetsbaarheid op binnen een bestaande versie, zonder het versienummer te wijzigen. De scanner ziet dan een oud nummer, zoekt dat op in een database en meldt een lek dat al maanden gedicht is. Zulke meldingen moet je kunnen weerleggen, met onderbouwing. Anders ga je capaciteit besteden aan problemen die er niet zijn.
Meld de test altijd bij je IT-partner
Een pentest is niet zonder risico. Een test die diep genoeg gaat om nuttig te zijn, kan iets omvergooien.
Weet je IT-partner dat de test loopt, dan wordt er extra meegekeken en kan er direct worden ingegrepen. Weet niemand het, dan verliest iedereen uren aan het zoeken naar een oorzaak die eigenlijk al bekend is. Een pentest aankondigen maakt de test niet minder eerlijk; het voorkomt alleen onnodige schade.
De rol van ROOT bij pentesten
ROOT voert geen pentesten uit bij klanten. Dat is een bewuste keuze. Het is juist gezond dat een onafhankelijke partij met een frisse blik naar je omgeving kijkt. Anders beoordeelt de leverancier in feite zijn eigen werk. ROOT werkt wel mee aan pentesten die door klanten zijn aangevraagd.



