Ethisch hacken: weten waar jouw beveiliging echt staat.
Beleid op papier zegt weinig over de werkelijkheid. Onze ethische hackers testen jouw systemen zoals een aanvaller dat zou doen, en laten concreet zien waar jij kwetsbaar bent, vóór een ander het ontdekt.
De aanval simuleren,voordat het echt gebeurt.
Bij een pentest proberen onze ethische hackers gecontroleerd binnen te komen in jouw systemen, applicaties of netwerk. Het resultaat is geen abstract rapport, maar een concreet beeld van welke kwetsbaarheden een aanvaller zou kunnen misbruiken en hoe ernstig dat is. Je krijgt prioriteiten en advies waarmee je direct aan de slag kan. Zo wordt informatiebeveiliging toetsbaar in plaats van een aanname.
- Realistische test door ervaren ethische hackers
- Concrete kwetsbaarheden met prioriteit en advies
- Onderbouwing voor klanten en certificering
- Direct toepasbaar voor je eigen team
Van scopetot herstel.
Een gecontroleerde, zorgvuldige test met heldere afspraken vooraf.
Technische intake en scopebepaling
We beginnen met de vraag: wat moet er getest worden, en waarom? Op basis van je risicoanalyse bepalen we welke systemen, applicaties en netwerken het belangrijkst zijn. We leggen vast welk soort test past, bijvoorbeeld van buitenaf zonder voorkennis, of met inloggegevens als gebruiker. Ook maken we afspraken over het testmoment, de toegestane technieken, de contactpersonen en een noodprocedure. Je geeft vooraf schriftelijk toestemming voor de test. Resultaat: een heldere scope, duidelijke spelregels en een offerte zonder verrassingen.
De test
Een gecertificeerde ethical hacker van onze partner voert de test uit volgens erkende methodes. Hij probeert kwetsbaarheden te vinden en te misbruiken, zoals een echte aanvaller dat zou doen, maar binnen de afgesproken grenzen. Vindt hij tijdens de test een kritieke kwetsbaarheid? Dan meldt hij die direct, zodat je niet op het rapport hoeft te wachten. Resultaat: een gecontroleerde test, met directe melding van urgente risico's.
Rapportage
Je ontvangt een rapport met alle gevonden kwetsbaarheden, gerangschikt naar ernst. Voor je IT-team bevat het technische details en concrete herstelaanbevelingen. Daarnaast vertalen wij de bevindingen naar een heldere samenvatting voor de directie: wat betekenen deze risico's voor je organisatie, en wat moet er eerst gebeuren? We bespreken het rapport samen, zodat er geen vragen blijven liggen. Resultaat: inzicht in je kwetsbaarheden, zowel technisch als bestuurlijk, en een geprioriteerde actielijst.
Herstel & hertest
Je IT-team of leverancier lost de kwetsbaarheden op, te beginnen met de meest kritieke. Wij bewaken de voortgang, en verwerken de acties in je ISMS, zodat ze aantoonbaar worden opgevolgd. Na het herstel controleert de tester in een hertest of de kwetsbaarheden echt zijn verholpen. Resultaat: aantoonbaar opgeloste kwetsbaarheden, vastgelegd in je managementsysteem, en sterk bewijs voor je volgende audit.
Wij zitten aan beidekanten van de tafel.
Onze consultants werken zelf óók als auditor voor certificerende instellingen, waaronder DEKRA-netwerkpartner. Daardoor kennen we de eisen van binnenuit, en die ervaring brengen we mee in jouw traject zodat je in één keer gecertificeerd wordt.
Antwoord op demeest gestelde vragen.
Mis je iets? Stel jouw vraag direct in een kennismaking.
Wat is het verschil tussen een pentest en een audit?
Beide toetsen je informatiebeveiliging, maar vanuit een heel andere hoek. Een pentest kijkt of je systemen te hacken zijn. Een audit kijkt of je organisatie informatiebeveiliging goed geregeld heeft. Welke heb je nodig? Meestal allebei, want ze vullen elkaar aan. Een audit kan laten zien dat je goede afspraken hebt over het beheer van kwetsbaarheden, maar een pentest laat zien of dat in de techniek ook echt werkt. Andersom zegt een goede pentest weinig als er geen proces is om de gevonden kwetsbaarheden op te lossen. ISO 27001 schrijft een pentest niet letterlijk voor, maar pentestresultaten zijn wel sterk bewijs dat je je technische kwetsbaarheden beheerst. Wat doen wij? Wij voeren audits uit, zoals interne audits, pre-audits en leveranciersaudits. Pentesten laten we uitvoeren door gespecialiseerde partners. We helpen je bepalen wat er getest moet worden, en vertalen de resultaten naar concrete verbeteracties in je managementsysteem.
Is ethisch hacken veilig voor onze systemen?
Ja, als het goed wordt voorbereid. Een pentest is een gecontroleerde test door professionals, met duidelijke afspraken. Toch is het eerlijk om te zeggen dat er altijd een klein risico is. Een test kan bijvoorbeeld een systeem tijdelijk vertragen of verstoren. Met de juiste voorbereiding is dat risico goed te beheersen. Hoe houd je het veilig? Heldere afspraken vooraf. Er wordt vastgelegd wat er wel en niet getest wordt, welke technieken zijn toegestaan en wanneer de test plaatsvindt. Kwetsbare systemen kunnen worden uitgesloten of extra voorzichtig worden getest. Schriftelijke toestemming. Je organisatie geeft vooraf schriftelijk toestemming voor de test (een vrijwaringsverklaring). Zonder die toestemming is hacken strafbaar, ook met goede bedoelingen. Testen op het juiste moment en de juiste plek. Waar mogelijk wordt eerst getest in een testomgeving, of buiten kantooruren, zodat je dagelijkse werk niet wordt verstoord. Back-ups en een noodprocedure. Zorg dat er recente back-ups zijn, en dat er een direct aanspreekpunt is aan beide kanten. Zo kan de test bij problemen direct worden stopgezet. Ervaren en gecertificeerde testers. Ethical hackers met erkende certificeringen werken volgens vaste methodes, en weten hoe ze schade voorkomen. Vertrouwelijkheid. De tester krijgt mogelijk toegang tot gevoelige informatie. Leg geheimhouding vast, en maak afspraken over hoe gegevens en het rapport worden bewaard en gedeeld. Wat doen wij? Wij voeren de pentest niet zelf uit, maar zorgen dat de voorbereiding goed is. We helpen je bij het opstellen van de afspraken, het kiezen van een betrouwbare partner en het vertalen van de resultaten naar concrete verbeteracties. En het grootste risico? Dat zit eigenlijk niet in de test, maar in het niet testen. Een echte aanvaller vraagt geen toestemming, plant niet buiten kantooruren en meldt zijn bevindingen niet netjes in een rapport.
Wat kost een pentest?
Dat hangt sterk af van wat er getest wordt. Een pentest wordt meestal geprijsd op basis van het aantal testdagen, en dat aantal bepaal je vooraf in de scope. Ter indicatie: een beperkte test van één webapplicatie begint vaak bij enkele duizenden euro's. Een uitgebreide test van een grotere omgeving, met meerdere applicaties, netwerken en cloudomgevingen, kan oplopen tot tienduizenden euro's. Wat bepaalt de prijs? Omvang: hoeveel applicaties, systemen, IP-adressen of cloudomgevingen worden getest? Complexiteit: een eenvoudige website is sneller getest dan een applicatie met veel functies, gebruikersrollen en koppelingen. Soort test: test de hacker van buitenaf zonder voorkennis, of krijgt hij inloggegevens en documentatie? Ook een test van het interne netwerk of van medewerkers (bijvoorbeeld met phishing) vraagt extra tijd. Hertest: na het oplossen van de kwetsbaarheden wil je vaak controleren of het goed is opgelost. Een hertest kost meestal extra, maar is wel verstandig. Rapportage: een technisch rapport voor je IT-team is standaard. Een samenvatting voor de directie of een vertaling naar je managementsysteem kan erbij komen. Hoe helpen wij? Een pentest is pas waardevol als je het juiste test. Te breed betekent onnodige kosten, te smal betekent dat belangrijke risico's buiten beeld blijven. Wij helpen je de scope te bepalen op basis van je risicoanalyse, vragen offertes op bij betrouwbare partners en vergelijken die met je. Na de test vertalen we de resultaten naar concrete acties in je ISMS. Zo weet je vooraf wat je betaalt, en waarom.
Hoe vaak moeten we laten testen?
Hoe vaak moeten we laten testen? Daar is geen vaste regel voor. Het hangt af van je risico's, je systemen en de eisen van klanten of toezichthouders. Als vuistregel geldt: Minimaal één keer per jaar voor systemen die belangrijk of gevoelig zijn, zoals applicaties met persoonsgegevens, klantportalen of systemen die vanaf internet bereikbaar zijn. Na belangrijke wijzigingen, zoals een nieuwe applicatie, een grote update, een migratie naar de cloud of een wijziging in je netwerk. Elke wijziging kan nieuwe kwetsbaarheden met zich meebrengen. Vaker voor kritieke systemen, bijvoorbeeld systemen waar je dienstverlening van afhangt, of waar een aanval grote gevolgen heeft. Tussen de pentests door Een pentest is een momentopname. Daarom is het verstandig om tussendoor automatische kwetsbaarheidsscans uit te voeren, bijvoorbeeld maandelijks. Die zijn minder diepgaand dan een pentest, maar signaleren wel snel bekende kwetsbaarheden en verkeerde instellingen. Eisen van buitenaf Soms ligt de frequentie vast. Sommige klanten, opdrachtgevers en toezichthouders schrijven een jaarlijkse pentest voor, of vragen erom in een aanbesteding. Check daarom je contracten en de eisen die voor jouw sector gelden. Hoe bepalen we het voor jou? In je risicoanalyse leggen we vast welke systemen het belangrijkst zijn, en hoe vaak die getest moeten worden. Zo komt de pentest niet ad hoc tot stand, maar is het een vast onderdeel van je informatiebeveiliging, met een planning die past bij je risico's en je budget.
Helpt een pentest bij ISO 27001?
Ja, al is een pentest geen verplicht onderdeel van ISO 27001. De norm schrijft niet voor dat je een pentest moet laten uitvoeren. Wel vraagt de norm dat je technische kwetsbaarheden beheerst, en dat je kunt aantonen dat je maatregelen werken. Een pentest is daarvoor een van de sterkste hulpmiddelen. Hoe draagt een pentest bij? Kwetsbaarheden beheersen. ISO 27001 vraagt dat je tijdig inzicht hebt in technische kwetsbaarheden, en daar passende maatregelen voor neemt (maatregel 8.8). Een pentest laat zien waar die kwetsbaarheden zitten. Veilig ontwikkelen en testen. Ontwikkel je zelf software? Dan vraagt de norm om beveiligingstests tijdens ontwikkeling en acceptatie (maatregel 8.29). Een pentest voor livegang past daar goed bij. Aantonen dat maatregelen werken. De norm vraagt dat je de effectiviteit van je beveiliging meet en evalueert. Een pentest is objectief bewijs dat je technische maatregelen standhouden. Input voor je risicoanalyse. De bevindingen uit een pentest helpen je risico's realistisch in te schatten, en de juiste prioriteiten te stellen. Wat vindt de auditor ervan? Een certificerende instelling kijkt niet alleen of je een pentest hebt laten doen, maar vooral wat je met de resultaten hebt gedaan. Heb je de bevindingen beoordeeld, geprioriteerd en opgelost, en is dat vastgelegd? Een pentestrapport met openstaande kritieke kwetsbaarheden zonder actieplan werkt tijdens een audit eerder tegen je dan voor je. Let op Een pentest maakt je niet ISO 27001-proof. ISO 27001 gaat over je hele managementsysteem: beleid, risico's, mensen, processen en leveranciers. Een pentest toetst alleen de techniek. Zie het daarom als één onderdeel van je ISMS, niet als vervanging ervan.
Spar met eensenior consultant.
Een kennismaking van 30 minuten, concreet en zonder verkooppraat. Je hoort welke route bij jouw organisatie past.