Hoe verloopt een penetratietest?
Hoe verloopt een penetratietest?
Hilde van Kessel

Hilde van Kessel

Service Delivery Manager

Hoe verloopt een penetratietest?

Een penetratietest volgt altijd hetzelfde ritme: eerst wordt vastgesteld wat er getest wordt en waarom, daarna gaat een pentester actief op zoek naar zwakke plekken en test die gecontroleerd uit, en tot slot krijg je een rapportage die uitlegt wat er is gevonden en wat je daarmee moet doen. In dit artikel lopen we die drie fases stap voor stap door, zodat je precies weet wat je kunt verwachten voordat je een traject start.

Waarom het verloop van een pentest niet overal hetzelfde is

Geen twee pentests zijn identiek. Een test op een publieke webapplicatie vraagt om een andere aanpak dan een test op je interne netwerk of cloudomgeving. Toch is de opbouw van het traject steeds vergelijkbaar: doel en scope bepalen, onderzoeken en testen, en vervolgens rapporteren en toelichten.

Wanneer nog niet duidelijk is welk onderdeel eigenlijk als eerste getest moet worden, helpt het om die vraag eerst scherper te krijgen. Dat is precies waar een Penetratietest mee begint, en waar een voortraject zoals een Discover Sessie soms al eerder richting aan kan geven.

Fase 1, doel en scope vaststellen

Iedere pentest begint met een gesprek, niet met techniek. Samen met de opdrachtgever wordt bepaald welke vraag de test moet beantwoorden. Gaat het om een nieuwe applicatie die live gaat, een grote wijziging in de infrastructuur, of twijfel over de effectiviteit van bestaande maatregelen?

In deze fase worden ook praktische afspraken gemaakt. Welke systemen mogen wel en niet worden getest, wie is het aanspreekpunt tijdens de test, en hoe wordt gehandeld als er tijdens het onderzoek iets wordt gevonden dat direct risico oplevert. Ook wordt vastgelegd welke technieken zijn toegestaan, zodat de test gecontroleerd verloopt en de bedrijfsvoering niet onnodig wordt verstoord.

Fase 2, informatie verzamelen en testen

Zodra scope en afspraken vaststaan, begint het feitelijke onderzoek. De pentester brengt eerst in kaart welke toegangspunten er zijn en hoe systemen met elkaar samenhangen. Denk aan authenticatie, autorisatie, sessiebeheer, netwerksegmentatie en de manier waarop verschillende onderdelen met elkaar verbonden zijn.

Daarna wordt actief getest of kwetsbaarheden ook daadwerkelijk te misbruiken zijn. Dat is het grote verschil met een geautomatiseerde scan. Een scanner mist de context van jouw organisatie, terwijl een pentester beoordeelt welke rechten logisch zijn, welke gegevens extra gevoelig zijn en hoe een aanvaller zou redeneren. Wordt een eerste zwakke plek gevonden, dan onderzoekt de pentester ook welke vervolgstappen mogelijk zijn, zonder verder te gaan dan binnen de afgesproken grenzen is toegestaan.

Deze fase draait dus niet om zoveel mogelijk bevindingen verzamelen, maar om vaststellen wat een aanvaller er binnen jouw omgeving daadwerkelijk mee kan.

Fase 3, rapportage en toelichting

Na het testen volgt de vertaalslag naar een bruikbaar rapport. Dat rapport bevat gevalideerde bevindingen, een inschatting van het aangetoonde risico en concrete technische aanbevelingen voor je IT-team of securityafdeling. Minstens zo belangrijk is dat de uitkomsten ook begrijpelijk worden toegelicht richting management, zodat er een goed onderbouwd gesprek mogelijk is over prioriteiten en vervolgstappen.

Een pentest levert dus niet alleen een technische lijst met problemen op. Je krijgt inzicht in wat er werkelijk misbruikt kan worden, wat de impact daarvan is en welke maatregelen als eerste aandacht verdienen.

Wat er gebeurt na de rapportage

Een pentest is een momentopname, geen eindpunt. De bevindingen zijn input om gericht te verbeteren. Zodra herstelmaatregelen zijn doorgevoerd, is een hertest de manier om vast te stellen of een kwetsbaarheid daadwerkelijk is opgelost en of de aanpassing geen nieuwe problemen heeft veroorzaakt.

Een hertest is overigens geen volledige nieuwe pentest. Alleen als de omgeving ondertussen ingrijpend is veranderd, is een breder onderzoek opnieuw nodig. Dit onderstreept meteen waarom veilig zijn een momentopname is en veilig blijven een doorlopend proces vraagt.

Hoe je je organisatie voorbereidt op het traject

Een pentest verloopt soepeler wanneer je vooraf een aantal zaken helder hebt. Zorg dat je weet welke systemen echt belangrijk zijn voor de organisatie, wie tijdens de test bereikbaar is voor vragen, en welke afspraken er intern gelden rond escalatie bij urgente bevindingen.

Het helpt ook om vooraf te bepalen wat je met de uitkomsten wilt doen. Een pentest die eindigt in een rapport dat blijft liggen, levert weinig op. De waarde ontstaat pas wanneer bevindingen daadwerkelijk worden opgevolgd en meegenomen in de bredere keuzes over waar je in cybersecurity investeert.

Wanneer een Penetratietest het juiste vervolg is

Een pentest is vooral waardevol wanneer je concreet wilt weten of een specifieke omgeving, applicatie of infrastructuur weerstand biedt tegen een gerichte aanval. Dat kan zijn bij de ingebruikname van iets nieuws, na een grote wijziging, of omdat een klant, auditor of verzekeraar aantoonbare validatie vraagt.

Twijfel je nog of een pentest de juiste stap is, of past een bredere doorlichting beter bij je situatie? Dan is het verstandig om dat gesprek eerst te voeren, zodat scope en verwachtingen goed op elkaar aansluiten voordat het onderzoek daadwerkelijk start.