Een betrouwbare partij voor een pentest herken je aan aantoonbare certificeringen, een heldere methodologie en transparante rapportage. Voor het MKB is het daarnaast belangrijk dat de pentestpartij jouw bedrijfscontext begrijpt en niet alleen technische output levert, maar ook concrete aanbevelingen die je direct kunt toepassen. De vragen hieronder helpen je om de juiste keuze te maken.
Welke certificeringen moet een pentestbedrijf hebben?
Een serieus pentestbedrijf beschikt minimaal over een CCV-certificering voor penetratietesten. Dit keurmerk van het Centrum voor Criminaliteitspreventie en Veiligheid garandeert dat de uitvoerende specialisten werken volgens vastgestelde kwaliteitsnormen en dat hun methodiek onafhankelijk is getoetst. Voor organisaties die vallen onder de NIS2-richtlijn is aantoonbare certificering geen optie, maar een vereiste.
Naast het CCV-keurmerk zijn de volgende certificeringen relevant om op te letten:
- OSCP (Offensive Security Certified Professional): een praktijkgerichte certificering voor individuele pentesters die bewijst dat zij zelfstandig systemen kunnen compromitteren
- CEH (Certified Ethical Hacker): een breed erkende certificering voor ethisch hacken
- ISO 27001: als het pentestbedrijf zelf ISO 27001-gecertificeerd is, weet je dat het ook intern zorgvuldig met informatie omgaat
- CREST-lidmaatschap: een internationaal kwaliteitskeurmerk voor penetratietestbedrijven
Vraag altijd naar de certificeringen van de individuele testers, niet alleen van het bedrijf als geheel. Een organisatie kan een certificaat op de website tonen terwijl de feitelijke uitvoering door minder ervaren medewerkers plaatsvindt. Laat je dus niet alleen overtuigen door een logo, maar vraag wie er concreet aan jouw pentest werkt en welke kwalificaties diegene heeft.
Wat is het verschil tussen een interne en externe pentest?
Een externe pentest simuleert een aanval van buitenaf: de tester heeft geen toegang tot jouw netwerk en probeert van buiten naar binnen te dringen via publiek toegankelijke systemen, websites of applicaties. Een interne pentest simuleert een aanvaller die al binnen je netwerk zit, bijvoorbeeld een kwaadwillende medewerker of een hacker die al toegang heeft verkregen via phishing.
Beide typen testen brengen andere kwetsbaarheden aan het licht en vullen elkaar aan:
- Extern: richt zich op firewalls, webapplicaties, VPN-toegangen, publieke IP-adressen en blootgestelde diensten
- Intern: richt zich op laterale beweging door het netwerk, privilege-escalatie, toegang tot gevoelige bestanden en interne systemen
Voor de meeste MKB-organisaties is een combinatie van beide het meest waardevol. Externe aanvallen zijn weliswaar de meest voorkomende route voor cybercriminelen, maar de schade van een interne aanval of een gecompromitteerd account is vaak groter. Als je budget beperkt is, begin dan met een externe pentest en breid dit later uit met een interne test.
Hoe beoordeel je de methodologie van een pentestpartij?
Een betrouwbare pentestpartij werkt volgens een gestandaardiseerde methodologie en is daar transparant over. Vraag welk framework zij hanteren. Erkende standaarden zijn onder andere OWASP (voor webapplicaties), PTES (Penetration Testing Execution Standard) en OSSTMM. Een partij die geen antwoord kan geven op deze vraag, of die een vage eigen aanpak beschrijft zonder referentie naar een erkende standaard, verdient minder vertrouwen.
Let bij de beoordeling van de methodologie op de volgende punten:
- Scope-definitie: bepaalt de partij samen met jou wat er getest wordt, of voert zij een standaardtest uit zonder context?
- Fasering: een goede pentest bestaat uit verkenning, scanning, exploitatie en rapportage. Vraag of alle fasen worden uitgevoerd.
- Veiligheid tijdens de test: professionele testers werken met afspraken over wat wel en niet mag, zodat productiesystemen niet onbedoeld uitvallen
- Herhaling en verificatie: na het oplossen van gevonden kwetsbaarheden voert een goede partij een hertest uit om te bevestigen dat de problemen daadwerkelijk zijn verholpen
Een methodologie is pas waardevol als die aansluit op jouw specifieke omgeving. Een webwinkel heeft andere testbehoeften dan een zorginstelling of een productiebedrijf. Kies een partij die de methodologie aanpast aan jouw context, in plaats van een standaardpakket te leveren.
Welke vragen moet je stellen voordat je een pentest laat uitvoeren?
Voordat je een overeenkomst tekent, is het belangrijk om de juiste vragen te stellen. Dit helpt je om realistische verwachtingen te stellen, risico’s te beperken en te beoordelen of de partij geschikt is voor jouw organisatie.
Stel in ieder geval de volgende vragen:
- Wie voert de test uit en welke certificeringen heeft diegene? Vraag naar de cv’s of profielen van de betrokken testers.
- Wat valt wel en niet binnen de scope? Leg dit schriftelijk vast in een zogeheten Rules of Engagement-document.
- Hoe gaan jullie om met gevonden kwetsbaarheden tijdens de test? Worden kritieke bevindingen direct gemeld, of pas achteraf in het rapport?
- Wat is het tijdspad en hoe wordt de test gepland? Sommige tests verstoren systemen; dit moet je van tevoren weten.
- Wat krijg ik als eindproduct? Vraag om een voorbeeldrapport zodat je de kwaliteit van de rapportage kunt beoordelen.
- Is een hertest inbegrepen? Zonder hertest weet je niet of de opgeloste kwetsbaarheden daadwerkelijk zijn verholpen.
- Hoe gaan jullie om met vertrouwelijke informatie? Vraag naar een geheimhoudingsverklaring (NDA) en hoe testresultaten worden opgeslagen en vernietigd.
Een partij die moeite heeft met het beantwoorden van deze vragen, of die vaag blijft over scope en aansprakelijkheid, is een signaal om verder te zoeken.
Wat staat er in een goed pentestrapport?
Een goed pentestrapport bevat twee lagen: een managementsamenvatting voor beslissers zonder technische achtergrond, en een technisch rapport voor de mensen die de kwetsbaarheden daadwerkelijk moeten oplossen. Beide lagen zijn nodig. Een rapport dat alleen technische details bevat, is voor veel MKB-ondernemers onbruikbaar.
De managementsamenvatting bevat een risicobeoordeling op hoofdlijnen, de meest kritieke bevindingen en een prioritering van aanbevelingen. Het technisch rapport gaat dieper in op:
- Gevonden kwetsbaarheden, gerangschikt op ernst (kritiek, hoog, gemiddeld, laag)
- Reproductiestappen: hoe is de kwetsbaarheid gevonden en hoe kan een aanvaller er misbruik van maken?
- Concrete aanbevelingen per kwetsbaarheid, bij voorkeur met een tijdsindicatie voor herstel
- Bewijs: screenshots, logs of andere documentatie die de bevinding onderbouwen
- CVSS-scores of vergelijkbare standaard risicobeoordelingen
Wat een rapport onderscheidt van gemiddeld naar goed, is de kwaliteit van de aanbevelingen. Vage adviezen zoals “verbeter de beveiliging van uw wachtwoorden” zijn minder nuttig dan specifieke instructies die een systeembeheerder direct kan uitvoeren. Vraag altijd om een voorbeeldrapport voordat je een partij inhuurt, zodat je weet wat je kunt verwachten.
Wanneer is een vaste ICT-partner ook geschikt als pentestpartij?
Een vaste ICT-partner is geschikt als pentestpartij wanneer die partner werkt met gecertificeerde specialisten of samenwerkt met een gespecialiseerd securitybedrijf, en wanneer er een duidelijke scheiding is tussen de partij die de omgeving beheert en de partij die de pentest uitvoert. Die scheiding is belangrijk: een partij die zijn eigen werk test, mist de objectiviteit die een goede pentest vereist.
Toch heeft een vaste ICT-partner voordelen ten opzichte van een onbekende externe partij:
- De partner kent jouw omgeving al, wat de voorbereidingstijd verkort
- Bevindingen worden direct vertaald naar jouw specifieke situatie
- De opvolging na de pentest verloopt soepeler omdat de partner ook het herstel kan begeleiden
- Er is al een vertrouwensrelatie en een NDA is doorgaans al van kracht
De sleutelvoorwaarde blijft: de feitelijke uitvoering van de pentest moet in handen zijn van onafhankelijke, gecertificeerde testers. Een goede ICT-partner coördineert dit voor je en zorgt dat de bevindingen worden vertaald naar concrete verbeteringen in jouw omgeving, in plaats van dat je zelf een externe partij moet aansturen die jouw infrastructuur niet kent.
Hoe IC-Automatisering helpt met pentesten en cybersecurity
Wij bieden periodieke penetratietesten aan als onderdeel van een breder cybersecuritypakket. De pentesten worden uitgevoerd door CCV-gecertificeerde specialisten van ThreadStone, onze vaste securitypartner. Dit betekent dat de uitvoering in handen is van onafhankelijke, gecertificeerde testers, terwijl wij als jouw vaste ICT-partner de context leveren en de opvolging begeleiden.
Wat je van ons kunt verwachten:
- Pentesten uitgevoerd door CCV-gecertificeerde specialisten van ThreadStone
- Overzichtelijke rapportage met concrete aanbevelingen, geen onvertaalbare technische output
- Begeleiding bij het oplossen van gevonden kwetsbaarheden
- Inbedding in een compleet securitypakket, inclusief Vulnerability Management, phishingsimulaties en awareness-trainingen via KnowBe4
- Aansluiting op ISO 27001, NEN 7510 en de NIS2-richtlijn
Wil je weten hoe jouw organisatie er nu voor staat? Neem contact met ons op voor een Security 0-meting en ontdek waar de grootste risico’s zitten.
Related Articles
- Wat is een DMZ in een zakelijk netwerk en wanneer heb je het nodig?
- Wat is ThreadDefense en hoe beschermt het jouw Microsoft 365-omgeving?
- Wat is endpoint security en waarom is het cruciaal voor hybride werkende teams?
- Wat is het verschil tussen een VPN en een firewall en heb je beide nodig?
- Wat is ICT-security?