Diensten / Pentesten
Pentesten
We vallen je webapplicaties, API’s en infrastructuur aan zoals een echte aanvaller dat zou doen — gecontroleerd en met jouw toestemming.
Een pentest laat zien wat een aanvaller in de praktijk kan bereiken. We combineren tooling met handmatig testwerk, zodat we ook de kwetsbaarheden vinden die scanners missen: fouten in autorisatie, bedrijfslogica en ketens van kleine problemen die samen een groot risico vormen.
Wat we onderzoeken
Webapplicaties & API’s
Klantportalen, webshops, SaaS-platformen en de API’s erachter. Getest volgens de OWASP Web Security Testing Guide.
Externe infrastructuur
Alles wat vanaf internet bereikbaar is: VPN, mail, remote access, vergeten testomgevingen.
Intern netwerk & Active Directory
Wat kan een aanvaller die binnen is — via phishing of een besmette laptop — en hoe snel wordt hij domeinbeheerder?
Mobiele apps
iOS- en Android-apps inclusief de communicatie met je back-end.
Wat je krijgt
- Managementsamenvatting in begrijpelijke taal
- Technische bevindingen met reproductiestappen, risicoscore (CVSS) en concreet hersteladvies
- Nabespreking met je team
- Hertest om te bevestigen dat de oplossingen werken
Geschikt voor
- Voor de livegang van een nieuwe applicatie of grote release
- Als klanten, auditors of verzekeraars om een pentestrapport vragen
- Ter onderbouwing van ISO 27001 of NIS2-maatregelen
- Jaarlijks, om je beveiliging actueel te houden
Vragen
Twijfel je of dit de juiste dienst is?
Begin met de Security Posture Assessment, of plan een gesprek.
Waar begin ik? →Black box, grey box of white box?
Meestal adviseren we grey box: we krijgen testaccounts en wat documentatie. Zo besteden we de tijd aan het vinden van echte problemen in plaats van aan raden.
Testen jullie op productie?
Het liefst op een acceptatieomgeving die gelijk is aan productie. Als testen op productie nodig is, spreken we vooraf tijdvensters en grenzen af.
Hoe lang duurt een pentest?
Afhankelijk van de scope meestal tussen de 3 en 10 werkdagen. Na een korte intake krijg je een vaste prijs.
Benieuwd hoe een aanvaller jouw organisatie ziet?
Plan een vrijblijvend gesprek van 30 minuten. We bespreken je situatie en adviseren eerlijk wat zinvol is — ook als dat geen opdracht voor ons is.