Penetratietesten zijn geautoriseerde, gesimuleerde aanvallen. Een klant huurt een tester in om in te breken in hun systemen, netwerken of applicaties. De tester gebruikt dezelfde technieken als een echte aanvaller: verkenning, exploitatie, privilege-escalatie en laterale verplaatsing. Het verschil zit hem in de toestemming en de documentatie. Alles gebeurt binnen een afgebakende scope, met duidelijke gedragsregels en een getekend contract. Aan het einde ontvangt de klant een rapport met een gedetailleerde beschrijving van de bevindingen en hoe deze op te lossen zijn.
Tests bestaan in verschillende vormen. Bij black-box testen heeft de tester geen voorkennis en simuleert hij een externe aanvaller. White-box testen biedt volledige toegang tot de broncode en architectuur, waardoor dieperliggende kwetsbaarheden aan het licht komen. Grey-box testen zit daar tussenin. Webapplicatietests richten zich op SQL-injectie, cross-site scripting en authenticatiefouten. Netwerktests onderzoeken firewalls, segmentatie en blootgestelde services. Social engineering-tests richten zich op mensen met phishing en pretexting. Een penetratietest is een momentopname. Het brengt in kaart wat op een bepaald moment kwetsbaar is. Het vervangt geen continue monitoring of veilige ontwikkeling. Het valideert of de beveiliging werkt, of laat zien waar deze tekortschiet.
Soorten penetratietesten
- Zwarte doos — geen voorkennis, extern perspectief
- Whitebox — volledige toegang, uitgebreidere berichtgeving
- Greybox — gedeeltelijke kennis, realistische balans
- Webapplicatie — richt zich op software die via het web toegankelijk is.
- Social engineering richt zich op mensen, niet op systemen.
Een penetratietest zonder herstelmaatregelen is geldverspilling. Het rapport is alleen waardevol als er actie op wordt ondernomen.
Comments
No comments yet. Be the first to share a thought.
Leave a comment