Periodiek pentesten met hertest

Barriere: laat extern pentesten en verifieer herstel van bevindingen. Kritieke systemen worden jaarlijks of bij major releases extern getest door een onafhankelijke pentest-partij; bevindingen worden gerangschikt en opgevolgd met SLA.

Vulnerability scanning vindt bekende kwetsbaarheden. Pentests vinden logica-fouten, configuratie-zwaktes en aanval-paden die scanners missen. Zonder pentest blijven echte zwakke plekken onder de radar tot een aanvaller ze vindt.

Wanneer wel, wanneer niet

Voor kritieke systemen, zeker waar persoons- of bestuurlijke data verwerkt wordt. Wanneer niet als afvink-oefening: een pentest zonder remediation is administratieve overhead.

Zo richt je het in

Onafhankelijke pentest-partij voert een tijdsgebonden test uit op afgesproken scope. Vooraf afgestemde aanpak (black-box, grey-box, white-box). Rapport met bevindingen, severity en aanbevelingen. Opvolging met SLA per severity; her-test op kritieke bevindingen.

  1. Identificeer welke systemen jaarlijks worden getest (criticaliteit + zichtbaarheid).
  2. Maak een raamcontract met één of meer onafhankelijke pentest-partijen.
  3. Plan de pentests rondom major releases waar mogelijk.
  4. Voer her-test uit op kritieke bevindingen na remediation.
  5. Verwerk bevindingen in het vulnerability-management-proces.
  6. Rapporteer geaggregeerd over pentest-resultaten aan MT en CISO.

Wat het kost en wat het oplevert

Kosten: midden.

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. Onze eigen blik op onze systemen mist dingen die een onafhankelijke pentest wel vindt. Jaarlijkse externe toetsing legt logica-fouten bloot voordat aanvallers ze gebruiken.

Aan de informatiemanager. Raamcontract met pentest-partij; scope-afstemming per test; bevindingen in het vulnerability-traject.

Aan het MT. Systeem-eigenaren leveren scope en accepteren remediation-werk. Eén pentest per jaar per kritiek systeem.

Hoe dit samenhangt

Deze handleiding hoort bij barriere pentest uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Voor web en API in de ontwikkelketen: Web- en API-beveiliging testen.

Licentie

EUPL-1.2.