Barriere: laat extern pentesten en verifieer herstel van bevindingen. Kritieke systemen worden jaarlijks of bij major releases extern getest door een onafhankelijke pentest-partij; bevindingen worden gerangschikt en opgevolgd met SLA.
Vulnerability scanning vindt bekende kwetsbaarheden. Pentests vinden logica-fouten, configuratie-zwaktes en aanval-paden die scanners missen. Zonder pentest blijven echte zwakke plekken onder de radar tot een aanvaller ze vindt.
Voor kritieke systemen, zeker waar persoons- of bestuurlijke data verwerkt wordt. Wanneer niet als afvink-oefening: een pentest zonder remediation is administratieve overhead.
Onafhankelijke pentest-partij voert een tijdsgebonden test uit op afgesproken scope. Vooraf afgestemde aanpak (black-box, grey-box, white-box). Rapport met bevindingen, severity en aanbevelingen. Opvolging met SLA per severity; her-test op kritieke bevindingen.
Kosten: midden.
Wat het oplevert
Waar je op moet letten
Aan de directie. Onze eigen blik op onze systemen mist dingen die een onafhankelijke pentest wel vindt. Jaarlijkse externe toetsing legt logica-fouten bloot voordat aanvallers ze gebruiken.
Aan de informatiemanager. Raamcontract met pentest-partij; scope-afstemming per test; bevindingen in het vulnerability-traject.
Aan het MT. Systeem-eigenaren leveren scope en accepteren remediation-werk. Eén pentest per jaar per kritiek systeem.
Deze handleiding hoort bij barriere pentest uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Voor web en API in de ontwikkelketen: Web- en API-beveiliging testen.