Alle onderzoeken

Check, scan of volledige pentest?

Kort antwoord: Een kwetsbaarheidsscan is een goedkope, geautomatiseerde lijst van bekende kwetsbaarheden. Een aanvalsoppervlak-check is een gerichte, door een mens beoordeelde eerste blik op je blootgestelde oppervlak. Een volledige penetratietest bestaat uit dagen van handmatige, diepgaande exploitatie. Voer scans uit voor periodieke dekking, een check voor een snelle, eerlijke eerste blik en een volledige pentest wanneer je diepgang op auditniveau nodig hebt.

Het woord "pentest" wordt gebruikt voor drie heel verschillende zaken, en de prijzen variëren van gratis tot vijf cijfers. Als je op zoek bent naar een dienst, is dat verschil in sommige hoeken van de markt bewust verwarrend. Hier is de eerlijke versie, zodat je weet wat je daadwerkelijk krijgt.

Een kwetsbaarheidsscan

Een scanner is een geautomatiseerde tool die je systemen vergelijkt met een database van bekende kwetsbaarheden. Het is snel, goedkoop en waardevol om regelmatig uit te voeren. Het geeft ook veel ruis: het genereert lange lijsten, begrijpt je bedrijfslogica niet en kan niet twee gemiddelde problemen combineren tot één ernstig probleem. Een scan vertelt je wat er mogelijk mis is. Het vertelt je niet wat een aanvaller daadwerkelijk zou doen.

Onder de motorkap vergelijkt een scanner wat hij kan zien, open poorten, service banners, softwareversies, response headers, met een database van bekende problemen en meldt elke match. Dat maakt het herhaalbaar en snel, en goed in de minder spectaculaire problemen die zich opstapelen: ontbrekende patches, verlopen certificaten, standaardconfiguraties, een beheerderspaneel dat open staat op het internet. De beperking is ingebouwd. Het rapporteert wat overeenkomt met een signature, niet wat exploiteerbaar is in jouw context, waardoor een bevinding met het stempel 'kritiek' onbereikbaar achter andere beveiligingen kan zitten, terwijl een bevinding met het stempel 'laag' precies de toegang is die een aanvaller zoekt. Totdat iemand met verstand van zaken de lijst prioriteert, is het voornamelijk ruis.

Een aanvalsoppervlak-check

Een check zit er middenin. Het bekijkt je blootgestelde oppervlak op de manier waarop een aanvaller een traject begint, en combineert geautomatiseerde dekking met het oordeel van een senior operator die het resultaat beoordeelt en toelicht. Het is diepgaander dan een scan omdat iemand die daadwerkelijk in systemen is binnengedrongen bepaalt wat belangrijk is. Het is lichter dan een volledig traject omdat het tijdsgebonden en gericht is. Dit is het niveau waar onze $100 check zich bevindt: een snelle, eerlijke eerste blik.

Een check begint met het bevestigen van wat in scope is en dat je het bezit of beheert, met een schriftelijke autorisatie op file voordat er iets wordt getest. Een senior operator onderzoekt vervolgens het blootgestelde oppervlak zoals een traject begint: in kaart brengen wat bereikbaar is, het vergeten subdomein of de dienst opsporen die nooit publiek had mogen zijn, en het scheiden van relevante bevindingen van onbelangrijke. Je krijgt een geprioriteerde lijst en een korte, menselijke toelichting, geen export van duizend regels. Wat een check niet doet, is dagenlang exploits aan elkaar koppelen of pivoting toepassen binnen je netwerk. Het is een eerste blik, eerlijk over wat het is, bedoeld om je snel te vertellen of je een echt probleem hebt en wat de volgende stap is.

Een volledige penetratietest

Een volledig traject betekent dat een persoon, of een team, dagenlang probeert binnen te dringen zoals een vastberaden aanvaller dat zou doen. Handmatig testen, custom exploitatie, misbruik van bedrijfslogica, lateral movement, alles erop en eraan. Het levert aangetoonde impact op en een rapport dat een auditor of verzekeraar doorgaans accepteert. Het kost serieus geld omdat het echte mensuren zijn van mensen die hier heel goed in zijn.

Dat betekent werk dat een scanner niet kan uitvoeren: het testen van bedrijfslogica (kan de ene gebruiker bij de data van een andere tenant, kan een afrekenproces worden gemanipuleerd, vervalt een access control door een enkele gewijzigde parameter), het koppelen van meerdere problemen met lage ernst tot één pad met hoge ernst, en, waar de scope het toelaat, lateral movement om te tonen hoe ver een toegangspunt daadwerkelijk reikt. De uitvoer is geen lijst met mogelijkheden, maar aangetoonde impact, inclusief stappen om te reproduceren en bijgevoegd bewijsmateriaal, de versie die een auditor, verzekeraar of enterprise-inkoopteam doorgaans accepteert. Daarom wordt een echte pentest gedefinieerd, ingepland en geprijsd op basis van mensuren. Als een offerte goedkoop en direct beschikbaar is, koop je vrijwel zeker een scan met een mooiere voorpagina.

DE KORTE VERSIE Scan: goedkoop, breed, geautomatiseerd, veel ruis. Check: gerichte eerste blik, beoordeeld door een mens. Volledige pentest: diepgaand, handmatig, auditniveau. Verschillende tools voor verschillende taken.

Dezelfde bevinding, drie antwoorden

Neem één gewone bevinding en zie hoe elk niveau ermee omgaat. Stel dat een oud subdomein, staging.example.com, nog steeds verwijst naar een actieve server die een verouderde webapplicatie draait.

Dezelfde host, drie heel verschillende antwoorden. De scan vertelde je dat het bestond. De check vertelde je dat het er toe deed. De pentest vertelde je wat het kost als je het negeert.

Welke heb je nodig?

Dit zijn lagen, geen concurrenten, en volwassen beveiligingsprogramma's zetten ze alle drie in. Een check voor een volledig traject scherpt vaak de scope aan, zodat de kostbare mensuren naar de plekken gaan waar ze tellen. Bovendien vangt het monitoren van je extern aanvalsoppervlak tussen tests door de veranderingen op die een jaarlijkse test mist. Meer over de frequentie lees je in hoe vaak moet je een penetratietest laten uitvoeren?

Als je het niet zeker weet, vertel ons dan wat de aanleiding is voor je vraag. We verwijzen je naar de goedkoopste oplossing die je probleem daadwerkelijk oplost, zelfs als dat niet het product is dat we het liefst zouden verkopen.

Check, scan of pentest? Snelle antwoorden

Wat is het verschil tussen een kwetsbaarheidsscan en een penetratietest?

Een kwetsbaarheidsscan is een geautomatiseerde controle op basis van een database met bekende kwetsbaarheden: snel, goedkoop, herhaalbaar en met veel ruis. Een penetratietest is handmatig werk door een ervaren operator die kwetsbaarheden probeert te exploiteren en te combineren zoals een echte aanvaller dat zou doen, en de impact aantoont. Een scan vertelt je wat er mogelijk mis is; een pentest laat zien wat iemand daadwerkelijk kan doen.

Is een aanvalsoppervlak-check hetzelfde als een penetratietest?

Nee. Een check is een gerichte, tijdsgebonden eerste blik op je blootgestelde oppervlak, beoordeeld en geprioriteerd door een senior operator en geleverd met een korte menselijke toelichting. Een volledige penetratietest bestaat uit dagen van handmatige, diepgaande exploitatie met aangetoonde impact en een rapport op auditniveau. Een check is bewust dieper dan een scan en lichter dan een volledig traject.

Heb ik een volledige penetratietest nodig voor compliance?

Meestal wel, en je kunt het beste eerst de exacte bewoording van je verplichting verifiëren. Frameworks zoals PCI DSS vereisen expliciet penetratietesten, terwijl SOC 2 en ISO 27001 risicogebaseerd zijn en dit in de praktijk verwachten. Een scan of een check is niet voldoende voor een auditor of verzekeraar die specifiek om een penetratietest heeft gevraagd.

Kan ik beginnen met een scan en een check in plaats van een volledige pentest?

Ja, en dat is vaak de slimme volgorde: scans voor goedkope doorlopende dekking, een check voor een snelle, eerlijke beoordeling die de scope van een later traject kan aanscherpen, en de volledige pentest wanneer je diepgang nodig hebt of wanneer iemand het gaat verifiëren. Presenteer een scan of check alleen niet als een penetratietest aan iemand die er een vereist.

Gerelateerde artikelen

Weet je niet zeker wat je nodig hebt? Begin goedkoop.

De $100 check is de eerlijke eerste blik. Als blijkt dat je meer nodig hebt, vertellen we je dat voordat je meer uitgeeft.

Boek een $100 check