Zij vertrouwen op ons
Ethische hackers
Pentest laten uitvoeren: wij vinden de zwakke plekken voordat een aanvaller ze misbruikt
Wij denken als een aanvaller. Op uw systemen, applicaties en processen bootsen wij echte aanvallen na en zoeken wij de kwetsbaarheden die een aanvaller als eerste zou misbruiken. Daarna laten wij zien wat u het eerst oplost.
Wat doet een ethische hacker en waarom laat u er een op uw netwerk los?
Een ethische hacker werkt met het gereedschap van een aanvaller, maar met schriftelijke toestemming en binnen een vooraf afgesproken scope. Onze gecertificeerde testers proberen op dezelfde manier binnen te komen als een echte aanvaller, met één verschil: wat wij vinden, komt in het rapport terecht en wordt niet misbruikt.
Diensten
Onze diensten: van webapplicaties tot cloudomgevingen
Applicaties, API's, netwerken, cloud, mensen – wij testen elke laag waarop uw informatiebeveiliging rust.
Dienstenportfolio downloaden (PDF)
In cijfers
Ervaring die u kunt natellen
Kwetsbaarheden komen aan het licht tijdens een test, niet tijdens een incident. Herstel plant u dan rustig in, en niet 's nachts terwijl de aanval loopt.
400+
uitgevoerde pentests
100+
beveiligde organisaties
10+
jaar ervaring
Sectoren
Wij kennen uw sector
Wij werken voor de financiële sector, de zorg, de overheid en de energiesector, en voor technologie- en cloudplatforms. Het resultaat is overal hetzelfde: het wordt zichtbaar waar de verdediging tekortschiet, en de directie beslist op basis van cijfers, niet op gevoel.
Per sector stemmen wij de pentest af op de risico's die daar spelen. Wij weten waarin een aanval op een bank verschilt van een aanval op een webshop.
Wij testen internetbankieren, betaalomgevingen, mobiele applicaties en interne systemen. Wij spelen scenario's na die ook in het echt voorkomen: overname van een account, misbruik van een API, omzeilde transactielimieten. Voor financiële entiteiten is testen bovendien geen vrije keuze – DORA vraagt om periodiek testen van de ICT-systemen – en het rapport sluit aan op de eisen van PCI DSS en ISO 27001.
Wij lopen het hele bestelproces door, van betalingen en loyaliteitsprogramma's tot API's en cloudkoppelingen. Wij zoeken de plekken waar iemand op andermans naam kan bestellen, minder kan betalen dan de prijslijst zegt of klantgegevens kan meenemen. Tegelijk controleren wij de configuratie van WAF, CDN en cloudomgeving.
Wij testen systemen die patiëntgegevens verwerken – van het EPD en zorgportalen tot laboratoriumsystemen en apparatuur aan het netwerk. Wij kijken wie toegang heeft, wat versleuteld wordt, wat in de logging terechtkomt en wat er via koppelingen naar buiten gaat. Het rapport levert de technische onderbouwing die een NEN 7510-audit vraagt.
Wij testen portalen, registers, koppelvlakken en applicatieomgevingen. Voor de overheid en haar leveranciers geldt de BIO, en daarin is testen wel een harde eis – anders dan in de Cyberbeveiligingswet, die om een risicoanalyse en om passende en evenredige maatregelen vraagt. Het rapport laat zien waar een aanvalspad openligt, hoe groot het risico per bevinding is en wat u het eerst oplost.
Wij testen omgevingen met meerdere klanten (multi-tenant), API's en cloudconfiguraties. Wij kijken hoe identiteiten beheerd worden, hoe strikt de gegevens van verschillende klanten gescheiden zijn, wat er in de CI/CD-pipeline gebeurt en hoe veilig containers en Kubernetes-clusters zijn.
Wet- en regelgeving
Wij helpen u bij de voorbereiding op NIS2, PCI DSS en ISO 27001
Een test levert het technische bewijs waar een auditor om vraagt: wat is er getest, wanneer, met welk resultaat en wat is er sindsdien opgelost.
PCI DSS
PCI DSS vraagt om regelmatige pentests van de omgeving waarin kaartgegevens worden verwerkt. Die tests voeren wij uit en documenteren wij zo dat het rapport ook bij een QSA-auditor overeind blijft.
Waarom Haxoris?
Wij leveren geen uitdraai van een scanner. Wij laten zien hoe ver wij in uw systemen zijn gekomen en zetten de herstelacties op volgorde van risico.
Certificeringen van ons team
Ons team
Onze ethische hackers beschikken over OSCP, OSWE en CISSP en hebben honderden projecten achter de rug. Wij noemen de testers bij naam, met hun certificaatnummer erbij, en u leest een geanonimiseerd voorbeeldrapport voordat u tekent.
Handwerk, niet alleen een scanner
Een scanner vindt de bekende kwetsbaarheden. Fouten in de bedrijfslogica, autorisatie die te omzeilen is en die reeks van drie kleinigheden waarmee een account kan worden overgenomen, vindt hij niet. Daar gaan wij met de hand achteraan.
Een rapport waarmee u verder kunt
In het pentestrapport staan een managementsamenvatting, per bevinding een technische beschrijving met bewijs (proof of concept) en een concreet advies. De ontwikkelaar weet wat er moet gebeuren; de directie weet wat uitstel kost. Na het herstel volgt een hertest.
Klantervaringen
Wat klanten over ons zeggen
Veelgestelde vragen (FAQ)
01 Wat is het verschil tussen het werk van een ethische hacker en een pentest?
Een ethische hacker is een specialist die met schriftelijke toestemming met het gereedschap van een aanvaller werkt. Dat zegt nog niets over de omvang van de opdracht. Een pentest is één concrete vorm daarvan: een vooraf afgesproken scope (bijvoorbeeld één webapplicatie), een vooraf afgesproken doorlooptijd en één doel – kwetsbaarheden vinden en aantonen dat ze te misbruiken zijn. Een kwetsbaarheidsscan gaat minder ver: die vindt en sorteert, maar toont niet aan hoe ver een aanvaller ermee komt.
02 Wat staat er in een pentestrapport?
Een managementsamenvatting, de bevindingen op volgorde van risico, per bevinding een technische beschrijving met bewijs, en tot slot een concreet advies over wat u het eerst oplost. Het rapport nemen wij in een afsluitend gesprek met u door. Na het herstel volgt een hertest, zodat u zwart op wit hebt dat het lek dicht is.
03 Hoelang duurt een pentest?
Dat hangt af van de scope en de complexiteit van het systeem. Een pentest van een webapplicatie duurt meestal 5 tot 15 mandagen. De precieze doorlooptijd en de prijs noemen wij vooraf, niet achteraf.











