Get Hacked By Us!

Pentests uitgevoerd door ethische hackers

Zij vertrouwen op ons

  • Logo van Raiffeisen Processing Centre
  • Logo van Penta Hospitals
  • Logo van Pixel Federation
  • Logo van het Slowaakse ministerie van Financiën
  • Logo van DanubePay
  • Logo van Alison
  • Logo van Ditec
  • Logo van Sanaclis
  • Logo van Piano
  • Logo van Ultima Payments
  • Logo van Amerge
  • Logo van Digital Systems

Ethische hackers

Pentest laten uitvoeren: wij vinden de zwakke plekken voordat een aanvaller ze misbruikt

Wij denken als een aanvaller. Op uw systemen, applicaties en processen bootsen wij echte aanvallen na en zoeken wij de kwetsbaarheden die een aanvaller als eerste zou misbruiken. Daarna laten wij zien wat u het eerst oplost.

Wat doet een ethische hacker en waarom laat u er een op uw netwerk los?

Een ethische hacker werkt met het gereedschap van een aanvaller, maar met schriftelijke toestemming en binnen een vooraf afgesproken scope. Onze gecertificeerde testers proberen op dezelfde manier binnen te komen als een echte aanvaller, met één verschil: wat wij vinden, komt in het rapport terecht en wordt niet misbruikt.

Diensten

Onze diensten: van webapplicaties tot cloudomgevingen

Applicaties, API's, netwerken, cloud, mensen – wij testen elke laag waarop uw informatiebeveiliging rust.

Dienstenportfolio downloaden (PDF)

Zo ziet ons pentestrapport eruit

In het voorbeeldrapport ziet u welke kwetsbaarheden wij vinden, hoe wij het risico inschatten en wat u als eerste moet aanpakken. Dit is hetzelfde rapport dat onze klanten krijgen.

Voorbeeld van een pentestrapport

In cijfers

Ervaring die u kunt natellen

Kwetsbaarheden komen aan het licht tijdens een test, niet tijdens een incident. Herstel plant u dan rustig in, en niet 's nachts terwijl de aanval loopt.

400+

uitgevoerde pentests

100+

beveiligde organisaties

10+

jaar ervaring

Haxoris

Sectoren

Wij kennen uw sector

Wij werken voor de financiële sector, de zorg, de overheid en de energiesector, en voor technologie- en cloudplatforms. Het resultaat is overal hetzelfde: het wordt zichtbaar waar de verdediging tekortschiet, en de directie beslist op basis van cijfers, niet op gevoel.

Per sector stemmen wij de pentest af op de risico's die daar spelen. Wij weten waarin een aanval op een bank verschilt van een aanval op een webshop.

Wij testen internetbankieren, betaalomgevingen, mobiele applicaties en interne systemen. Wij spelen scenario's na die ook in het echt voorkomen: overname van een account, misbruik van een API, omzeilde transactielimieten. Voor financiële entiteiten is testen bovendien geen vrije keuze – DORA vraagt om periodiek testen van de ICT-systemen – en het rapport sluit aan op de eisen van PCI DSS en ISO 27001.

Wij lopen het hele bestelproces door, van betalingen en loyaliteitsprogramma's tot API's en cloudkoppelingen. Wij zoeken de plekken waar iemand op andermans naam kan bestellen, minder kan betalen dan de prijslijst zegt of klantgegevens kan meenemen. Tegelijk controleren wij de configuratie van WAF, CDN en cloudomgeving.

Wij testen systemen die patiëntgegevens verwerken – van het EPD en zorgportalen tot laboratoriumsystemen en apparatuur aan het netwerk. Wij kijken wie toegang heeft, wat versleuteld wordt, wat in de logging terechtkomt en wat er via koppelingen naar buiten gaat. Het rapport levert de technische onderbouwing die een NEN 7510-audit vraagt.

Wij testen portalen, registers, koppelvlakken en applicatieomgevingen. Voor de overheid en haar leveranciers geldt de BIO, en daarin is testen wel een harde eis – anders dan in de Cyberbeveiligingswet, die om een risicoanalyse en om passende en evenredige maatregelen vraagt. Het rapport laat zien waar een aanvalspad openligt, hoe groot het risico per bevinding is en wat u het eerst oplost.

Wij testen omgevingen met meerdere klanten (multi-tenant), API's en cloudconfiguraties. Wij kijken hoe identiteiten beheerd worden, hoe strikt de gegevens van verschillende klanten gescheiden zijn, wat er in de CI/CD-pipeline gebeurt en hoe veilig containers en Kubernetes-clusters zijn.

Waarom Haxoris?

Wij leveren geen uitdraai van een scanner. Wij laten zien hoe ver wij in uw systemen zijn gekomen en zetten de herstelacties op volgorde van risico.


Ons team

Onze ethische hackers beschikken over OSCP, OSWE en CISSP en hebben honderden projecten achter de rug. Wij noemen de testers bij naam, met hun certificaatnummer erbij, en u leest een geanonimiseerd voorbeeldrapport voordat u tekent.

Handwerk, niet alleen een scanner

Een scanner vindt de bekende kwetsbaarheden. Fouten in de bedrijfslogica, autorisatie die te omzeilen is en die reeks van drie kleinigheden waarmee een account kan worden overgenomen, vindt hij niet. Daar gaan wij met de hand achteraan.

Een rapport waarmee u verder kunt

In het pentestrapport staan een managementsamenvatting, per bevinding een technische beschrijving met bewijs (proof of concept) en een concreet advies. De ontwikkelaar weet wat er moet gebeuren; de directie weet wat uitstel kost. Na het herstel volgt een hertest.

Klantervaringen

Wat klanten over ons zeggen

Veelgestelde vragen (FAQ)

01 Wat is het verschil tussen het werk van een ethische hacker en een pentest?

Een ethische hacker is een specialist die met schriftelijke toestemming met het gereedschap van een aanvaller werkt. Dat zegt nog niets over de omvang van de opdracht. Een pentest is één concrete vorm daarvan: een vooraf afgesproken scope (bijvoorbeeld één webapplicatie), een vooraf afgesproken doorlooptijd en één doel – kwetsbaarheden vinden en aantonen dat ze te misbruiken zijn. Een kwetsbaarheidsscan gaat minder ver: die vindt en sorteert, maar toont niet aan hoe ver een aanvaller ermee komt.

02 Wat staat er in een pentestrapport?

Een managementsamenvatting, de bevindingen op volgorde van risico, per bevinding een technische beschrijving met bewijs, en tot slot een concreet advies over wat u het eerst oplost. Het rapport nemen wij in een afsluitend gesprek met u door. Na het herstel volgt een hertest, zodat u zwart op wit hebt dat het lek dicht is.

03 Hoelang duurt een pentest?

Dat hangt af van de scope en de complexiteit van het systeem. Een pentest van een webapplicatie duurt meestal 5 tot 15 mandagen. De precieze doorlooptijd en de prijs noemen wij vooraf, niet achteraf.

Laten we testen wat uw verdediging aankan.

Wacht niet tot een ander uw zwakke plekken vindt. Het adviesgesprek is gratis en verplicht u tot niets – daarna weet u waar u moet beginnen.

Adviesgesprek aanvragen