Pentest van uw infrastructuur laten uitvoeren
Een penetratietest van uw infrastructuur is een gecontroleerde aanval op uw eigen netwerken, servers en cloudomgeving. De test laat zien wat er in de praktijk gebeurt als iemand het probeert, niet wat er in theorie mis zou kunnen gaan.
Wij testen het externe en het interne netwerk, Active Directory, wifinetwerken en Kubernetes-clusters. Onze ethische hackers spelen echte aanvalsscenario's na en combineren handmatig testwerk met geautomatiseerde tooling. Alles gebeurt binnen een vooraf vastgelegde scope en op basis van uw schriftelijke toestemming.
Elke opdracht eindigt met een pentestrapport: de bevindingen, het bewijs dat wij hebben verzameld, een risico-inschatting per bevinding en een concreet hersteladvies. Zodra u de bevindingen hebt opgelost, doen wij een gratis hertest.

Zij vertrouwen op ons
Wat is een pentest van uw infrastructuur en waarom laat u er een uitvoeren?
Bij een pentest van de infrastructuur vallen wij uw netwerken, servers en centrale diensten gecontroleerd aan, uitsluitend binnen de afgesproken scope en op basis van schriftelijke toestemming. Wij combineren geautomatiseerde scans met handmatige verificatie en bootsen na hoe een aanvaller zich verder door het netwerk werkt zodra hij één voet binnen heeft.
De AVG noemt in artikel 32 lid 1 sub d, waar passend, een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van uw technische en organisatorische maatregelen. Een pentest is de gebruikelijke manier om die procedure in te vullen. De Cyberbeveiligingswet zelf schrijft geen pentest voor: die vraagt om passende en evenredige maatregelen op basis van een risicoanalyse.
Ervaring
Ruim tien jaar praktijk in pentesten en offensive security.
Transparantie
Vooraf vastgelegde testregels en contact met uw team zolang de test loopt.
Samenwerking
Wij werken samen met uw beheerders en leveren bevindingen waar zij mee vooruit kunnen.
Vakmanschap
Ethische werkwijze en testen volgens erkende beveiligingsstandaarden.
Testproces
Hoe verloopt een pentest van uw infrastructuur?
Wij werken in een vaste volgorde, zodat de belangrijkste delen van de infrastructuur aan bod komen en er geen valse positieven in het rapport belanden.
Intakegesprek en scope
Wij leggen de doelen vast, de testregels en de systemen in scope, inclusief wat u uitdrukkelijk niet getest wilt hebben.
Informatie verzamelen en in kaart brengen
OSINT, enumeratie en inventarisatie van de netwerken, diensten en apparaten die bereikbaar zijn.
Kwetsbaarheden vinden en misbruik aantonen
Wij toetsen welke kwetsbaarheden werkelijk misbruikt kunnen worden en wat een aanvaller daarmee bereikt.
Rapport, bespreking en hertest
Een pentestrapport met de bevindingen op risico gesorteerd, een bespreking met uw team en een gratis hertest na herstel.
Scope
Extern netwerk, intern netwerk of allebei: wat testen wij?
De eerste keuze is niet welke tooling wij gebruiken, maar waar wij beginnen. Een test van het externe netwerk kijkt vanaf internet naar wat u onbedoeld blootstelt: VPN-concentrators, firewalls, mailservers, een vergeten testomgeving. Een test van het interne netwerk gaat ervan uit dat een aanvaller al binnen is, via een phishingmail of een gestolen laptop, en meet hoe ver hij komt richting domeinbeheerder.
De meeste organisaties beginnen extern en breiden in een tweede ronde uit naar het interne netwerk, Active Directory en wifi. Weet u het niet zeker, dan bepalen wij het samen in het intakegesprek.
Externe infrastructuur
VPN, firewalls, mailservers, publiek bereikbare diensten en de rest van de perimeter.
Interne infrastructuur
Netwerksegmentatie, lateral movement en de servers waar uw bedrijfsproces op draait.
Active Directory
Wachtwoorden, delegatie van rechten, GPO's en accounts met verhoogde rechten.
Kubernetes
Clusterconfiguratie, netwerkscheiding tussen namespaces en de opslag van secrets.
Wifinetwerken
Versleuteling, MITM-scenario's en toegang door onbevoegden.
Diensten vergeleken
Kwetsbaarheidsscan of pentest van de infrastructuur?
Een geautomatiseerde scan geeft snel een overzicht. Een pentest laat zien wat een aanvaller er werkelijk mee kan.
| Aspect | Kwetsbaarheidsscan | Pentest van de infrastructuur |
|---|---|---|
| Doel | Bekende kwetsbaarheden en zwakke configuraties in beeld brengen. | Aantonen wat misbruikt kan worden en welk gevolg dat heeft voor uw netwerk. |
| Methode | Geautomatiseerd scannen en versies controleren. | Handmatige tests, aanvalsscenario's en verificatie van elke bevinding. |
| Diepgang | Geen bewijs (PoC) en geen beweging door het netwerk. | Bewijs per bevinding en een nagespeelde aanval tot aan de impact. |
| Resultaat | Een lijst met kwetsbaarheden en adviezen. | Een pentestrapport met de bevindingen op risico gesorteerd, impact en herstelstappen. |
Weet u niet welke van de twee u nodig hebt? Neem contact op.
Klantervaringen
Wat klanten over ons zeggen
Veelgestelde vragen (FAQ)
01 Hoe lang duurt een pentest van de infrastructuur?
Dat hangt af van de omvang van de omgeving. Een externe test van een beperkte perimeter kost doorgaans 3 tot 5 werkdagen. Een volledige test van het interne netwerk inclusief Active Directory loopt van 1 tot 3 weken. De scope en de planning liggen vast voordat wij beginnen, zodat u bij het inplannen geen verrassingen krijgt.
02 Wat kost een pentest van de infrastructuur?
De prijs volgt uit de scope: hoeveel IP-adressen, hoeveel netwerksegmenten, alleen extern of ook intern, en of Active Directory, wifi en Kubernetes meegaan. Een typische opdracht beslaat 5 tot 15 mandagen. Na een kort intakegesprek krijgt u een vaste, vrijblijvende offerte.
03 Moet ik extern of intern beginnen?
Begin extern als u niet zeker weet wat er vanaf internet zichtbaar is: dat is de kant waar ongerichte aanvallen binnenkomen. Begin intern als de perimeter al getest is, of als uw grootste risico een gestolen laptop of een geslaagde phishingmail is. Bij een interne test nemen wij aan dat de aanvaller al binnen staat en meten wij hoe ver hij komt. Veel organisaties combineren beide in één opdracht, omdat het intakegesprek en de rapportage dan maar één keer nodig zijn.
04 Hoe vaak moet een pentest worden uitgevoerd?
Minimaal één keer per jaar, en verder na elke ingrijpende wijziging: een nieuw datacenter, een migratie naar de cloud, een herinrichting van Active Directory of een fusie waarbij twee netwerken aan elkaar worden geknoopt. De Cyberbeveiligingswet verplicht geen pentest; die vraagt om passende en evenredige maatregelen op basis van een risicoanalyse. De AVG noemt in artikel 32 lid 1 sub d wel, waar passend, het op gezette tijdstippen testen en evalueren van de doeltreffendheid van die maatregelen. Voor financiële entiteiten geldt de Cyberbeveiligingswet niet: artikel 7 zondert de entiteiten uit die onder Verordening (EU) 2022/2554 vallen, en voor hen is DORA het kader.
05 Wat levert de pentest concreet op?
U krijgt een pentestrapport met een managementsamenvatting, per bevinding een technische beschrijving met bewijs, een risico-inschatting, de impact op uw omgeving en een concreet hersteladvies. Wij lopen het rapport door met uw team en beantwoorden de vragen die daaruit komen. Zodra u de bevindingen hebt opgelost, doen wij een gratis hertest.