Testmethodieken

Testmethodieken: volgens welke standaarden wij testen

Elke opdracht van Haxoris volgt een gepubliceerde methodiek. Daardoor is een pentest herhaalbaar, jaar na jaar vergelijkbaar en verdedigbaar tegenover een auditor – en niet afhankelijk van welke tester u toevallig krijgt.

Wilt u een pentest laten uitvoeren, dan leggen wij de methodiek vast in de scope voordat de penetratietest begint – ook als uw auditor, uw klant of uw toezichthouder al een norm heeft genoemd. Hieronder staat met welke standaarden wij werken en waarvoor elke methodiek dient.

Testmethodieken

Waarom methodiek uitmaakt

Twee testers die dezelfde applicatie krijgen en geen methodiek volgen, leveren twee verschillende rapporten op – en geen van beide kan u vertellen wat er niet is gecontroleerd. Een gepubliceerde standaard legt de dekking vooraf vast, zodat ‘hier is niets gevonden’ ook echt iets zegt.

Een vaste methodiek maakt uw rapporten bovendien vergelijkbaar over de jaren heen en tussen leveranciers. Dat is precies wat een certificerende auditor of de securityvragenlijst van een klant van u wil zien. De AVG vraagt in artikel 32 lid 1 sub d, waar passend, om ‘een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid’ van uw technische en organisatorische maatregelen. Zonder vaste methodiek is die doeltreffendheid niet aantoonbaar.

De standaarden waarmee wij werken

Welke methodiek geldt voor uw test?

Wat u laat testen…Wij werken volgensVerder lezen
Een webapplicatie of APIOWASP Top 10:2025, WSTG, ASVSOWASP · WSTG · ASVS
Een mobiele applicatieOWASP MASVS en MASTGPentest van mobiele applicaties
Een intern netwerk of Active DirectoryPTES, NIST SP 800-115, MITRE ATT&CKWiki: Active Directory (in het Engels)
CloudinfrastructuurCIS Benchmarks en de well-architected-richtlijnen van uw cloudproviderWiki: kwetsbaarheden in de cloud (in het Engels)
Een LLM- of AI-integratieOWASP Top 10 for LLM ApplicationsWiki: OWASP LLM Top 10 (in het Engels)

Testmethodieken – veelgestelde vragen

01 Welke methodiek gebruikt u bij onze test?

Dat hangt af van wat wij testen. Webapplicaties en API's volgen OWASP Top 10:2025, WSTG en ASVS, mobiele applicaties volgen MASVS en MASTG, en infrastructuur en red teaming volgen PTES en NIST SP 800-115, met de bevindingen gekoppeld aan MITRE ATT&CK. Wij leggen de methodiek vast in het scopedocument voordat wij beginnen.

02 Kunt u testen tegen een norm die wij zelf moeten aantonen?

Ja. Heeft uw auditor, uw klant of uw toezichthouder een norm genoemd, laat het ons weten: wij nemen die expliciet op in de scope en rapporteren volgens de structuur van die norm.

03 Gebruikt u geautomatiseerde scanners?

Als één bron, nooit als de test zelf. Scanners helpen bij de dekking en bij het vinden van componenten met bekende kwetsbaarheden, maar elke bevinding in ons rapport is handmatig geverifieerd. De uitvoer van een scanner sturen wij niet door als resultaat.

04 Staat in het rapport ook wat er niet is getest?

Ja, expliciet. Een rapport dat alleen bevindingen opsomt, zegt niets over de dekking. In ons pentestrapport staan de methodiek, de scope en alles wat daarbuiten viel, zodat u weet wat het ontbreken van een bevinding werkelijk betekent.

Weet u niet welke methodiek past?

Vertel ons wat er getest moet worden, dan zeggen wij welke standaard van toepassing is en hoe de dekking eruitziet.

Plan een gratis adviesgesprek