Testmethodieken
Testmethodieken: volgens welke standaarden wij testen
Elke opdracht van Haxoris volgt een gepubliceerde methodiek. Daardoor is een pentest herhaalbaar, jaar na jaar vergelijkbaar en verdedigbaar tegenover een auditor – en niet afhankelijk van welke tester u toevallig krijgt.
Wilt u een pentest laten uitvoeren, dan leggen wij de methodiek vast in de scope voordat de penetratietest begint – ook als uw auditor, uw klant of uw toezichthouder al een norm heeft genoemd. Hieronder staat met welke standaarden wij werken en waarvoor elke methodiek dient.
Testmethodieken
Waarom methodiek uitmaakt
Twee testers die dezelfde applicatie krijgen en geen methodiek volgen, leveren twee verschillende rapporten op – en geen van beide kan u vertellen wat er niet is gecontroleerd. Een gepubliceerde standaard legt de dekking vooraf vast, zodat ‘hier is niets gevonden’ ook echt iets zegt.
Een vaste methodiek maakt uw rapporten bovendien vergelijkbaar over de jaren heen en tussen leveranciers. Dat is precies wat een certificerende auditor of de securityvragenlijst van een klant van u wil zien. De AVG vraagt in artikel 32 lid 1 sub d, waar passend, om ‘een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid’ van uw technische en organisatorische maatregelen. Zonder vaste methodiek is die doeltreffendheid niet aantoonbaar.
De standaarden waarmee wij werken
OWASP Top 10
De tien belangrijkste risicocategorieën voor webapplicaties, herzien in 2025. De basis die elke pentest van een webapplicatie afdekt.
OWASP WSTG
De Web Security Testing Guide: de gedetailleerde testprocedure, stap voor stap, achter een grondige beoordeling van een webapplicatie.
OWASP ASVS
De Application Security Verification Standard: meetbare eisen op drie niveaus, zodat dekking een getal wordt en geen mening.
OWASP MASVS en MASTG
De mobiele tegenhangers van ASVS en WSTG. Wij gebruiken ze bij elke iOS- en Android-opdracht.
MITRE ATT&CK
De catalogus van aanvallerstactieken en -technieken waaraan wij de acties van het red team koppelen, zodat u ziet welke technieken uw detectie daadwerkelijk heeft opgepikt.
PTES en NIST SP 800-115
Uitvoeringsstandaarden die een opdracht van begin tot eind beschrijven: scope bepalen, informatie verzamelen, exploitatie, post-exploitatie en rapportage.
Welke methodiek geldt voor uw test?
| Wat u laat testen… | Wij werken volgens | Verder lezen |
|---|---|---|
| Een webapplicatie of API | OWASP Top 10:2025, WSTG, ASVS | OWASP · WSTG · ASVS |
| Een mobiele applicatie | OWASP MASVS en MASTG | Pentest van mobiele applicaties |
| Een intern netwerk of Active Directory | PTES, NIST SP 800-115, MITRE ATT&CK | Wiki: Active Directory (in het Engels) |
| Cloudinfrastructuur | CIS Benchmarks en de well-architected-richtlijnen van uw cloudprovider | Wiki: kwetsbaarheden in de cloud (in het Engels) |
| Een LLM- of AI-integratie | OWASP Top 10 for LLM Applications | Wiki: OWASP LLM Top 10 (in het Engels) |
Testmethodieken – veelgestelde vragen
01 Welke methodiek gebruikt u bij onze test?
Dat hangt af van wat wij testen. Webapplicaties en API's volgen OWASP Top 10:2025, WSTG en ASVS, mobiele applicaties volgen MASVS en MASTG, en infrastructuur en red teaming volgen PTES en NIST SP 800-115, met de bevindingen gekoppeld aan MITRE ATT&CK. Wij leggen de methodiek vast in het scopedocument voordat wij beginnen.
02 Kunt u testen tegen een norm die wij zelf moeten aantonen?
Ja. Heeft uw auditor, uw klant of uw toezichthouder een norm genoemd, laat het ons weten: wij nemen die expliciet op in de scope en rapporteren volgens de structuur van die norm.
03 Gebruikt u geautomatiseerde scanners?
Als één bron, nooit als de test zelf. Scanners helpen bij de dekking en bij het vinden van componenten met bekende kwetsbaarheden, maar elke bevinding in ons rapport is handmatig geverifieerd. De uitvoer van een scanner sturen wij niet door als resultaat.
04 Staat in het rapport ook wat er niet is getest?
Ja, expliciet. Een rapport dat alleen bevindingen opsomt, zegt niets over de dekking. In ons pentestrapport staan de methodiek, de scope en alles wat daarbuiten viel, zodat u weet wat het ontbreken van een bevinding werkelijk betekent.