OWASP ASVS
Pentest van web- en mobiele applicaties volgens OWASP ASVS
OWASP ASVS (Application Security Verification Standard) is de internationale standaard voor het toetsen van applicatiebeveiliging: enkele honderden eisen die stuk voor stuk te controleren zijn. Wij toetsen daaraan, zodat het rapport geen algemene indruk geeft maar per eis laat zien of uw applicatie eraan voldoet.
Geen willekeurige steekproef dus. Scope en diepgang spreken wij vooraf af, en het resultaat is te vergelijken met de vorige test en met wat uw klant of auditor van u vraagt.
Zij vertrouwen op ons
Gestandaardiseerd testen
Waarom testen volgens een standaard?
Hopen dat een applicatie veilig is, is geen maatregel. Een standaard maakt het toetsbaar: ASVS legt vast wat er gecontroleerd moet worden en waaraan het resultaat wordt afgemeten. Daarmee verdwijnt de willekeur uit de pentest en is een tweede meting vergelijkbaar met de eerste.
In plaats van algemene tests controleren wij concrete beveiligingsmaatregelen: authenticatie, sessiebeheer, autorisatie, invoervalidatie, cryptografie en gegevensbescherming. Het rapport is daardoor niet alleen een lijst kwetsbaarheden, maar ook een volgorde – wat eerst, wat later en wat u bewust laat staan.
Dat sluit aan bij wat de AVG vraagt. Artikel 32 lid 1 sub d noemt, waar passend, 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw technische en organisatorische maatregelen. Een periodieke toets aan een vast ASVS-niveau is precies zo'n procedure, en aantoonbaar sterker dan een losse test zonder norm.
ASVS-niveaus
Drie niveaus van verificatie (ASVS Level 1–3)
ASVS is flexibel: de diepgang van de test stemmen wij af op het risico van de applicatie. Elk niveau omvat het vorige en voegt strengere eisen toe.
| Criterium | ASVS Level 1 | ASVS Level 2 | ASVS Level 3 |
|---|---|---|---|
| Bedoeld voor | Applicaties met een laag risico die geen gevoelige gegevens verwerken. | Applicaties die persoonsgegevens (AVG) of bedrijfsgevoelige gegevens verwerken. De meest gekozen diepgang. | Systemen met een hoog risico: financiële dienstverlening, zorg, vitale infrastructuur en overheid. |
| Doel van de test | Bescherming tegen kwetsbaarheden die eenvoudig te misbruiken zijn. | Bescherming tegen gerichte en goed voorbereide aanvallen. | Het hoogste niveau van weerbaarheid, tegen aanvallers met tijd, geld en kennis. |
| Voorbeeld | Publieke website, campagnepagina, eenvoudige blog. | Webshop, interne systemen, SaaS-platformen, CRM. | Bankapplicaties, systemen met patiëntgegevens, portalen van de overheid. |
| Aansluiting bij regelgeving | Basale beveiligingshygiëne. | AVG artikel 32, PCI DSS en de zorgplicht uit de Cyberbeveiligingswet. | Strenge sectorale eisen, waaronder DORA voor financiële entiteiten. |
Niet zeker welk ASVS-niveau bij uw applicatie past? In een kort gesprek bepalen wij samen het risico en de scope, en daarmee het niveau.
Werkwijze
Hoe verloopt een ASVS-pentest?
Wij werken methodisch, zodat het resultaat herhaalbaar is: dezelfde applicatie opnieuw getest levert dezelfde bevindingen op.
Scope bepalen (scoping)
Samen brengen wij in kaart wat de applicatie doet, wie ermee werkt en welke gegevens erin staan. Daaruit volgt het passende niveau: Level 1, 2 of 3. Wij testen uitsluitend op basis van schriftelijke toestemming en binnen de afgesproken scope.
ASVS-eisen koppelen aan de applicatie
De eisen van het gekozen niveau koppelen wij aan concrete functies – inloggen, wachtwoordherstel, betalingen, API's, bestandsuploads – en daaruit stellen wij de testgevallen samen.
Handmatig testen
Onze ethische hackers testen met de hand, ondersteund door gereedschap waar dat tijd wint. Elke eis die voor het gekozen niveau geldt, controleren wij daadwerkelijk; wat niet van toepassing is, benoemen wij als zodanig.
Rapport en aanbevelingen
U krijgt een pentestrapport waarin elke bevinding aan een ASVS-eis hangt, met een beschrijving, een risicobeoordeling, het bewijs waarmee wij het hebben aangetoond en een concrete herstelstap voor de ontwikkelaars.
Gratis hertest
Na het herstel testen wij kosteloos opnieuw en leggen wij vast welke kwetsbaarheden werkelijk weg zijn en aan welke eisen de applicatie nu voldoet.
Oplevering
Wat u krijgt
Samenvatting voor de directie
Een helder beeld van de stand van de beveiliging, zonder jargon.
Technisch pentestrapport
Elke bevinding gekoppeld aan een ASVS-eis, met het bewijs erbij.
Herstelplan
Aanbevelingen op volgorde van risico en benodigde inspanning.
Export naar Jira of Azure DevOps
Zodat de bevindingen rechtstreeks in de ontwikkelcyclus terechtkomen.
Eén gratis hertest
Om vast te stellen dat het herstel ook werkt.
Waarom Haxoris voor ASVS-testen?
Gecertificeerde testers
In het team zitten houders van onder meer OSCP en OSWE, die dagelijks met offensieve beveiliging en complexe applicaties werken. Elke certificering staat op naam en is verifieerbaar.
Vooraf duidelijk
Scope, planning en prijs leggen wij vooraf schriftelijk vast. Geen nacalculatie en geen verrassingen achteraf.
Samen met uw ontwikkelaars
Wij praten rechtstreeks met het team dat de code schrijft, zodat herstel al tijdens de test kan beginnen in plaats van pas na het rapport.
Bruikbaar resultaat
Het rapport is geen opsomming van problemen, maar een volgorde: wat nu, wat de volgende sprint en wat bewust blijft staan.
Klantervaringen
Wat klanten over ons zeggen
Veelgestelde vragen (FAQ)
01 Wat is OWASP ASVS precies?
OWASP ASVS (Application Security Verification Standard) is een door de gemeenschap onderhouden standaard: enkele honderden concrete, toetsbare beveiligingseisen voor web- en mobiele applicaties. Wij gebruiken hem als testmethodiek – hij bepaalt wat wij controleren en waaraan wij het resultaat afmeten. Het is geen certificeringsschema: een ASVS-certificaat bestaat niet. Wat u krijgt is een rapport waarin per eis staat of de applicatie eraan voldoet.
02 Welke versie is actueel: ASVS 4 of ASVS 5?
De nieuwste en aanbevolen versie is OWASP ASVS 5.0. Ten opzichte van ASVS 4 zijn de eisen bijgewerkt naar wat er nu gebouwd wordt: API's, containers en cloudomgevingen. Wij testen tegen de nieuwste geldende versie van de standaard, tenzij u om een andere versie vraagt omdat uw klant of auditor daarop stuurt.
03 Wat is het verschil tussen ASVS en de OWASP Top 10?
De OWASP Top 10 is een bewustwordingsdocument met de tien belangrijkste risico's voor webapplicaties. ASVS is een verificatiestandaard: enkele honderden toetsbare eisen die u moet halen om een gekozen niveau te bereiken. ASVS dekt alle risico's uit de Top 10 en aanzienlijk meer. Hoe de twee zich tot elkaar verhouden staat op de pagina over de OWASP-methodieken; de uitvoering van de tests zelf volgt de Web Security Testing Guide.
04 Hoe lang duurt een ASVS-pentest?
Dat hangt af van de omvang en de complexiteit van de applicatie en van het gekozen niveau: Level 3 omvat aanzienlijk meer eisen dan Level 1. Na een kort gesprek over de scope krijgt u een concrete planning en een vrijblijvende offerte. Zie ook de pentest van webapplicaties.
05 Vraagt de wet om testen volgens een standaard?
Niet met zoveel woorden. De Cyberbeveiligingswet verplicht geen pentest: de zorgplicht vraagt om een risicoanalyse en om passende en evenredige maatregelen op basis daarvan. De duidelijkste Europese haak zit in de AVG. Artikel 32 lid 1 sub d vraagt, waar passend, om 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw maatregelen, en een vast ASVS-niveau met een vast interval is daarvan een goed te verantwoorden invulling.
Financiële entiteiten vallen op grond van artikel 7 buiten de Cyberbeveiligingswet; voor hen is DORA het kader. Levert u aan de overheid, dan komen de eisen niet uit een register of een vergunning maar uit het contract waarin de BIO wordt doorgelegd. Wij leveren de technische onderbouwing die uw auditor of toezichthouder nodig heeft; het oordeel zelf vellen wij niet.