OWASP WSTG

Pentest van webapplicaties volgens OWASP WSTG

De Web Security Testing Guide (WSTG) is de meest gebruikte testprocedure voor de beveiliging van webapplicaties. WSTG bepaalt wat er wordt getest, in welke volgorde en hoe elke bevinding wordt onderbouwd, ook waar een geautomatiseerde scanner niets ziet.

De methodiek wordt ontwikkeld en onderhouden door de gemeenschap van het Open Web Application Security Project (OWASP) en vormt de basis van onze pentests. Alle testgevallen staan er punt voor punt in, zodat geen belangrijk onderdeel van uw applicatie ongetest blijft.

Wij laten niets aan het toeval over. Testen volgens de OWASP WSTG-methodiek betekent dat het onderzoek navolgbaar is, herhaalbaar en gericht op reële dreigingen voor uw gegevens en uw reputatie. Of u zich nu voorbereidt op de NIS2-verplichtingen, een nieuwe release wilt laten controleren of eenvoudigweg zekerheid zoekt: wij stemmen de scope daarop af.

OWASP WSTG-methodiek voor een pentest van webapplicaties

Zij vertrouwen op ons

  • Logo van Raiffeisen Processing Centre
  • Logo van Penta Hospitals
  • Logo van Pixel Federation
  • Logo van het Slowaakse ministerie van Financiën
  • Logo van DanubePay
  • Logo van Alison
  • Logo van Ditec
  • Logo van Sanaclis
  • Logo van Piano
  • Logo van Ultima Payments
  • Logo van Amerge
  • Logo van Digital Systems

OWASP WSTG

Wat is WSTG en waarom is het belangrijk?

OWASP WSTG (ook gezocht als 'wstg owasp') is niet zomaar een checklist die u afvinkt. Het is een levend, door de gemeenschap onderhouden handboek voor ethische hackers: het beschrijft hoe u kwetsbaarheden in webapplicaties systematisch opspoort en aantoont.

Dat sluit aan op wat de AVG van u vraagt. Artikel 32 lid 1 sub d noemt, waar passend, 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw technische en organisatorische maatregelen. WSTG maakt van die procedure iets concreets: een vaste reeks testgevallen die u periodiek herhaalt en waarvan u de dekking kunt aantonen.

De methodiek dekt alle belangrijke domeinen, van informatieverzameling tot bedrijfslogica. Zo kijken wij naar uw applicatie zoals een echte aanvaller dat doet.

Testgebieden

De belangrijkste testgebieden volgens WSTG

WSTG-INFO – informatieverzameling

Wij beginnen zoals een aanvaller begint: wij brengen de applicatie in kaart, zoeken naar verborgen bestanden en endpoints (WSTG-INFO-02) en kijken wat de server over zichzelf prijsgeeft (WSTG-INFO-04). Pas dan is het volledige aanvalsoppervlak zichtbaar.

WSTG-CONF – configuratie en uitrol

Wij beoordelen de serverinstellingen, de beveiligingsheaders (WSTG-CONF-07), de cloudconfiguratie en wat foutmeldingen over het systeem verraden (WSTG-CONF-08).

WSTG-ATHN – authenticatie

Wij testen het inlogproces, het wachtwoordbeheer en multifactorauthenticatie (MFA) grondig. Het herstel van een account krijgt aparte aandacht: vaak is een account makkelijker terug te krijgen dan binnen te komen.

WSTG-SESS – sessiebeheer

Wij volgen het sessietoken van inloggen tot uitloggen: hoe het wordt aangemaakt, waar het wordt bewaard en of het over te nemen is (sessiefixatie, WSTG-SESS-02).

WSTG-ATHZ – autorisatie

Wij controleren of gebruikers alleen bij hun eigen gegevens komen. Wij zoeken naar kwetsbaarheden als Insecure Direct Object References (IDOR) en rechtenescalatie (WSTG-ATHZ-01).

WSTG-INPV – invoervalidatie

Hier jagen wij op de klassiekers: Cross-Site Scripting (XSS), SQL-injectie, Server-Side Request Forgery (SSRF) en onveilige deserialisatie (WSTG-INPV-17).

WSTG-CRYP – cryptografie

Wij beoordelen de TLS-implementatie, het beheer van sleutels en certificaten en de opslag van gevoelige gegevens, waaronder wachtwoorden (WSTG-CRYP-01).

WSTG-BUSL – bedrijfslogica

Wij vinden fouten die geen enkele technische regel overtreden, maar wel misbruik van bedoelde functionaliteit mogelijk maken: een prijs die te manipuleren is of een betaalstap die overgeslagen kan worden (WSTG-BUSL-02).

Zo werken wij

Zo verloopt een pentest volgens WSTG

Van het eerste gesprek tot de hertest is de aanpak transparant. Wij bepalen de scope samen met uw team, zodat de test aansluit op wat u werkelijk nodig hebt.

1

Scope en doelen bepalen

Samen leggen wij de testscenario's, de gebruikersrollen en de belangrijkste functionaliteit vast, en bepalen wij welke dreigingen voor deze applicatie realistisch zijn. Wij werken uitsluitend op basis van een schriftelijke opdracht en een vooraf afgesproken scope.

2

Actief testen

Ons team van gecertificeerde ethische hackers doet het meeste werk met de hand en zet gereedschap als Burp Suite in waar dat het werk versnelt. Wij lopen alle relevante testgevallen uit de OWASP WSTG systematisch door.

3

Exploitatie en bewijsvoering

Elke bevinding leggen wij vast met reproductiestappen en een werkend bewijs (proof of concept) dat de werkelijke impact laat zien. Dat gebeurt in een gecontroleerde omgeving en op een vooraf afgesproken moment.

4

Rapportage en toelichting

U krijgt een helder pentestrapport: de bevindingen geordend volgens de WSTG-categorieën, elk met een risicoscore (CVSS) en een concrete herstelaanbeveling.

5

Herstelsessie en hertest

Wij nemen alle bevindingen door met uw ontwikkelteam en beantwoorden hun vragen. Na het herstel voeren wij een gratis hertest uit om vast te stellen of de maatregelen werken.

Resultaat

Wat u krijgt

Het doel is geen lijst met problemen, maar materiaal waarmee uw team meteen aan de slag kan.

Managementsamenvatting

Een heldere samenvatting voor de directie, waarin de bedrijfsrisico's zonder technisch jargon staan.

Uitgebreid technisch rapport

Alle bevindingen met CVSS-score, bewijsmateriaal en duidelijke herstelstappen.

Export voor ontwikkelaars

De bevindingen in CSV of JSON, zodat ze eenvoudig in Jira of Azure DevOps te importeren zijn.

Eén gratis hertest

Na het herstel controleren wij of de kwetsbaarheden werkelijk verholpen zijn.

Waarom kiest u Haxoris voor een WSTG-test?

Gecertificeerde specialisten

In ons team werken ethische hackers met certificeringen als OSCP, OSWE en CISSP en meer dan tien jaar ervaring.

Transparant van A tot Z

U weet altijd wat wij testen, hoe wij testen en wat wij hebben gevonden. Wij houden u doorlopend op de hoogte, zonder onnodig jargon.

Gericht op werkelijke impact

Wij leveren geen rapport vol vals-positieven. Wij richten ons op kwetsbaarheden die uw organisatie echt risico laten lopen.

Samenwerking met uw team

Wij werken nauw samen met uw ontwikkelaars en geven hun de ondersteuning die zij nodig hebben om snel en effectief te herstellen.

Klantervaringen

Wat klanten over ons zeggen

Veelgestelde vragen (FAQ)

01 Wat is OWASP WSTG precies?

OWASP WSTG (Web Security Testing Guide) is een wereldwijd erkende standaard en testmethodiek van het Open Web Application Security Project. Daarin staat hoe u de beveiliging van webapplicaties en API's volledig test: wat u controleert, in welke volgorde en hoe u het resultaat onderbouwt.

02 Wat is het verschil tussen WSTG en de OWASP Top 10?

De OWASP Top 10 is een lijst van de tien belangrijkste risico's voor webapplicaties en dient om bewustzijn te creëren. WSTG is een testmethodiek en laat zien hoe u deze en veel andere risico's systematisch opspoort en aantoont. Meer over beide leest u op de pagina over OWASP.

03 Is een WSTG-test geschikt voor mijn organisatie?

Ja. Of u nu een startup, een webshop of een financiële instelling bent: de WSTG-methodiek is flexibel en schaalt mee met de scope. De methodiek helpt om aan te tonen dat uw maatregelen werken, bijvoorbeeld richting NIS2, PCI DSS of ISO 27001, en versterkt het vertrouwen van uw klanten. Wilt u de scope bespreken, plan dan een gratis adviesgesprek.

04 Wat levert de test op?

U krijgt een managementsamenvatting, een uitgebreid technisch rapport met de bevindingen, aanbevelingen en reproductiestappen, en na het herstel een gratis hertest. Alles is zo opgesteld dat uw team er meteen mee aan de slag kan.

05 Verplicht de Cyberbeveiligingswet een pentest?

Nee. De Cyberbeveiligingswet vraagt om een risicoanalyse en om passende en evenredige maatregelen op basis daarvan; penetratietesten wordt daarin niet genoemd. Een pentest is dus geen wettelijke verplichting, maar wel de gebruikelijke manier om aan te tonen dat die maatregelen werken. Financiële entiteiten vallen op grond van artikel 7 buiten de Cyberbeveiligingswet: voor hen geldt DORA. Meer hierover leest u in onze kennisbank en op de pagina over NIS2-pentesten.

Pentest volgens WSTG laten uitvoeren?

Wacht niet tot een aanvaller de kwetsbaarheid vindt. Een pentest volgens de WSTG-methodiek laat zien waar de gaten werkelijk zitten, zodat u ze kunt dichten voordat er misbruik van wordt gemaakt. Wij werken uitsluitend op basis van een schriftelijke opdracht en een vooraf afgesproken scope.

Plan een pentest