Glossary

Penetratietest

Geautoriseerde gesimuleerde cyberaanval om zwakheden in systemen te identificeren.

A

B

C

D

E

F

G

H

I

K

L

M

N

O

P

Een penetratietest is een geautoriseerde, gesimuleerde cyberaanval die wordt uitgevoerd op de systemen, netwerken of applicaties van een organisatie om beveiligingszwakheden te identificeren voordat kwaadwillenden deze kunnen misbruiken. Penetratietesters gebruiken dezelfde technieken en tools als echte aanvallers, maar opereren binnen een gedefinieerde scope en gedragsregels die zijn overeengekomen met de organisatie, wat een realistische beoordeling van de beveiligingspositie oplevert.

Regelmatige penetratietesten worden vereist door talrijke complianceraamwerken waaronder PCI DSS, ISO 27001, SOC 2 en NIS2. De resultaten bieden actiegerichte bevindingen gerangschikt op ernst, waardoor organisaties hun herstelwerkzaamheden kunnen prioriteren. Penetratietesten vullen geautomatiseerde kwetsbaarheidsscanning aan door complexe aanvalsketens en bedrijfslogicafouten te identificeren die geautomatiseerde tools doorgaans missen.

R

S

T

V

W

Z

Veelgestelde vragen

Wat is een penetratietest?
Een penetratietest is een geautoriseerde, gesimuleerde aanval waarbij een tester actief probeert zwakke plekken in systemen, applicaties of processen te misbruiken, om te laten zien wat een aanvaller realistisch zou kunnen bereiken.
Is een penetratietest verplicht voor ISO 27001 of SOC 2?
Geen van beide noemt het als verplichte maatregel. Beide vereisen dat je technische beveiliging effectief verifieert, en een penetratietest is het bewijs dat auditors en enterpriseklanten doorgaans verwachten — in de praktijk hoort het er dus meestal bij.
Wat betekenen black-box, grey-box en white-box?
Ze geven aan hoeveel de tester vooraf weet: black-box betekent geen interne informatie, white-box volledige toegang tot code en architectuur, en grey-box zit ertussenin. Meer kennis levert doorgaans meer bevindingen per bestede dag op.