Geen budget voor een pentest? Begin hier.

Een volwaardige pentest kost al snel enkele duizenden euro's en levert een rapport op dat weken geldig is. Voor een mkb-bedrijf met een website en een webshop is dat vaak niet haalbaar — en soms ook niet het juiste eerste antwoord. Want een pentester begint zijn onderzoek met precies de dingen die een geautomatiseerde scan ook vindt. Je kunt beter zorgen dat hij die niet meer aantreft.

Read this page in English

Start gratis audit

Wees eerlijk: dit vervangt geen pentest

Laten we daar meteen duidelijk over zijn. Een pentester denkt na. Hij combineert drie op zichzelf onschuldige zwakheden tot één werkende aanval, hij probeert de bedrijfslogica van je bestelproces te misbruiken, hij kijkt wat er gebeurt als hij een stap overslaat. Dat kan geen scanner, en wie beweert van wel verkoopt je een illusie.

Wat een scan wél doet, is de bekende, meetbare problemen vinden — en dat zijn er in de praktijk verrassend veel. Als je die eerst opruimt, betaal je een pentester niet langer voor het opschrijven van dingen die een script ook had kunnen zien.

Wat je hiermee afvangt

De categorieën waar een scan sterk in is, overlappen met de eerste bladzijden van vrijwel elk pentestrapport:

Een verstandige volgorde

Draai eerst de scan en los op wat eruit komt. Herhaal hem daarna nog eens om te controleren dat de fixes ook echt aankwamen — dat is vaker niet zo dan je denkt, zeker bij headers die op de verkeerde laag zijn ingesteld.

Pas als dat schoon is, en als je iets te beschermen hebt dat het waard is, huur je een pentester in. Je krijgt dan meer voor je geld, omdat zijn tijd naar de dingen gaat die alleen een mens vindt. Verwerk je betalingen, sla je medische of financiële gegevens op, of stelt een klant het contractueel als eis? Dan is een pentest geen luxe en moet je niet proberen eromheen te werken.

Waarom e-mailbeveiliging hier ook in zit

Veel mkb-schade begint niet bij de website maar bij de mailbox. Zonder correct ingestelde SPF, DKIM en DMARC kan iemand mail versturen die van jouw domein lijkt te komen — een factuur met een gewijzigd rekeningnummer, bijvoorbeeld. Dat is goedkoop op te lossen en wordt structureel over het hoofd gezien, dus de audit controleert je DNS-records daarop mee.

Veelgestelde vragen

Wat kost een pentest ongeveer?
Voor een enkele webapplicatie beginnen offertes doorgaans in de orde van enkele duizenden euro's, afhankelijk van omvang en diepgang. Voor complexere omgevingen loopt dat op.
Hoe vaak moet ik zo'n scan draaien?
Na elke noemenswaardige wijziging aan je site, en verder periodiek. Secrets lekken meestal via een deploy, dus het moment vlak ná een release is het nuttigst.
Voldoe ik hiermee aan een certificering of klantvraag?
Nee. Normenkaders zoals ISO 27001 vragen om aantoonbare processen, niet om een scanrapport. Het rapport kan wel dienen als bewijs dat je periodiek controleert.

Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.

Start gratis audit