Loading
Contact
Regio Nederland & Europa
Volg Governancy
Webapplicaties • API's • Externe infrastructuur

Van verborgen kwetsbaarheden naar aantoonbare digitale weerbaarheid.

Governancy organiseert onafhankelijke pentesten via gerenommeerde securitypartners. We bepalen de juiste scope, coördineren het onderzoek en vertalen technische bevindingen naar concrete herstelprioriteiten, restrisico’s en bestuurlijke besluitvorming.

Over pentesten

Een pentest is geen kwetsbaarheidsscan, maar een gecontroleerde aanval.

Een scanner herkent bekende patronen. Een ervaren pentester onderzoekt ook hoe kwetsbaarheden samenhangen, welke beveiligingsmaatregelen kunnen worden omzeild en welke bedrijfsimpact werkelijk kan ontstaan.

We combineren tooling met handmatige analyse, werken binnen vooraf afgesproken grenzen en houden rekening met continuïteit, gevoelige gegevens en uw operationele context.

Een pentest ondersteunt onder meer risicoanalyses, leveranciersbeoordelingen, ISO 27001, NIS2 en klantvereisten, maar vervangt geen structureel vulnerability management, secure development of technisch beheer.
01

Handmatige diepgang

We onderzoeken logica, ketens en misbruikscenario’s die geautomatiseerde scans vaak missen.

02

Veilig en beheerst

Scope, testvensters, contactpersonen en stopcriteria worden vooraf expliciet vastgelegd.

03

Risicogestuurd

Bevindingen worden gewogen op technische ernst, exploitbaarheid en impact op uw organisatie.

04

Direct bruikbaar

Technische teams krijgen reproduceerbaar bewijs; management krijgt heldere risico’s en prioriteiten.

Gericht testen

De juiste pentest voor uw aanvalsvlak en risico.

We bepalen samen welke systemen, rollen en scenario’s in scope komen. Zo ontstaat geen standaardtest, maar een onderzoek dat past bij de techniek, dreiging en beslissingen waarvoor u bewijs nodig heeft.

DIENST 01

Webapplicatie-pentest

Handmatig onderzoek naar authenticatie, autorisatie, sessies, invoer, businesslogica en configuratie.

Bekijk webapplicaties
DIENST 02

API-pentest

Gerichte tests op endpoints, objecttoegang, tokens, gegevensstromen, rate limiting en misbruik van functies.

Bekijk API-pentesten
DIENST 03

Externe infrastructuur

Onderzoek van internet-bereikbare systemen, diensten, remote access en technische configuraties.

Bekijk infrastructuur
DIENST 04

Hertoetsing & advies

Controleren of herstelmaatregelen effectief zijn en welke restrisico’s of vervolgstappen overblijven.

Bekijk rapportage
01 — Webapplicatie-pentest

Test niet alleen techniek, maar ook autorisatie en businesslogica.

Webapplicaties verwerken vaak gevoelige gegevens en ondersteunen kritieke processen. We onderzoeken hoe verschillende gebruikersrollen, functies en gegevensstromen kunnen worden misbruikt — zowel zonder account als vanuit geautoriseerde rollen.

01

Verkenning & aanvalsvlak

Functionaliteit, rollen, invoerpunten, technologie en belangrijke gegevensstromen in kaart brengen.

02

Authenticatie & sessies

Inlogstromen, herstelprocessen, MFA, sessiebeheer en accountbeveiliging beoordelen.

03

Autorisatie & logica

Horizontale en verticale toegang, processtappen en misbruik van bedrijfslogica handmatig testen.

04

Technische exploitatie

Invoer, uploads, integraties, browserbeveiliging en configuraties gecontroleerd onderzoeken.

Bespreek uw webapplicatie
02 — API-pentest

Bescherm de koppelingen waar systemen en data samenkomen.

API’s vormen vaak de directe toegang tot data en bedrijfsfuncties. We onderzoeken niet alleen individuele endpoints, maar ook autorisatie tussen objecten, tokengebruik, massale bevraging en ketens tussen mobiele apps, portals en backends.

01

Authenticatie & tokens

Uitgifte, geldigheid, scopes, refreshflows en bescherming van sleutels en tokens.

02

Object- en functietoegang

Controleren of gebruikers toegang krijgen tot objecten of acties buiten hun bevoegdheid.

03

Input & gegevensblootstelling

Onverwachte parameters, overmatige datavelden, injecties en foutmeldingen onderzoeken.

04

Misbruik & automatisering

Rate limiting, enumeratie, bulkacties en geautomatiseerd misbruik van processen toetsen.

05

Integraties & webhooks

Vertrouwensrelaties, callbacks, externe diensten en server-to-server communicatie beoordelen.

06

Configuratie & documentatie

Versies, debugfuncties, CORS, blootgestelde schema’s en omgevingsscheiding controleren.

Voor een effectieve API-pentest ontvangen we bij voorkeur documentatie, testaccounts voor relevante rollen en een veilige testomgeving of duidelijke productieafspraken. Black-box onderzoek blijft mogelijk, maar geeft doorgaans minder dekking.
Bespreek uw API-landschap
03 — Externe infrastructuur

Bekijk uw organisatie vanuit het perspectief van een externe aanvaller.

We onderzoeken het internet-bereikbare aanvalsvlak: welke systemen zichtbaar zijn, welke diensten reageren, welke configuraties risico opleveren en of een aanvaller toegang kan verkrijgen of verder kan bewegen.

01

Attack-surface discovery

Domeinen, hosts, diensten en onverwacht blootgestelde componenten inventariseren.

02

Diensten & configuraties

Remote access, beheerinterfaces, encryptie, versies en netwerkdiensten beoordelen.

03

Gecontroleerde validatie

Waarschijnlijke aanvalspaden handmatig verifiëren zonder onnodige verstoring.

04

Impact & vervolgstappen

Risico’s vertalen naar concrete technische en organisatorische herstelacties.

Bespreek uw externe aanvalsvlak
04 — Werkwijze & rapportage

Van duidelijke spelregels naar bewijs van herstel.

Een goede pentest begint vóór de eerste test en eindigt niet bij het rapport. Daarom besteden we expliciet aandacht aan scope, communicatie, reproduceerbaarheid, hersteladvies en hertoetsing.

01

Intake & scope

Doelen, systemen, accounts, testtype, uitsluitingen en gewenste diepgang afstemmen.

02

Rules of engagement

Testvensters, escalatie, contactpersonen, stopcriteria en omgang met gegevens vastleggen.

03

Test & tussentijdse melding

Onderzoek uitvoeren en kritieke bevindingen direct via de afgesproken route melden.

04

Technisch rapport

Reproduceerbaar bewijs, oorzaak, impact, risicoweging en concreet hersteladvies leveren.

05

Managementsamenvatting

Hoofdrisico’s, trends, prioriteiten en relevante beperkingen begrijpelijk presenteren.

06

Hertoetsing

Bevestigen welke bevindingen aantoonbaar zijn opgelost en welke restpunten overblijven.

Management & governance

Heldere besluitvorming over risico, herstel en acceptatie.

De samenvatting maakt zichtbaar wat de belangrijkste aanvalspaden zijn en welke acties bestuurlijk aandacht vragen.

  • Scope, aannames en beperkingen
  • Risicobeeld en zakelijke impact
  • Prioritering van herstelmaatregelen
  • Afhankelijkheden en structurele oorzaken
  • Status na hertoetsing en eventuele restrisico’s
Destructieve acties, denial-of-service, social engineering en toegang tot productiegegevens worden niet standaard uitgevoerd. Dergelijke scenario’s vereisen een expliciete opdracht, aanvullende waarborgen en afzonderlijke toestemming.
Vraag een pentestvoorstel aan
Veelgestelde vragen

Praktische vragen over pentesten.

Heldere afspraken over scope, veiligheid, planning en resultaat.

Wat is het verschil tussen een pentest en een kwetsbaarheidsscan?

Een scan detecteert vooral bekende technische patronen. Een pentest combineert tooling met handmatige analyse om bevindingen te valideren, kwetsbaarheden te combineren en realistische misbruikscenario’s te onderzoeken. Daardoor ontstaat meer inzicht in daadwerkelijke impact en prioriteit.

Kan een pentest op een productieomgeving plaatsvinden?

Dat kan, mits risico’s, testvensters, stopcriteria en contactpersonen vooraf zorgvuldig zijn afgestemd. Waar mogelijk heeft een representatieve testomgeving de voorkeur. De beste keuze hangt af van architectuur, beschikbaarheidseisen en het doel van het onderzoek.

Hebben jullie accounts en documentatie nodig?

Voor goede dekking zijn testaccounts voor relevante rollen en beschikbare documentatie vaak waardevol. Black-box testen zonder voorkennis is mogelijk, maar geeft een ander perspectief en kan bepaalde interne functies of autorisatieproblemen minder volledig afdekken.

Hoe wordt de scope bepaald?

We bespreken systemen, domeinen, IP-adressen, API’s, gebruikersrollen, kritieke processen, testdoelen en expliciete uitsluitingen. Op basis daarvan leggen we scope en rules of engagement schriftelijk vast.

Wat gebeurt er bij een kritieke bevinding?

Kritieke of direct misbruikbare bevindingen worden niet bewaard tot het eindrapport. We melden deze via de vooraf afgesproken escalatieroute, zodat u snel tijdelijke of structurele maatregelen kunt nemen.

Is een hertoetsing inbegrepen?

De gewenste hertoetsing wordt in het voorstel opgenomen. Tijdens een hertoets controleren we gericht of herstelmaatregelen effectief zijn en rapporteren we per bevinding de actuele status en eventuele restrisico’s.

Kunnen pentesten worden gebruikt voor ISO 27001 of NIS2?

Ja. Pentestresultaten kunnen bewijs en input leveren voor risicobeoordeling, technische maatregelen, leveranciersmanagement en verbeteracties. Een pentest alleen maakt een organisatie echter niet compliant en vervangt geen breder beveiligingsprogramma.

Hoe lang duurt een pentest?

Dat hangt af van het aantal systemen, rollen, functies, API-endpoints, testvorm en gewenste diepgang. Na een korte intake ontvangt u een voorstel met scope, inzet, planning, rapportage en eventuele hertoetsing.

De juiste eerste stap

Weet welke aanvalspaden werkelijk prioriteit verdienen.

Tijdens een kennismaking bespreken we uw omgeving, risico’s, gewenste zekerheid en deadlines. Daarna ontvangt u een helder voorstel voor scope, werkwijze, rapportage en hertoetsing. Plan een kennismaking of mail [email protected]