Handmatige diepgang
We onderzoeken logica, ketens en misbruikscenario’s die geautomatiseerde scans vaak missen.

Governancy organiseert onafhankelijke pentesten via gerenommeerde securitypartners. We bepalen de juiste scope, coördineren het onderzoek en vertalen technische bevindingen naar concrete herstelprioriteiten, restrisico’s en bestuurlijke besluitvorming.
Een scanner herkent bekende patronen. Een ervaren pentester onderzoekt ook hoe kwetsbaarheden samenhangen, welke beveiligingsmaatregelen kunnen worden omzeild en welke bedrijfsimpact werkelijk kan ontstaan.
We combineren tooling met handmatige analyse, werken binnen vooraf afgesproken grenzen en houden rekening met continuïteit, gevoelige gegevens en uw operationele context.
We onderzoeken logica, ketens en misbruikscenario’s die geautomatiseerde scans vaak missen.
Scope, testvensters, contactpersonen en stopcriteria worden vooraf expliciet vastgelegd.
Bevindingen worden gewogen op technische ernst, exploitbaarheid en impact op uw organisatie.
Technische teams krijgen reproduceerbaar bewijs; management krijgt heldere risico’s en prioriteiten.
We bepalen samen welke systemen, rollen en scenario’s in scope komen. Zo ontstaat geen standaardtest, maar een onderzoek dat past bij de techniek, dreiging en beslissingen waarvoor u bewijs nodig heeft.
Handmatig onderzoek naar authenticatie, autorisatie, sessies, invoer, businesslogica en configuratie.
Bekijk webapplicaties →Gerichte tests op endpoints, objecttoegang, tokens, gegevensstromen, rate limiting en misbruik van functies.
Bekijk API-pentesten →Onderzoek van internet-bereikbare systemen, diensten, remote access en technische configuraties.
Bekijk infrastructuur →Controleren of herstelmaatregelen effectief zijn en welke restrisico’s of vervolgstappen overblijven.
Bekijk rapportage →Webapplicaties verwerken vaak gevoelige gegevens en ondersteunen kritieke processen. We onderzoeken hoe verschillende gebruikersrollen, functies en gegevensstromen kunnen worden misbruikt — zowel zonder account als vanuit geautoriseerde rollen.
Functionaliteit, rollen, invoerpunten, technologie en belangrijke gegevensstromen in kaart brengen.
Inlogstromen, herstelprocessen, MFA, sessiebeheer en accountbeveiliging beoordelen.
Horizontale en verticale toegang, processtappen en misbruik van bedrijfslogica handmatig testen.
Invoer, uploads, integraties, browserbeveiliging en configuraties gecontroleerd onderzoeken.
API’s vormen vaak de directe toegang tot data en bedrijfsfuncties. We onderzoeken niet alleen individuele endpoints, maar ook autorisatie tussen objecten, tokengebruik, massale bevraging en ketens tussen mobiele apps, portals en backends.
Uitgifte, geldigheid, scopes, refreshflows en bescherming van sleutels en tokens.
Controleren of gebruikers toegang krijgen tot objecten of acties buiten hun bevoegdheid.
Onverwachte parameters, overmatige datavelden, injecties en foutmeldingen onderzoeken.
Rate limiting, enumeratie, bulkacties en geautomatiseerd misbruik van processen toetsen.
Vertrouwensrelaties, callbacks, externe diensten en server-to-server communicatie beoordelen.
Versies, debugfuncties, CORS, blootgestelde schema’s en omgevingsscheiding controleren.
We onderzoeken het internet-bereikbare aanvalsvlak: welke systemen zichtbaar zijn, welke diensten reageren, welke configuraties risico opleveren en of een aanvaller toegang kan verkrijgen of verder kan bewegen.
Domeinen, hosts, diensten en onverwacht blootgestelde componenten inventariseren.
Remote access, beheerinterfaces, encryptie, versies en netwerkdiensten beoordelen.
Waarschijnlijke aanvalspaden handmatig verifiëren zonder onnodige verstoring.
Risico’s vertalen naar concrete technische en organisatorische herstelacties.
Een goede pentest begint vóór de eerste test en eindigt niet bij het rapport. Daarom besteden we expliciet aandacht aan scope, communicatie, reproduceerbaarheid, hersteladvies en hertoetsing.
Doelen, systemen, accounts, testtype, uitsluitingen en gewenste diepgang afstemmen.
Testvensters, escalatie, contactpersonen, stopcriteria en omgang met gegevens vastleggen.
Onderzoek uitvoeren en kritieke bevindingen direct via de afgesproken route melden.
Reproduceerbaar bewijs, oorzaak, impact, risicoweging en concreet hersteladvies leveren.
Hoofdrisico’s, trends, prioriteiten en relevante beperkingen begrijpelijk presenteren.
Bevestigen welke bevindingen aantoonbaar zijn opgelost en welke restpunten overblijven.
Iedere gevalideerde bevinding bevat voldoende context om het probleem te begrijpen en gericht te herstellen.
De samenvatting maakt zichtbaar wat de belangrijkste aanvalspaden zijn en welke acties bestuurlijk aandacht vragen.
Heldere afspraken over scope, veiligheid, planning en resultaat.
Een scan detecteert vooral bekende technische patronen. Een pentest combineert tooling met handmatige analyse om bevindingen te valideren, kwetsbaarheden te combineren en realistische misbruikscenario’s te onderzoeken. Daardoor ontstaat meer inzicht in daadwerkelijke impact en prioriteit.
Dat kan, mits risico’s, testvensters, stopcriteria en contactpersonen vooraf zorgvuldig zijn afgestemd. Waar mogelijk heeft een representatieve testomgeving de voorkeur. De beste keuze hangt af van architectuur, beschikbaarheidseisen en het doel van het onderzoek.
Voor goede dekking zijn testaccounts voor relevante rollen en beschikbare documentatie vaak waardevol. Black-box testen zonder voorkennis is mogelijk, maar geeft een ander perspectief en kan bepaalde interne functies of autorisatieproblemen minder volledig afdekken.
We bespreken systemen, domeinen, IP-adressen, API’s, gebruikersrollen, kritieke processen, testdoelen en expliciete uitsluitingen. Op basis daarvan leggen we scope en rules of engagement schriftelijk vast.
Kritieke of direct misbruikbare bevindingen worden niet bewaard tot het eindrapport. We melden deze via de vooraf afgesproken escalatieroute, zodat u snel tijdelijke of structurele maatregelen kunt nemen.
De gewenste hertoetsing wordt in het voorstel opgenomen. Tijdens een hertoets controleren we gericht of herstelmaatregelen effectief zijn en rapporteren we per bevinding de actuele status en eventuele restrisico’s.
Ja. Pentestresultaten kunnen bewijs en input leveren voor risicobeoordeling, technische maatregelen, leveranciersmanagement en verbeteracties. Een pentest alleen maakt een organisatie echter niet compliant en vervangt geen breder beveiligingsprogramma.
Dat hangt af van het aantal systemen, rollen, functies, API-endpoints, testvorm en gewenste diepgang. Na een korte intake ontvangt u een voorstel met scope, inzet, planning, rapportage en eventuele hertoetsing.
Tijdens een kennismaking bespreken we uw omgeving, risico’s, gewenste zekerheid en deadlines. Daarna ontvangt u een helder voorstel voor scope, werkwijze, rapportage en hertoetsing. Plan een kennismaking of mail [email protected]