Pentest

Een pentest (penetratietest) is een geautoriseerde, gesimuleerde aanval op een systeem, netwerk of applicatie. Het doel is kwetsbaarheden te vinden voordat kwaadwillenden dat doen.

Fasen

  1. Verkenning — informatie verzamelen over het doelwit
  2. Scanning — open poorten, diensten en kwetsbaarheden in kaart brengen
  3. Exploitatie — kwetsbaarheden daadwerkelijk proberen te misbruiken
  4. Post-exploitatie — hoe ver kan een aanvaller komen na initiële toegang?
  5. Rapportage — bevindingen en aanbevelingen documenteren

Soorten

TypeKennis van doelwit
Black boxGeen — simuleert externe aanvaller
White boxVolledig — broncode en architectuur bekend
Grey boxGedeeltelijk — realistisch scenario

Scope en autorisatie

Een pentest vereist altijd schriftelijke toestemming. Zonder toestemming is het een strafbaar feit, ook als je "alleen maar kijkt".

Zie ook

  • kwetsbaarheid — wat een pentest opspoort
  • exploit — technieken die een pentester gebruikt
  • hardening — maatregelen om bevindingen aan te pakken
  • cve — bekende kwetsbaarheden als startpunt
beveiliging