BLOG

Een pentest voorbereiden: de checklist

Een goede voorbereiding houdt de testdagen in het testen, niet in het wachten. Het is de goedkoopste besparing op een pentest. In dit artikel leest u wat u vóór het scopinggesprek bepaalt en wat u vóór de start aanlevert. Daarna volgt wat u tijdens en na de test kunt verwachten, met een checklist aan het eind.

Vóór het scopinggesprek

Vijf antwoorden maken het scopinggesprek korter. Begin met het doel. Een compliance-eis, een release die eraan komt of een eerste blik op een ongeteste applicatie leiden elk tot een andere scope. Noem daarna de systemen en de gebruikersrollen, want elke rol wordt apart getest. Zeg welke omgevingen er zijn en hoe dicht de testomgeving bij productie ligt. Geef de weken waarin getest mag worden en de uren waarin dat niet mag. En noem wat met rust moet blijven, zoals een betaalkoppeling of een systeem in een auditperiode. Deze antwoorden bepalen het aantal testdagen, en de dagen bepalen de prijs. Hoe dat werkt, leest u in Pentest kosten: wat kost een pentest in 2026?.

Wat u drie werkdagen vóór de start aanlevert

Materialen levert u uiterlijk drie werkdagen vóór de geplande startdatum aan. Tijd die verloren gaat doordat ze te laat komen, wordt gefactureerd. Zet de lijst hieronder dus in de agenda.

Werkende testaccounts per rol komen eerst. Een test van een applicatie met drie rollen en één account dekt één rol. Elk account moet een normale workflow kunnen doorlopen. Hangt het inloggen af van een code per e-mail of sms? Dan heeft de tester toegang nodig tot die mailbox of dat telefoonnummer.

Documentatie komt als tweede: een API-specificatie, een architectuurtekening of een lijst met hosts en adressen. Voor een whitebox-test komt daar de broncode bij, of leestoegang tot de repository.

Dan de netwerkkant. Blokkeert een firewall of een web application firewall de testers? Geef hun IP-adressen dan vóór de start vrij. Anders gaat de eerste testdag op aan de firewall in plaats van aan de applicatie. Wijs één contactpersoon aan die vragen dezelfde dag kan beantwoorden. Spreek ook het escalatiepad voor kritieke bevindingen af. Dat leggen we vast in de opdrachtbevestiging.

Een testaccount dat op de eerste ochtend werkt, levert een volle testdag op; een account dat op de tweede middag werkt, kost er een.

Welke omgeving

Bied een testomgeving met realistische gegevens aan als die er is. Dat haalt het risico voor klanten weg, laat de tester verder gaan en houdt de wijzigingsstop op productie intact. Productie wordt alleen getest als er geen kopie is of als juist de productieconfiguratie het doel is. Dan noemt de opdrachtbevestiging de testvensters, de uitgesloten handelingen en de escalatiecontacten.

Wie het binnen uw organisatie moet weten

Twee groepen vragen om een besluit. IT en het security operations centre (SOC) worden geïnformeerd als het doel is om kwetsbaarheden te vinden. Elk uur dat zij de tester blokkeren, gaat niet naar dat doel. Alleen als het doel is om de detectie te testen, blijven zij buiten beeld. Dat ligt dichter bij red teaming dan bij een pentest. De hostingpartij wordt in beide gevallen geïnformeerd, want een provider die een aanval ziet, kan de server uitschakelen.

Tijdens de test

Bevindingen verschijnen in het Pentrox Portaal zodra die zijn bevestigd. Zo kan uw herstel beginnen terwijl de test doorloopt. Kritieke bevindingen melden we direct, via het kanaal dat bij de kickoff is afgesproken. Houd de contactpersoon bereikbaar tijdens de testuren en houd de omgeving en de accounts in de lucht. Behandel een scopewijziging als een besluit; die gebeurt alleen met schriftelijke goedkeuring en verandert het aantal dagen.

Na de test

Het rapport ontvangt u binnen vijf werkdagen na het testen. In een bevindingengesprek loopt de tester het rapport door met de mensen die het herstel gaan doen. Herstelde bevindingen testen we binnen 90 dagen na het rapport opnieuw. Die hertest zit in de prijs.

De checklist

Wat Wie Wanneer
Doel, scope, rollen en omgevingen bepaald Product owner of IT-manager Vóór het scopinggesprek
Testvenster en uitgesloten handelingen afgesproken IT-manager Scopinggesprek
Opdrachtbevestiging getekend Beide partijen Vóór de planning
Testaccounts per rol aangemaakt en zelf geprobeerd Applicatieteam Drie werkdagen vóór de start
Documentatie, API-specificatie en broncode aangeleverd Applicatieteam Drie werkdagen vóór de start
IP-adressen van de testers vrijgegeven in de firewall Netwerk- of hostingteam Drie werkdagen vóór de start
Contactpersoon en escalatiepad benoemd IT-manager Kickoff
IT, SOC en hostingpartij geïnformeerd IT-manager Vóór de start
Contactpersoon bereikbaar, omgeving in de lucht Applicatieteam Tijdens het testen
Bevindingengesprek gepland IT-manager Binnen vijf werkdagen na het testen
Herstel gedaan en hertest aangevraagd Applicatieteam Binnen 90 dagen na het rapport

De voorbereiding is het deel van een pentest dat u zelf in de hand hebt. Wilt u die samen doorlopen? De rest regelen we in het scopinggesprek. Dat plant u via de contactpagina.

Deel dit artikel LinkedIn X

Klaar om uw omgeving te beveiligen?

Plan een vrijblijvend intakegesprek om uw assessment af te stemmen. Pentrox identificeert kwetsbaarheden in uw applicaties, infrastructuur en cloudomgevingen voordat aanvallers dat doen.

Plan een intakegesprek