gmgtech@prod~/kennisbankcat pentest-laten-uitvoeren.md
Pentest laten uitvoeren
Steeds vaker vraagt een klant of een verzekeraar om bewijs dat uw applicatie veilig is. Een pentest levert dat bewijs, mits hij goed is opgezet.
Wat een pentest wel en niet is
Een pentest is een gerichte poging om binnen te komen in een afgesproken deel van uw systeem, binnen een afgesproken periode. Het is geen garantie dat er niets meer te vinden is, en ook geen vervanging voor veilig bouwen.
Een scan is iets anders. Die draait automatisch en vindt bekende kwetsbaarheden. Nuttig, maar hij vindt niet de logica-fouten waar het in de praktijk misgaat, zoals een gebruiker die met een aangepast verzoek bij andermans gegevens komt.
Wat het kost
Een gerichte test op één applicatie kost meestal tussen de vierduizend en twaalfduizend euro, afhankelijk van de omvang en het aantal gebruikersrollen. Een hertest na herstel is doorgaans een fractie daarvan.
Zo bereidt u zich voor
Met deze vier dingen op orde levert een test veel meer op.
- Een testomgeving die op productie lijkt, met realistische maar niet echte gegevens
- Accounts voor elke rol, inclusief een beheerder en een gewone gebruiker
- Een korte beschrijving van wat het systeem doet en wat het ergste is dat kan gebeuren
- Een contactpersoon die tijdens de test bereikbaar is
Het rapport lezen
Een bruikbaar rapport benoemt per bevinding wat er precies misgaat, hoe erg dat is, hoe het te reproduceren valt en wat de herstelstap is. Bevindingen zonder reproductiestappen zijn lastig te verhelpen en meestal een teken van een oppervlakkige test.
Let ook op de volgorde: op risico, niet op hoe makkelijk iets te herstellen is. Anders repareert u eerst de kleine dingen.
gmgtech@prod~/kennisbanktail -n 1 samenvatting.txt
Vraag om reproductiestappen, om een volgorde op risico, en om een hertest na herstel. Zonder die drie heeft u een document, geen zekerheid.
gmgtech@prod~/kennisbankls ../kennisbank
gmgtech@prod~/kennisbank./offerte.sh
