Blog

Wat is een pentest?

Wat is een pentest? Complete uitleg voor organisaties

Een pentest is een gecontroleerd beveiligingsonderzoek waarbij wordt onderzocht wat een aanvaller in de praktijk kan bereiken binnen een systeem, applicatie of digitale omgeving. Daarmee gaat een pentest verder dan alleen het vinden van losse kwetsbaarheden. Het doel is niet om een zo lang mogelijke lijst met technische bevindingen op te leveren, maar om inzicht …

Lees meer

Vulnerability scan rapport met schijnzekerheid over digitale veiligheid

Waarom vulnerability scans vaak een vals gevoel van veiligheid geven

In veel organisaties begint security met inzicht: welke kwetsbaarheden hebben we en welke systemen vragen aandacht? Een vulnerability scan lijkt dan een logische eerste stap. De scan is relatief snel uit te voeren, betaalbaar en levert een concreet rapport op met kwetsbaarheden, CVE’s, scores en technische aanbevelingen. Dat voelt overzichtelijk. En precies daar zit het …

Lees meer

Businesslogica in webshops met risico’s omtrent kortingen, betalingen en retourprocessen

De rol van businesslogica bij webshopfraude

Webshopbeveiliging wordt vaak gezien als een technisch onderwerp. Denk aan SQL-injecties, Cross-Site Scripting, kwetsbare plugins, slechte authenticatie of verouderde software. Dat zijn terechte aandachtspunten. Maar fraude in webshops ontstaat lang niet altijd door klassieke technische kwetsbaarheden. In de praktijk gaat het vaak mis in de logica van de webshop zelf: de regels die bepalen hoe …

Lees meer

Wat hackers doen nadat ze ‘binnen’ zijn: laterale beweging uitgelegd

Wat hackers doen nadat ze ‘binnen’ zijn: laterale beweging uitgelegd

Veel organisaties denken bij een cyberaanval aan het moment waarop iemand binnenkomt. Een kwetsbaarheid wordt misbruikt, een wachtwoord wordt gestolen of een medewerker klikt op een phishinglink. Dat moment krijgt vaak de meeste aandacht. Maar in de praktijk is de initiële toegang meestal niet het einddoel. Het is het beginpunt. Zodra een aanvaller toegang heeft …

Lees meer

API’s als doelwit voor aanvallers met endpoints, data en autorisatie risico’s

Waarom API’s een geliefd doelwit zijn voor aanvallers

API’s zijn een geliefd doelwit voor aanvallers omdat ze direct toegang geven tot data, functionaliteit en achterliggende systemen. Vooral endpoints, autorisatie en datastromen maken API’s interessant, omdat misbruik vaak schaalbaar en moeilijk zichtbaar is. API’s vormen de ruggengraat van veel moderne applicaties. Webshops, SaaS-platformen, mobiele apps, klantportalen en interne systemen gebruiken API’s om data uit …

Lees meer

Pentesten en compliance

Waarom pentesten vaak starten bij compliance, maar daar niet mogen eindigen

Voor veel organisaties begint een pentest niet vanuit nieuwsgierigheid, maar vanuit noodzaak. Een audit komt eraan. Een klant stelt eisen. Er moet worden aangetoond dat beveiliging serieus wordt genomen. Nieuwe wetgeving en richtlijnen, zoals NIS2, maken die druk alleen maar groter. De vraag is dan vaak niet: “Hoe veilig zijn we echt?” Maar eerder: “Wat …

Lees meer

Cyberbeveiligingswet pentest

Cyberbeveiligingswet en pentesten: wat organisaties moeten weten

Cybersecurity is voor veel organisaties geen vrijblijvend onderwerp meer. Niet alleen omdat digitale dreigingen toenemen, maar ook omdat wet- en regelgeving strenger wordt. Met de komst van de Cyberbeveiligingswet, de Nederlandse implementatie van de Europese NIS2-richtlijn, krijgen meer organisaties te maken met verplichtingen rondom digitale weerbaarheid, risicobeheersing en incidentmelding. Daarmee ontstaat bij veel organisaties dezelfde …

Lees meer

Waarom configuratiefouten gevaarlijker zijn dan kwetsbare software

Waarom configuratiefouten gevaarlijker zijn dan kwetsbare software

Wanneer organisaties aan cybersecurity denken, gaat de aandacht vaak direct naar kwetsbare software. Verouderde systemen, ontbrekende patches en bekende CVE’s krijgen veel aandacht. Dat is logisch. Kwetsbare software kan immers grote risico’s opleveren. Maar in de praktijk ontstaan veel impactvolle beveiligingsproblemen niet door ingewikkelde exploits of onbekende zero-days, maar door systemen die verkeerd zijn ingericht. …

Lees meer

Vulnerability scan vs pentest: wat is het verschil?

Vulnerability scan vs pentest: wat is het verschil?

Wie zich verdiept in digitale beveiliging komt al snel termen tegen als vulnerability scan, security scan en pentest. Ze worden vaak door elkaar gebruikt, terwijl ze in de praktijk iets anders betekenen. Dat zorgt regelmatig voor verkeerde verwachtingen. Een organisatie laat bijvoorbeeld een vulnerability scan uitvoeren, ontvangt een rapport met bevindingen en denkt dat de …

Lees meer