informatie | checklists | risicoanalyse
Onderdeel van Pravus | IT integrity in motion

Pentest uitgelegd in de context van IT due diligence

Een pentest is een praktische test waarbij een specialist probeert kwetsbaarheden in systemen of applicaties echt te misbruiken. In gewone taal: niet alleen kijken of er theoretisch iets mis kan zijn, maar toetsen of iemand ook echt binnen kan komen of schade kan veroorzaken.

Praktijktest

Een pentest is nuttig, maar nooit het hele verhaal

In due diligence wordt de term pentest vaak snel genoemd om comfort te geven. Bepalend zijn dan scope, diepgang, actualiteit en opvolging. Een pentest zegt iets over een momentopname binnen een afgebakend onderzoeksgebied. Het zegt niet automatisch dat de totale omgeving, het ontwikkelproces of de organisatie als geheel voldoende weerbaar is.

In één oogopslag

Een pentest laat zien waar misbruik concreet mogelijk is, maar geeft geen volledig beeld van volwassenheid of structurele beheersing.

Een oude of beperkte pentest kan een vals gevoel van zekerheid geven. De kwaliteit van de scope en opvolging is minstens zo belangrijk als het rapport zelf.
Begrippenlijst

Woorden die bij pentest terugkomen

Pentest

Een pentest is een gecontroleerde poging om kwetsbaarheden uit te buiten. Het is een praktijktest, maar geen totaalbewijs van veiligheid.

Scope

De scope bepaalt welk deel van de omgeving is onderzocht. Zonder duidelijke scope is een pentest moeilijk te duiden.

Black box

Bij een black box-test start de tester met weinig voorkennis. Dat benadert een buitenstaander, maar is niet altijd de meest efficiënte testvorm.

White box

Bij een white box-test krijgt de tester meer informatie over de omgeving of broncode. Dat kan diepere bevindingen opleveren.

Bevinding

Een bevinding is een geconstateerd probleem of risico. Binnen due diligence tellen vooral de ernst, herstelstatus en structurele oorzaken.

Hertest

Een hertest controleert of eerder gevonden problemen echt zijn opgelost. Dat zegt veel over opvolgingsdiscipline.

Context

Waar het onderzoek bij pentest uitgelegd in de context van it due diligence op let

Pentest als momentopname

Wat is precies getest, wanneer en onder welke aannames?

Pentest als opvolgingsvraag

Zijn bevindingen aantoonbaar opgelost en is er hertest of structurele verbetering geweest?

Pentest als volwassenheidsindicator

Een goede pentest is nuttig, maar pas echt sterk als deze onderdeel is van een bredere security- en beheerdiscipline.

Verwante onderwerpen in de kennisbank

Terug naar kennisbankoverzicht

Verdieping

Breng de risico’s rond pentest vóór closing in beeld

De beoordeling van pentest uitgelegd in de context van it due diligence laat zien waar aannames, risico’s en toekomstige investeringen samenkomen. Pravus brengt die samenhang onafhankelijk in beeld voor koper en investeerder.

Ga naar Pravus