Vulnerability scan laten uitvoeren

Basic Scan door OSCP-gecertificeerde ethical hackers

Basic Scan laten uitvoeren

De Basic Scan is onze semi-geautomatiseerde vulnerability scan voor webapplicaties, API’s en netwerken. Voor €1.480 excl. btw krijgt u inzicht in veelvoorkomende kwetsbaarheden binnen de afgesproken scope. Een pentester stelt de tools in en beoordeelt de resultaten; de scan vervangt geen handmatige pentest.

Illustratie van een scan van een webapplicatie en netwerkserver, met gevonden aandachtspunten.

We stemmen de scantools af op de systemen die u wilt laten onderzoeken. Bij webapplicaties gebruiken we de OWASP Top 10 als referentie voor relevante bevindingen. Bij netwerken zoeken we onder meer naar bekende kwetsbaarheden in bereikbare services, verouderde software en onveilige instellingen. Een pentester configureert de tools en beoordeelt de resultaten. U ontvangt een beknopt rapport via ons zelfontwikkelde Security Reporter-platform, direct bruikbaar voor interne compliance-verantwoording.

 

Snelle aanvraag

Aanvraag via ons contactformulier. Binnen één werkdag reactie met concrete planning.

 

Praktisch inzicht

Een overzicht van gevonden kwetsbaarheden, hun mogelijke impact en concrete verbeteradviezen.

 

Vast tarief

Duidelijk tarief van €1.480 excl. btw. Geen verrassingen, geen verborgen kosten.

 

Op maat ingesteld

Scans handmatig geconfigureerd door een OSCP-gecertificeerde ethical hacker.

Basic Scan in vier stappen

Zo werkt de Basic Scan

Vier eenvoudige stappen van aanvraag tot rapport.

  1. Aanvraag en intake

    U vraagt een Basic Scan aan via ons contactformulier. Binnen één werkdag ontvangt u een korte intake om uw scope en planning te bevestigen.

  2. Semi-geautomatiseerde scan

    Onze OSCP-gecertificeerde ethical hackers stemmen de scantools af op uw webapplicatie, API of netwerk en voeren de scan uit binnen de afgesproken scope. Zij controleren de resultaten handmatig om onterechte meldingen te filteren.

  3. Rapportage via Security Reporter

    U ontvangt een beknopt rapport met de gevonden kwetsbaarheden, een inschatting van de impact en concrete verbeteradviezen. Bij webapplicaties koppelen we relevante bevindingen aan de OWASP Top 10.

  4. Vragen en optionele hertest

    Direct contact met de pentester via het Security Reporter-portaal voor vervolgvragen. Optionele hertest na remediation op nacalculatie.

Doorlooptijd: aanvraag tot definitief rapport typisch binnen 2 weken.

Voor wie is de Basic Scan geschikt?

De Basic Scan biedt maximale waarde voor drie situaties:

  • Eerste beveiligingscheck. Organisaties die snel inzicht willen in de huidige beveiligingsstatus van een webapplicatie, API of netwerk, zonder direct te investeren in een volledige pentest.
  • Tijdens ontwikkeling. Als tussentijdse check tijdens een ontwikkeltraject om veelvoorkomende kwetsbaarheden vroegtijdig te detecteren, voordat een applicatie live gaat.
  • Periodieke aanvulling op een pentest. Om tussen jaarlijkse pentesten door opnieuw te controleren op bekende kwetsbaarheden, bijvoorbeeld met een scan per kwartaal.

De Basic Scan is minder geschikt voor: complexe multi-tenant SaaS-platforms, applicaties met kritieke business logic-flows, of compliance-trajecten die formele pentest-rapportage vereisen (DigiD, NIS2 essentiële entiteit, DORA). Voor deze situaties adviseren wij een volledige pentest.

Voor wie de Basic Scan geschikt is
Verschil Basic Scan en pentest

Verschil tussen Basic Scan en pentest

Beide leveren waardevolle inzichten, maar dekken andere risico's:

  • Basic Scan. Semi-geautomatiseerd onderzoek van webapplicaties, API’s of netwerken, met handmatige configuratie en controle van de resultaten. Gericht op bekende kwetsbaarheden, zoals verouderde software, onveilige instellingen en veelvoorkomende webkwetsbaarheden. De dekking hangt af van de afgesproken scope en de beschikbare toegang.
  • Pentest. Overwegend handmatig onderzoek door OSCP-gecertificeerde ethical hackers. Ontdekt kwetsbaarheden die scanners systematisch missen: business logic-fouten, IDOR-patronen, race conditions, multi-tenant leakage en creatieve exploit-chains. Rapportage volgens NCSC-richtlijnen en compliance-kaders.

Concreet: een Basic Scan vindt de "known unknowns", een pentest ontdekt de "unknown unknowns". Voor volledige beveiligingsvalidatie zijn beide waardevol.

Lees ook: het volledige verschil tussen een vulnerability scan en een pentest en of een scan alleen voldoende beveiliging is.

Compliance-context van de Basic Scan

Vulnerability scans dekken specifieke compliance-eisen af, met name voor continuous monitoring:

NIS2 en Cbw

Artikel 21 lid 2g Cyberbeveiligingswet vereist "basale cyberhygiëne", waaronder patch-management en kwetsbaarhedendetectie. Periodieke vulnerability scans dragen aantoonbaar bij aan deze verplichting.

ISO 27001

Annex A.8.8 "Management of technical vulnerabilities" vereist actieve identificatie van kwetsbaarheden. Vulnerability scans zijn de meest concrete invulling tussen pentesten door.

PCI DSS

Requirement 11.3 verplicht periodieke interne en externe vulnerability scans voor organisaties die betaalgegevens verwerken. Onze scans voldoen aan deze eis.

Voor formele audit-verantwoording, DigiD-assessments of NIS2 essentiële entiteiten adviseren wij een volledige pentest. De Basic Scan is dan een aanvulling voor tussentijdse monitoring, geen vervanging.

Wat kost een Basic Scan?

De Basic Scan heeft een vast tarief. Tijdens de korte intake bevestigen we welke webapplicatie, API of netwerkonderdelen binnen de scan vallen en welke toegang nodig is. Zo is vooraf duidelijk wat we onderzoeken.

  • Basic Scan, €1.480 excl. btw
  • Semi-geautomatiseerde scan van de afgesproken systemen
  • Handmatige configuratie van scantools
  • Vier-ogen-principe (peer-review op bevindingen)
  • Beknopte rapportage via Security Reporter-platform
  • Direct contact met pentester via het portaal

Voor uitgebreidere trajecten adviseren wij een Quick, Expert of Extensive Pentest. Bekijk alle pakketten.

Terugkerende scans?

Voor organisaties die kwartaal- of maandscans willen inrichten bieden wij afgesproken tarieven bij meerjarige commitments. Neem contact op voor een offerte op maat.

Veelgestelde vragen over de Basic Scan

Hieronder de meest gestelde vragen over vulnerability scans. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.

Is een Basic Scan hetzelfde als een pentest?

Nee. De Basic Scan is een grotendeels geautomatiseerde controle, met handmatige configuratie en controle van de resultaten. Een pentest omvat daarnaast handmatig onderzoek naar bijvoorbeeld autorisatie, bedrijfslogica en gecombineerde aanvalspaden. Welke test nodig is, hangt af van uw risico’s en eventuele audit- of contracteisen; een scan vervangt geen pentest wanneer die expliciet vereist is.

Wat wordt er getest tijdens een Basic Scan?

Dat hangt af van de afgesproken scope. Bij webapplicaties en API’s zoeken we naar veelvoorkomende kwetsbaarheden, zoals injectiefouten, onveilige instellingen en verouderde componenten. Bij netwerken scannen we de afgesproken IP-adressen, IP-bereiken of domeinnamen op bekende kwetsbaarheden in bereikbare services en software. De Basic Scan omvat geen volledige handmatige toetsing van alle functionaliteit of mogelijke aanvalsroutes; daarvoor adviseren wij een pentest.

Hoe lang duurt een Basic Scan?

Voor een standaardwebapplicatie bedraagt de actieve testtijd doorgaans 2 tot 4 uur. Bij een netwerkscan hangt de benodigde tijd onder meer af van het aantal systemen en bereikbare services. We bevestigen de planning tijdens de intake. Van aanvraag tot definitief rapport duurt het doorgaans 1 tot 2 weken, afhankelijk van de planning en beschikbare toegang.

Wat moet ik aanleveren voor een Basic Scan?

Voor een webapplicatie of API levert u de URL aan. Voor een netwerkscan kunt u IP-adressen, IP-bereiken of domeinnamen aanleveren. Samen spreken we af welke systemen we mogen scannen en welke toegang daarvoor nodig is. Als we ook achter de inlogpagina van uw applicatie scannen, ontvangen we graag een testaccount met reguliere gebruikersrechten.

Is een Basic Scan geschikt voor DigiD of NIS2 compliance?

Een Basic Scan vervangt niet de pentest die binnen een DigiD-assessment wordt gevraagd. Voor NIS2 hangt de passende testaanpak af van uw risicoanalyse en de toepasselijke eisen; er geldt niet automatisch voor iedere organisatie dezelfde pentestverplichting. Scans kunnen onderdeel zijn van kwetsbaarhedenbeheer, maar tonen op zichzelf geen volledige naleving aan. Bespreek uw auditvraag vooraf, zodat we de benodigde scope en diepgang kunnen bepalen.

Kunnen jullie ook terugkerende scans uitvoeren?

Ja. Voor organisaties die kwartaal- of maandscans willen inrichten bieden wij afgesproken tarieven bij meerjarige commitments. Dit is een waardevolle aanvulling op een jaarlijkse pentest, met name voor SaaS-platforms met frequente releases.

Wat is het verschil tussen een Basic Scan en een gratis online scanner?

Gratis online scanners voeren generieke scans uit zonder configuratie of context. De Basic Scan wordt handmatig geconfigureerd door een OSCP-gecertificeerde ethical hacker, de resultaten worden op false positives gecontroleerd en u ontvangt begrijpelijke remediation-adviezen per bevinding. Ook geldt vier-ogen-principe: peer-review op elke bevinding.

Is hertest inbegrepen?

Hertest van verholpen kwetsbaarheden voeren wij uit op basis van nacalculatie. Dit wordt bij de intake besproken. Voor de meeste Basic Scans is een hertest van 2 tot 4 uur voldoende. Meer informatie op onze hertest-pagina.

Klaar voor uw eerste Basic Scan?

Wilt u snel inzicht in de beveiligingsstatus van uw webapplicatie, API of netwerk? Zoekt u een periodieke aanvulling op uw jaarlijkse pentest? Vraag direct een Basic Scan aan of neem contact op voor advies over de juiste aanpak. Vast tarief van €1.480 excl. btw. Reactie binnen één werkdag.