Hoe bereidt u zich voor op een pentest?

Goede voorbereiding zorgt ervoor dat de pentest efficiënt verloopt en dat kritieke bevindingen direct kunnen worden aangepakt. Voorbereiding heeft twee kanten: technische voorbereiding van uw omgeving en organisatorische voorbereiding binnen uw team.

Technische voorbereiding

  • Testomgeving up-to-date en representatief. Zorg dat de pentest-omgeving de meest recente code en configuraties bevat. Idealiter is dit een acceptatie- of testomgeving. Als de omgeving geen exacte kopie is van de productieomgeving, is het essentieel dat er in ieder geval testgegevens aanwezig zijn zodat alle functionaliteiten geëvalueerd kunnen worden.
  • Functionaliteit controleren. Verifieer dat alle functionaliteiten en componenten binnen de applicatie werken zoals bedoeld. Informeer de pentesters vooraf als bepaalde functies niet werken in de testomgeving. Vul de testomgeving met geanonimiseerde of dummy-data zodat alle functionaliteit tijdens de pentest kan worden benut.
  • Back-ups maken. Aangezien gegevens kunnen worden gewijzigd of verwijderd tijdens het testen, is het cruciaal om vóór de pentest een volledige back-up van uw testomgeving te maken.
  • IP-adressen whitelisten. Breng uw hosting provider op de hoogte en zorg dat DongIT's IP-adressen worden whitelisted voor firewalls, IDS-, IPS- en rate-limiting systemen tijdens de testperiode. Zie de FAQ over waarom IP-whitelisting nodig is.
  • SMTP-instellingen aanpassen. Configureer SMTP-instellingen zodat onze pentesters alle e-mailberichten kunnen bekijken die door uw applicatie worden verzonden. Zie de FAQ over SMTP-configuratie voor een pentest.
  • Testinformatie aanleveren. Afhankelijk van het type pentest is specifieke informatie nodig, zoals testaccounts, API-documentatie, architectuurdiagrammen of source code. Zie de FAQ over welke informatie u aanlevert.

Organisatorische voorbereiding

  • Contactpersoon aanwijzen. Wijs een primaire contactpersoon aan die telefonisch bereikbaar is tijdens de pentestperiode. Deze persoon ontvangt directe meldingen bij kritieke bevindingen en fungeert als aanspreekpunt voor onze pentesters.
  • Beslissingsbevoegdheid bepalen. Bepaal wie in uw organisatie de bevoegdheid heeft om direct maatregelen te nemen als een kritieke kwetsbaarheid wordt gevonden. Bijvoorbeeld: tijdelijk uitschakelen van een feature, offline halen van een service of activeren van incident response.
  • Incident response-plan gereed. Zorg dat uw incident response-plan bekend en up-to-date is bij alle relevante teamleden. Dit helpt om snel en gecoördineerd te reageren op kritieke bevindingen.
  • Teamcommunicatie. Informeer betrokken teams (IT, ontwikkelaars, security, management) dat een pentest plaatsvindt, zodat zij niet verrast worden door verhoogde logging of testverzoeken.

Wat gebeurt er bij kritieke bevindingen

Wanneer onze pentesters een kritieke kwetsbaarheid vinden, wordt deze binnen enkele uren gepubliceerd op ons Security Reporter platform, aangevuld met telefonisch contact met uw aangewezen contactpersoon. Zo kunt u direct actie ondernemen zonder te wachten op de eindrapportage. Zie de FAQ over communicatie van kritieke kwetsbaarheden.

Wat DongIT doet aan voorbereiding

Aan onze zijde bereidt het pentest-team zich ook voor:

  • Kick-off gesprek. Doorspreken van scope, contactpersonen, communicatiekanalen en verwachtingen.
  • Scope-verificatie. Bevestigen van in-scope en out-of-scope componenten, URLs, endpoints en gebruikersrollen.
  • Tooling en methodologie. Voorbereiden van test-tooling afgestemd op uw tech-stack en compliance-vereisten.
  • Whitelisting-instructies. Aanleveren van onze IP-adressen en test-user-agents voor uw whitelisting-configuratie.

Vragen over de voorbereiding of scope? Neem contact op voor een kosteloos scope-gesprek, of bekijk onze pentestpakketten.