Wat is het verschil tussen black-box, grey-box en white-box pentesten?

Het verschil tussen black-box, grey-box en white-box pentesten ligt in hoeveel voorkennis en toegang de pentester krijgt voordat de test begint. Bijna alle commerciële pentesten in de industrie worden uitgevoerd als grey-box, omdat deze aanpak de beste balans biedt tussen realisme en diepgang. DongIT werkt standaard met grey-box, tenzij uw situatie een andere aanpak vraagt.

Black-box pentest

De pentester start zonder voorkennis van de interne structuur, code, architectuur of documentatie. De aanpak simuleert een externe aanvaller die uw applicatie voor het eerst tegenkomt en probeert binnen te dringen.

Wanneer geschikt

  • Als u wilt weten hoe goed uw perimeter (firewalls, WAF, IDS/IPS) een externe aanval detecteert
  • Bij red-teaming assessments waarbij realisme belangrijker is dan volledigheid
  • Voor compliance-scenario's die specifiek een externe aanvalstest vereisen

Wanneer minder geschikt

  • Als u volledige dekking van uw applicatie wilt binnen een vast budget: black-box is minder efficiënt
  • Als u kwetsbaarheden achter authenticatie of business logic wilt vinden: die worden vaak niet bereikt

Grey-box pentest

De pentester krijgt beperkte voorkennis: bijvoorbeeld test-accounts op verschillende gebruikersrollen, een globale architectuurbeschrijving en toegang tot API-documentatie. Dit is de industriestandaard voor commerciële pentesten en de standaardaanpak van DongIT.

Wanneer geschikt

  • Voor de meeste web-, mobiele en API-pentesten binnen een vast budget
  • Als u zowel externe als geauthentiseerde interne dreigingen wilt onderzoeken
  • Voor compliance-audits onder ISO 27001, DigiD, NIS2 en NEN 7510
  • Voor SaaS-platforms met meerdere gebruikersrollen en tenants

Wanneer minder geschikt

  • Als u specifiek de perimeter-detectie wilt testen (kies dan black-box)
  • Als u een grondige code-analyse wilt (kies dan white-box of aanvullende source code review)

White-box pentest

De pentester krijgt volledige toegang tot broncode, architectuurdocumentatie, configuratiebestanden en interne systemen. Dit levert de meest grondige analyse, vaak in combinatie met een source code review.

Wanneer geschikt

  • Voor kritieke applicaties die financiële transacties, medische data of overheidsdata verwerken
  • Bij compliance-eisen die code-review verplicht stellen (PCI DSS, DORA, MIAUW-methodiek)
  • Voor pre-release verificatie van software vóór productie-uitrol
  • Als u kwetsbaarheden wilt vinden die alleen zichtbaar zijn in de code (race conditions, cryptografische fouten, unsafe deserialisatie)

Wanneer minder geschikt

  • Als u een realistische externe aanvalstest wilt: white-box is inherent minder realistisch
  • Voor applicaties met beperkte scope en budget: white-box vraagt aanzienlijk meer tijd

Overzicht in één tabel

 

Black-box

Grey-box

White-box

Voorkennis

Geen

Beperkt (accounts, docs)

Volledig (incl. broncode)

Perspectief

Externe aanvaller

Extern én geauthentiseerd

Insider met volledige toegang

Realisme

Hoog

Gemiddeld tot hoog

Lager

Diepgang

Beperkt tot perimeter

Gebalanceerd

Maximaal

Doorlooptijd

Langer per bevinding

Meest efficiënt

Uitgebreide analyse

Meest geschikt voor

Perimeter- en red-team

Reguliere pentesten

Compliance en broncode

Welke aanpak past bij mijn situatie?

Voor de meeste organisaties is grey-box de juiste keuze en dit is ook de standaardaanpak in alle DongIT-pentestpakketten. Onze pentesters ontvangen test-accounts voor verschillende gebruikersrollen, een globale architectuurbeschrijving en toegang tot relevante documentatie. Dit levert een gebalanceerde test die zowel externe als geauthentiseerde dreigingen dekt.

Voor kritieke applicaties bieden wij een source code review als aanvulling op de pentest, waarbij onze experts de broncode analyseren op kwetsbaarheden die alleen op codeniveau zichtbaar zijn. Voor red-teaming assessments werken wij desgewenst met een black-box aanpak.

Twijfelt u welke aanpak past bij uw situatie? Neem contact op voor een kosteloos scope-gesprek, of bekijk onze pentestpakketten.