Het verschil tussen black-box, grey-box en white-box pentesten ligt in hoeveel voorkennis en toegang de pentester krijgt voordat de test begint. Bijna alle commerciële pentesten in de industrie worden uitgevoerd als grey-box, omdat deze aanpak de beste balans biedt tussen realisme en diepgang. DongIT werkt standaard met grey-box, tenzij uw situatie een andere aanpak vraagt.
Black-box pentest
De pentester start zonder voorkennis van de interne structuur, code, architectuur of documentatie. De aanpak simuleert een externe aanvaller die uw applicatie voor het eerst tegenkomt en probeert binnen te dringen.
Wanneer geschikt
- Als u wilt weten hoe goed uw perimeter (firewalls, WAF, IDS/IPS) een externe aanval detecteert
- Bij red-teaming assessments waarbij realisme belangrijker is dan volledigheid
- Voor compliance-scenario's die specifiek een externe aanvalstest vereisen
Wanneer minder geschikt
- Als u volledige dekking van uw applicatie wilt binnen een vast budget: black-box is minder efficiënt
- Als u kwetsbaarheden achter authenticatie of business logic wilt vinden: die worden vaak niet bereikt
Grey-box pentest
De pentester krijgt beperkte voorkennis: bijvoorbeeld test-accounts op verschillende gebruikersrollen, een globale architectuurbeschrijving en toegang tot API-documentatie. Dit is de industriestandaard voor commerciële pentesten en de standaardaanpak van DongIT.
Wanneer geschikt
- Voor de meeste web-, mobiele en API-pentesten binnen een vast budget
- Als u zowel externe als geauthentiseerde interne dreigingen wilt onderzoeken
- Voor compliance-audits onder ISO 27001, DigiD, NIS2 en NEN 7510
- Voor SaaS-platforms met meerdere gebruikersrollen en tenants
Wanneer minder geschikt
- Als u specifiek de perimeter-detectie wilt testen (kies dan black-box)
- Als u een grondige code-analyse wilt (kies dan white-box of aanvullende source code review)
White-box pentest
De pentester krijgt volledige toegang tot broncode, architectuurdocumentatie, configuratiebestanden en interne systemen. Dit levert de meest grondige analyse, vaak in combinatie met een source code review.
Wanneer geschikt
- Voor kritieke applicaties die financiële transacties, medische data of overheidsdata verwerken
- Bij compliance-eisen die code-review verplicht stellen (PCI DSS, DORA, MIAUW-methodiek)
- Voor pre-release verificatie van software vóór productie-uitrol
- Als u kwetsbaarheden wilt vinden die alleen zichtbaar zijn in de code (race conditions, cryptografische fouten, unsafe deserialisatie)
Wanneer minder geschikt
- Als u een realistische externe aanvalstest wilt: white-box is inherent minder realistisch
- Voor applicaties met beperkte scope en budget: white-box vraagt aanzienlijk meer tijd
Overzicht in één tabel
Black-box | Grey-box | White-box | |
|---|---|---|---|
Voorkennis | Geen | Beperkt (accounts, docs) | Volledig (incl. broncode) |
Perspectief | Externe aanvaller | Extern én geauthentiseerd | Insider met volledige toegang |
Realisme | Hoog | Gemiddeld tot hoog | Lager |
Diepgang | Beperkt tot perimeter | Gebalanceerd | Maximaal |
Doorlooptijd | Langer per bevinding | Meest efficiënt | Uitgebreide analyse |
Meest geschikt voor | Perimeter- en red-team | Reguliere pentesten | Compliance en broncode |
Welke aanpak past bij mijn situatie?
Voor de meeste organisaties is grey-box de juiste keuze en dit is ook de standaardaanpak in alle DongIT-pentestpakketten. Onze pentesters ontvangen test-accounts voor verschillende gebruikersrollen, een globale architectuurbeschrijving en toegang tot relevante documentatie. Dit levert een gebalanceerde test die zowel externe als geauthentiseerde dreigingen dekt.
Voor kritieke applicaties bieden wij een source code review als aanvulling op de pentest, waarbij onze experts de broncode analyseren op kwetsbaarheden die alleen op codeniveau zichtbaar zijn. Voor red-teaming assessments werken wij desgewenst met een black-box aanpak.
Twijfelt u welke aanpak past bij uw situatie? Neem contact op voor een kosteloos scope-gesprek, of bekijk onze pentestpakketten.
English