Wat is het verschil tussen een vulnerability scan en een pentest?

Een vulnerability scan is een geautomatiseerd onderzoek dat uw systemen controleert op bekende kwetsbaarheden, zoals ontbrekende patches en configuratiefouten. Een pentest is een handmatig onderzoek waarbij ethical hackers uw applicatie of infrastructuur benaderen zoals een echte aanvaller, inclusief kwetsbaarheden die scanners niet kunnen vinden.

Wat een vulnerability scan doet

Een vulnerability scan vergelijkt uw systemen geautomatiseerd met databases van bekende kwetsbaarheden. De scan is snel, herhaalbaar en betaalbaar, en daarmee uitstekend geschikt als eerste beveiligingscheck en voor continue monitoring van uw externe aanvalsoppervlak. De uitkomst is een technisch rapport met gevonden kwetsbaarheden en aanbevelingen.

Wat een pentest toevoegt

Een pentest gaat verder waar de scanner stopt. Onze OSCP-gecertificeerde pentesters onderzoeken handmatig wat geautomatiseerde tools systematisch missen: fouten in de bedrijfslogica, autorisatieproblemen zoals IDOR, multi-tenant datalekkage en combinaties van kleine zwakheden die samen tot volledige compromittering leiden. Daarnaast toont een pentest de daadwerkelijke impact aan: niet alleen dát een kwetsbaarheid bestaat, maar ook wat een aanvaller ermee kan bereiken. Toezichthouders en normen zoals NIS2, DigiD en ISO 27001 vragen daarom om periodieke pentesten, niet alleen om scans.

Wanneer kiest u wat

Kies een vulnerability scan voor een eerste beeld, voor continue bewaking of na kleinere wijzigingen. Kies een pentest voor bedrijfskritische applicaties, compliance-verplichtingen en periodieke diepgaande toetsing. In de praktijk vullen ze elkaar aan: continue scanning voor de breedte, een periodieke pentest voor de diepte. Bekijk onze pakketten en prijzen voor beide vormen.