Wat zijn de voordelen van handmatige testmethoden?

Handmatig testen door ervaren pentesters vindt kwetsbaarheden die geautomatiseerde scanners systematisch missen. Waar een scanner werkt op basis van bekende patronen, kan een pentester logica begrijpen, context interpreteren en creatieve exploit-chains construeren. Dit is de kern van waarom DongIT elke pentest handmatig uitvoert, met geautomatiseerde tools alleen als eerste ondersteuningsstap.

Wat handmatig testen wél vindt dat scanners missen

1. Business logic-fouten

Scanners kennen geen bedrijfslogica. Zij weten niet dat een gebruiker met rol "klant" geen bestellingen mag inzien van andere klanten (IDOR), dat een discount-code niet meerdere keren gebruikt mag worden, of dat een goedkeurings-workflow niet kan worden omzeild door direct naar een latere stap te navigeren. Dit type kwetsbaarheden ontstaat door menselijke ontwerpkeuzes en vereist menselijk begrip om te vinden.

2. Complexe exploit-chains

Één kwetsbaarheid is soms onschuldig. Een combinatie van drie subtiele problemen kan volledige compromittering opleveren. Bijvoorbeeld: een information disclosure (versie-nummer), gecombineerd met een deserialisatie-fout in die specifieke versie, plus onvoldoende sandboxing van de deserializer. Scanners rapporteren deze afzonderlijk als lage-risico bevindingen. Onze pentesters herkennen het complete aanvalspad en escaleren de risico-classificatie.

3. Context-afhankelijke kwetsbaarheden

Multi-tenant SaaS-platforms met tenant-scheiding vragen om diepgaande verificatie: kan een tenant data van een andere tenant zien via een gedeelde cache, een API-endpoint of een misconfiguratie in row-level security? Race conditions bij financiële transacties, TOCTOU-fouten (Time of Check, Time of Use) en subtiele authorisatie-bypasses vragen allemaal om handmatige verificatie in de specifieke context van uw applicatie.

4. False positive-verificatie

Scanners rapporteren regelmatig kwetsbaarheden die in werkelijkheid geen risico opleveren omdat de context ze niet-exploiteerbaar maakt. Onze pentesters valideren elke bevinding met daadwerkelijke exploitation-verificatie: is dit patroon daadwerkelijk uitbuitbaar in uw specifieke setup? Dit voorkomt dat u remediation-tijd besteedt aan bevindingen zonder echt risico.

5. Nieuwe attack patterns

Aanvallers publiceren wekelijks nieuwe technieken. Automated scanners moeten worden bijgewerkt met deze patronen voordat ze detecteren. Onze pentesters volgen threat intelligence van NCSC-NL en MITRE ATT&CK en passen recent bekende technieken direct toe tijdens de pentest, zonder te wachten op scanner-updates.

Hoe DongIT handmatig testen aanpakt

Onze pentesters zijn gecertificeerd met OSCP, OSWE, OSEP, OSED, CRTO, CISSP en CISA. Elke pentest volgt een structurele methodologie waarbij automated scanners als eerste stap worden ingezet voor complete zichtbaarheid op alle diensten en versies, gevolgd door handmatige verificatie en dieper onderzoek. Elke bevinding wordt gecontroleerd door een tweede senior ethical hacker (vier-ogen-principe).

De mate van handmatig testen verschilt per pentest-pakket, aangegeven met sterren op onze pakketten-pagina. Meer weten? Lees de FAQ over waarom kiezen voor DongIT, of neem contact op voor een kosteloos scope-gesprek.