Welke informatie dient aangeleverd te worden voor een pentest?

De informatie die u vooraf aanlevert verschilt per test-type. Deze pagina beschrijft per assessment-type welke informatie DongIT nodig heeft voor een efficiënte pentest. Voor de bredere voorbereiding, zie de FAQ over hoe u zich voorbereidt op een pentest.

Algemene informatie (voor alle assessment-types)

Voor elke pentest hebben wij deze basis-informatie nodig:

  • Contactpersoon. Naam, e-mailadres en telefoonnummer van uw primaire contactpersoon, telefonisch bereikbaar tijdens de testperiode.
  • Beslissingsbevoegde persoon. Wie in uw organisatie kan direct beslissen over tijdelijke mitigatie bij kritieke bevindingen (bijvoorbeeld feature uitschakelen).
  • Test-window. Welke dagen en tijden zijn de test-activiteiten toegestaan. Zijn er blackout-periodes (bijvoorbeeld piekmomenten of onderhoudsvensters)?
  • NDA of verwerkersovereenkomst. Getekende versie voordat de pentest start.

Webapplicatie pentest

  • URLs. Van de acceptatie- of testomgeving. Productie-URL ter referentie.
  • Testaccounts. Bij voorkeur één superuser die alle gebruikersrollen kan aanmaken. Anders minimaal twee accounts per gebruikersrol.
  • Multi-tenant setup. Als meerdere organisaties in de applicatie kunnen inloggen: bij voorkeur een cross-tenant superuser, anders beheeraccounts voor minimaal twee organisaties (zodat tenant-isolatie kan worden getest).
  • Documentatie. Gebruikersdocumentatie, functionele omschrijving, koppelingen met externe systemen en eventueel maatwerk.
  • Aanpak-specifiek. Bij white-box: SSH of FTP-toegang tot de acceptatieomgeving, toegang tot de broncode, complete architectuurdocumentatie. Zie de FAQ over verschillen tussen black-box, grey-box en white-box.

Mobile app pentest (iOS en Android)

  • iOS test-app. Toegang via TestFlight of signed IPA-bestand.
  • Android test-app. Signed APK-bestand of toegang via Firebase App Distribution.
  • Testaccounts. Zoals bij webapplicatie: bij voorkeur superuser, anders minimaal twee accounts per rol.
  • Backend API-endpoints. URLs van de test-backend en API-documentatie.
  • Certificate pinning. Instructies voor het uitschakelen in een test-build, of een aparte build zonder pinning voor de duur van de test.
  • Anti-tampering en root/jailbreak-detectie. Instructies voor test-omgeving-configuratie waar deze detecties uit staan.
  • Postman-collectie. Voor de backend API met valide requests.

API pentest (REST, GraphQL, SOAP)

  • API base URLs. Van de test- of acceptatie-omgeving.
  • API-specificatie. OpenAPI/Swagger-specificatie voor REST, GraphQL-schema (introspection endpoint) of WSDL voor SOAP.
  • Postman-collectie. Met valide voorbeeld-requests voor alle endpoints. Zie www.postman.com.
  • Authenticatie. API-keys, OAuth-credentials of client certificates voor testaccounts.
  • Rate-limiting policies. Documentatie van rate-limits en throttling-instellingen tijdens de test.
  • Multi-tenant scoping. Hoe organisaties zijn gescheiden en welke accounts nodig zijn om isolatie te testen.

Cloud pentest (Azure, AWS, GCP)

  • Read-only console-toegang. Tot de relevante tenant, subscription of project.
  • IAM-rollen voor pentester-accounts. Tijdelijk gescopeerd met de minimaal benodigde rechten.
  • Inventarisatie van resources. IaC-configuraties zoals Terraform, Bicep of CloudFormation zijn ideaal.
  • Architectuurdiagram. Overzicht van hoe services met elkaar zijn verbonden.
  • Provider-toestemming. Voor AWS waar bepaalde services (DNS, RDS) aanvullende toestemming vragen. Wij regelen deze approvals bij scoping.
  • Business-context. Welke resources zijn kritisch en welke data ligt waar?

Source code review

  • Repository-toegang. Read-only toegang tot de Git-repository (GitHub, GitLab, Azure DevOps, Bitbucket).
  • Getest branch. Welke branch is de referentie (main, master, develop, release)?
  • Architectuurdocumentatie. Data flow diagrams, dependency graphs en overzicht van externe integraties.
  • Build-instructies. Om de applicatie lokaal te kunnen builden en dependencies te resolven.
  • Third-party dependencies-lijst. Package.json, requirements.txt, pom.xml of vergelijkbaar.
  • Focus-areas. Welke modules zijn kritiek en verdienen extra aandacht?

Andere assessment-types

Voor overige assessments werken wij met type-specifieke scoping. Neem contact op voor de exacte vereisten:

  • Network pentest (extern). IP-ranges, hostnames, hosting provider-contact, test-window.
  • Network pentest (intern). VPN-toegang of jump-host, netwerkdiagram, AD/LDAP-accounts.
  • Red team assessment. Doelstellingen, scope-definitie, escalation-contact, MFA-status, tekening voor rechtsgeldige machtiging.
  • Phishing-simulatie. Doelgroep-lijst, recente e-mailtemplates voor authenticiteit, whitelisting bij spam-filters.
  • OT-pentest. OT-netwerkdiagram, type systemen (SCADA, HMI, PLC), test-window, emergency stop-procedure.

Twijfelt u welke informatie u moet aanleveren voor uw specifieke scope? Neem contact op voor een kosteloos scope-gesprek, of bekijk onze pentestpakketten.