De informatie die u vooraf aanlevert verschilt per test-type. Deze pagina beschrijft per assessment-type welke informatie DongIT nodig heeft voor een efficiënte pentest. Voor de bredere voorbereiding, zie de FAQ over hoe u zich voorbereidt op een pentest.
Algemene informatie (voor alle assessment-types)
Voor elke pentest hebben wij deze basis-informatie nodig:
- Contactpersoon. Naam, e-mailadres en telefoonnummer van uw primaire contactpersoon, telefonisch bereikbaar tijdens de testperiode.
- Beslissingsbevoegde persoon. Wie in uw organisatie kan direct beslissen over tijdelijke mitigatie bij kritieke bevindingen (bijvoorbeeld feature uitschakelen).
- Test-window. Welke dagen en tijden zijn de test-activiteiten toegestaan. Zijn er blackout-periodes (bijvoorbeeld piekmomenten of onderhoudsvensters)?
- NDA of verwerkersovereenkomst. Getekende versie voordat de pentest start.
Webapplicatie pentest
- URLs. Van de acceptatie- of testomgeving. Productie-URL ter referentie.
- Testaccounts. Bij voorkeur één superuser die alle gebruikersrollen kan aanmaken. Anders minimaal twee accounts per gebruikersrol.
- Multi-tenant setup. Als meerdere organisaties in de applicatie kunnen inloggen: bij voorkeur een cross-tenant superuser, anders beheeraccounts voor minimaal twee organisaties (zodat tenant-isolatie kan worden getest).
- Documentatie. Gebruikersdocumentatie, functionele omschrijving, koppelingen met externe systemen en eventueel maatwerk.
- Aanpak-specifiek. Bij white-box: SSH of FTP-toegang tot de acceptatieomgeving, toegang tot de broncode, complete architectuurdocumentatie. Zie de FAQ over verschillen tussen black-box, grey-box en white-box.
Mobile app pentest (iOS en Android)
- iOS test-app. Toegang via TestFlight of signed IPA-bestand.
- Android test-app. Signed APK-bestand of toegang via Firebase App Distribution.
- Testaccounts. Zoals bij webapplicatie: bij voorkeur superuser, anders minimaal twee accounts per rol.
- Backend API-endpoints. URLs van de test-backend en API-documentatie.
- Certificate pinning. Instructies voor het uitschakelen in een test-build, of een aparte build zonder pinning voor de duur van de test.
- Anti-tampering en root/jailbreak-detectie. Instructies voor test-omgeving-configuratie waar deze detecties uit staan.
- Postman-collectie. Voor de backend API met valide requests.
API pentest (REST, GraphQL, SOAP)
- API base URLs. Van de test- of acceptatie-omgeving.
- API-specificatie. OpenAPI/Swagger-specificatie voor REST, GraphQL-schema (introspection endpoint) of WSDL voor SOAP.
- Postman-collectie. Met valide voorbeeld-requests voor alle endpoints. Zie www.postman.com.
- Authenticatie. API-keys, OAuth-credentials of client certificates voor testaccounts.
- Rate-limiting policies. Documentatie van rate-limits en throttling-instellingen tijdens de test.
- Multi-tenant scoping. Hoe organisaties zijn gescheiden en welke accounts nodig zijn om isolatie te testen.
Cloud pentest (Azure, AWS, GCP)
- Read-only console-toegang. Tot de relevante tenant, subscription of project.
- IAM-rollen voor pentester-accounts. Tijdelijk gescopeerd met de minimaal benodigde rechten.
- Inventarisatie van resources. IaC-configuraties zoals Terraform, Bicep of CloudFormation zijn ideaal.
- Architectuurdiagram. Overzicht van hoe services met elkaar zijn verbonden.
- Provider-toestemming. Voor AWS waar bepaalde services (DNS, RDS) aanvullende toestemming vragen. Wij regelen deze approvals bij scoping.
- Business-context. Welke resources zijn kritisch en welke data ligt waar?
Source code review
- Repository-toegang. Read-only toegang tot de Git-repository (GitHub, GitLab, Azure DevOps, Bitbucket).
- Getest branch. Welke branch is de referentie (main, master, develop, release)?
- Architectuurdocumentatie. Data flow diagrams, dependency graphs en overzicht van externe integraties.
- Build-instructies. Om de applicatie lokaal te kunnen builden en dependencies te resolven.
- Third-party dependencies-lijst. Package.json, requirements.txt, pom.xml of vergelijkbaar.
- Focus-areas. Welke modules zijn kritiek en verdienen extra aandacht?
Andere assessment-types
Voor overige assessments werken wij met type-specifieke scoping. Neem contact op voor de exacte vereisten:
- Network pentest (extern). IP-ranges, hostnames, hosting provider-contact, test-window.
- Network pentest (intern). VPN-toegang of jump-host, netwerkdiagram, AD/LDAP-accounts.
- Red team assessment. Doelstellingen, scope-definitie, escalation-contact, MFA-status, tekening voor rechtsgeldige machtiging.
- Phishing-simulatie. Doelgroep-lijst, recente e-mailtemplates voor authenticiteit, whitelisting bij spam-filters.
- OT-pentest. OT-netwerkdiagram, type systemen (SCADA, HMI, PLC), test-window, emergency stop-procedure.
Twijfelt u welke informatie u moet aanleveren voor uw specifieke scope? Neem contact op voor een kosteloos scope-gesprek, of bekijk onze pentestpakketten.
English