Netwerk en cloud pentest laten uitvoeren
Uw externe netwerk en cloudomgeving vormen vaak de eerste route voor aanvallers naar interne systemen en gevoelige data. Of u zich nu voorbereidt op een compliance-audit, migreert naar Azure of AWS, of gewoon zekerheid wilt over uw netwerksegmentatie: een netwerkpentest geeft u aantoonbaar inzicht.
Met een externe en interne netwerkpentest brengt DongIT kwetsbaarheden en misconfiguraties gecontroleerd in kaart. In de praktijk hebben organisaties zelden volledig zicht op hun online exposure. Vergeten subdomeinen, ongebruikte hosts en oude configuraties vergroten het aanvalsoppervlak zonder dat u het door heeft.
Onze pentesten worden uitgevoerd door OSCP en OSEP-gecertificeerde ethical hackers, volgens ons vierogenprincipe. Rapportage via ons zelfontwikkelde Security Reporter. CCV Keurmerk-gecertificeerd. Data blijft in Europa.
Wat testen wij in een netwerk pentest?
Een netwerk pentest brengt uw externe en interne netwerk en de bijbehorende diensten volledig in kaart. Doel is om kwetsbaarheden, misconfiguraties en onnodige blootstelling te identificeren die kunnen leiden tot ongeautoriseerde toegang tot uw IT-omgeving.
Afhankelijk van uw doelstelling en risicoprofiel voeren wij een externe, interne of gecombineerde netwerkpentest uit, doorgaans aangevuld met een cloudpentest voor organisaties met een cloud of hybride architectuur.
- Externe perimeter. Publiek bereikbare hosts, VPN-eindpunten, mailservers, webservers, firewalls en cloud-endpoints. Test wat een aanvaller vanaf internet ziet en kan bereiken.
- Interne netwerken. On-site testen van interne infrastructuur, netwerksegmentatie en toegangsbeveiliging. Vaak vanuit een assumed breach-scenario: wat kan een aanvaller doen die al binnen is?
- Cloud-infrastructuur. Azure, AWS, GCP en Microsoft 365. Configuratie, identity-modellen en toegangsrisico's.
- Active Directory en Entra ID. Configuratie, delegatie, group policies, hardening en veelvoorkomende AD-aanvalstechnieken.
- Wireless en VPN. Draadloze netwerken, gastnetwerken en remote-access oplossingen.
Voor operationele technologie (OT) en industriële omgevingen bieden wij een aparte OT-security pentest volgens IEC 62443. Netwerkpentesten worden vaak gecombineerd met een phishing of social engineering-test om ook menselijke aanvalsvectoren te toetsen.
Onze aanpak: zo testen wij uw netwerk
Wij benaderen uw netwerk zoals een aanvaller dat zou doen. Van passieve verkenning tot actieve exploitation, met continue afstemming over impact en veiligheid.
Identificatie van domeinen en IP-adressen
Wij brengen alle domeinen, subdomeinen en IP-adressen in kaart die direct of indirect aan uw organisatie zijn gekoppeld. Vaak vinden we hier al vergeten omgevingen die niemand meer op de radar had.
Open Source Intelligence (OSINT)
Analyse van publiek beschikbare informatie zoals zoekmachine-indexen, gelekte credentials, metadata in documenten en sociale media. Deze passieve verkenning gebeurt zonder interactie met uw systemen: geen belasting, geen detectiegeruis, geen impact op uw operationele werk.
Analyse van systemen en services
Onderzoek naar openstaande poorten, actieve services, verouderde software en foutieve configuraties op alle geïdentificeerde systemen.
Analyse van aanvalsvectoren
Identificatie van mogelijke externe en interne aanvalspaden, met focus op toegangsbeveiliging en bekende kwetsbaarheden. Voor interne netwerken werken we vaak vanuit een assumed breach-scenario om realistische paden richting uw kroonjuwelen bloot te leggen.
Gecontroleerde exploitation
Waar veilig testen we of gevonden kwetsbaarheden daadwerkelijk exploiteerbaar zijn. In overleg met u en met strakke afspraken over impact en escalatiepaden.
Rapportage en hertest
Levering via Security Reporter met executive summary, technische bevindingen (CVSS-scored) en concrete remediation guidance. Hertest van verholpen kwetsbaarheden op basis van nacalculatie.
Cloudinfrastructuur pentest: waar wij op letten
Cloud-omgevingen kennen andere aanvalspatronen dan traditionele netwerken. Onze cloud pentesten geven inzicht in configuratiefouten, toegangsrisico's en compliance-afwijkingen op de plekken die er in cloud-context echt toe doen.
- Cloudconfiguratie. Detectie van veelvoorkomende misconfiguraties in Azure, AWS en GCP, van open storage-buckets tot lekke security-groepen.
- Identity en Access Management. Analyse van gebruikersrechten, MFA-implementatie, privilege escalation-paden en service accounts.
- Entra ID hardening. Conditional Access, hybrid identity, delegatie, guest-toegang en veelvoorkomende Microsoft 365-aanvalsvectoren.
- Data-encryptie. Evaluatie van encryptie tijdens opslag en transport, key management en toegang tot encryption keys.
- Logging en monitoring. Beoordeling van detectie en incident response-mogelijkheden binnen uw cloudomgeving.
- Resilience en herstel. Toetsing van back-ups, failover en herstelprocedures tegen scenario's zoals ransomware.
Compliance-mapping voor netwerk en cloud
Onze rapportages worden altijd afgestemd op het compliance-kader dat voor u relevant is. Bevindingen worden expliciet gekoppeld aan de betreffende controls, zodat u direct beschikt over de onderbouwing voor uw auditor of toezichthouder.
NIS2 en Cbw
Aantoonbare beoordeling van beveiligingsmaatregelen conform artikel 21 Cyberbeveiligingswet. Van bijzondere waarde voor essentiële en belangrijke entiteiten met complexe netwerkinfrastructuur.
ISO 27001
Testen van technische controls uit Annex A.8.8, A.8.20, A.8.21 en A.8.22. Onderbouwing voor uw ISMS en externe audit.
BIO2
Voor Nederlandse overheidsorganisaties. Netwerkpentest volgens Baseline Informatiebeveiliging Overheid 2, direct bruikbaar voor ENSIA-verantwoording.
DORA
Voor financiële entiteiten. Netwerkpentest volgens DORA-artikel 24-27 en voorbereiding op Threat-Led Penetration Testing (TIBER-NL).
IEC 62443
Voor organisaties met OT-infrastructuur. Netwerksegmentatietesten tussen IT en OT volgens Purdue-model. Zie onze aparte OT-pentest voor volledige industriële trajecten.
DigiD-aansluiting
Voor gemeenten en overheidsorganisaties met DigiD-koppeling. Netwerkonderdeel van het DigiD ICT-beveiligingsassessment.
Wat kost een netwerk pentest?
De prijs hangt af van de omvang van uw netwerk, het aantal in-scope hosts en of on-site of cloud-testen worden meegenomen. Voor duidelijk afgebakende trajecten bieden wij standaardpakketten. Voor complexere trajecten zoals grote enterprise-netwerken of hybride cloud-omgevingen werken we met een scope-gesprek en offerte op maat.
- Quick Pentest, vanaf €2.800
- Expert Pentest, vanaf €4.900
- Extensive Pentest, vanaf €7.000
- Enterprise trajecten, offerte op maat
Prijzen op maat
Bij elk complex traject stellen wij eerst kosteloos een scope-gesprek voor. Zo weet u vooraf exact wat de investering wordt.
Veelgestelde vragen over netwerk pentesten
Hieronder de meest gestelde vragen over netwerk en cloud pentesten. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.
Wat is het verschil tussen een externe en interne netwerkpentest?
Een externe pentest test wat een aanvaller vanaf internet kan bereiken zonder eerst binnen te komen: publiek bereikbare systemen, VPN-eindpunten en cloud-endpoints. Een interne pentest test wat er kan gebeuren wanneer een aanvaller al binnen is, bijvoorbeeld via een gecompromitteerd werkstation. Voor volledig inzicht adviseren wij beide.
Wat is een assumed breach-pentest?
Bij een assumed breach-pentest gaan we ervan uit dat een aanvaller al binnen is, bijvoorbeeld via phishing. We testen vanuit die positie of segmentatie werkt, of privilege escalation mogelijk is en hoe ver een aanvaller kan komen richting kroonjuwelen. Deze aanpak is realistischer dan alleen externe testen.
Hoe zit het met Active Directory en Entra ID testing?
AD- en Entra ID-testing zijn doorgaans onderdeel van een interne netwerk of cloud pentest. Wij testen op veelvoorkomende aanvalstechnieken zoals Kerberoasting, ASREPRoasting, DCSync, delegation abuse, aanvallen op group policies en Microsoft 365-vectoren zoals consent phishing en token theft. Ook toetsen we hardening en detectiemogelijkheden.
Wat is het verschil tussen een netwerk pentest en een OT pentest?
Een netwerk pentest richt zich op reguliere IT-infrastructuur: servers, netwerken, cloud, Active Directory. Een OT pentest richt zich op operationele technologie: industriële besturingssystemen, PLC's, SCADA en gerelateerde omgevingen. De methodologieën en veiligheidseisen verschillen substantieel. Voor organisaties met beide bieden we vaak gecombineerde trajecten met aparte scoping.
Hoe lang duurt een netwerkpentest?
Actieve testtijd varieert van 32 uur voor een kleine externe pentest tot 80 uur of meer voor uitgebreide interne en cloud-omgevingen. Totale doorlooptijd van scope-gesprek tot definitief rapport is typisch 4 tot 8 weken.
Verstoort een pentest ons netwerk?
Onze pentesters zijn getraind om zonder disruptie te werken. Bij potentieel impactvolle testen zoals denial of service, agressieve credential brute-forcing of specifieke exploits maken we vooraf strakke afspraken over timing, impact-grens en escalatiepaden.
Wat lever ik aan als input?
Afhankelijk van scope: bij externe pentest vaak alleen uw domein-naam. Bij interne pentest een netwerkschema, VLAN-overzicht, credentials voor een reguliere gebruiker (assumed breach) en toegang tot een teststation of geplaatste device. Bij cloud pentest een read-only IAM-account of Cloud Access-role.
Is hertest inbegrepen?
Hertest van verholpen kwetsbaarheden voeren wij uit op basis van nacalculatie, afhankelijk van aantal en complexiteit van de bevindingen. Dit wordt bij de intake besproken en toegelicht in de offerte.
Klaar om uw netwerk en cloud te laten testen?
Bereidt u zich voor op een audit? Migreert u naar de cloud? Wilt u weten of uw segmentatie een echte aanvaller tegenhoudt? Reactie binnen één werkdag. Offerte binnen drie werkdagen.
English