OT-security pentest laten uitvoeren
Industriële productieomgevingen zijn steeds vaker verbonden met IT-netwerken, remote access-oplossingen en cloudservices. Deze integratie introduceert nieuwe aanvalspaden richting PLC's, SCADA-systemen en kritieke industriële processen. Bereidt u zich voor op NIS2-verplichtingen? Vraagt uw cyberverzekeraar om aantoonbare OT-validatie? Wilt u weten of uw IT/OT-segmentatie een echte aanvaller tegenhoudt?
DongIT voert gecontroleerde OT-security pentesten uit binnen strakke operationele randvoorwaarden. Wij brengen reële blootstellingsrisico's binnen industriële controlesystemen in kaart, zonder verstoring van uw productie. Onze aanpak sluit aan bij IEC 62443 en het Purdue-model, met expliciete aandacht voor beschikbaarheid, stabiliteit en safety.
Onze pentesten worden uitgevoerd door OSCP en OSEP-gecertificeerde ethical hackers volgens ons vier-ogen-principe. Rapportage via ons zelfontwikkelde Security Reporter. CCV Keurmerk-gecertificeerd. Data blijft in Europa.
Wat testen wij in een OT-security pentest?
Wij bepalen of ongeautoriseerde toegang, laterale beweging van IT naar OT, privilege-escalatie of manipulatie van industriële processen binnen uw architectuur realistisch mogelijk is. Onze scope wordt in het intakegesprek nauwkeurig gedefinieerd met uw OT-engineers, binnen door u vastgestelde risico-tolerantie.
- IT/OT-segmentatie. Segmentatiegrenzen tussen IT- en OT-domeinen, firewall-configuratie, conduits en Purdue-level scheidingen.
- Industriële besturingscomponenten. PLC's, SCADA-systemen, HMI's, RTU's en engineering workstations op firmware, configuratie en authenticatie.
- Remote access en vendor-toegang. VPN-verbindingen, jump hosts, onderhoudsverbindingen en third-party access-paden.
- Industriële protocollen. Modbus, DNP3, Profinet, OPC UA en EtherNet/IP. Detectie van onveilige protocol-implementaties en ongeauthenticeerde communicatie.
- Authenticatie, logging en monitoring. Rolscheiding, credentials-management, detectiemogelijkheden en incident response binnen de OT-omgeving.
- Vendor-hardware. CVE-tracking voor Siemens, Schneider, Rockwell, ABB, Honeywell en andere veelvoorkomende industriële vendors.
Onze aanpak: zo testen wij uw OT-omgeving
Onze OT-security pentest volgt een risicogestuurde methodiek, afgestemd op het Purdue Enterprise Reference Architecture-model en de IEC 62443-normering. Voor elke stap geldt: het gesprek met uw engineers gaat voor de tooling.
Scopebepaling en asset-identificatie
Wij brengen kritieke OT-assets, zones, conduits en vertrouwensrelaties tussen IT- en OT-domeinen in kaart. Uw engineers bepalen wat wel en niet in-scope is.
Architectuur- en configuratieanalyse
Analyse van segmentatie-ontwerp, firewall-regels, routing-beleid, trust-relaties en remote access-paden die pivoting richting productieomgevingen mogelijk kunnen maken.
Passieve kwetsbaarheidsanalyse
Identificatie van blootgestelde services, onveilige protocolconfiguraties, authenticatiezwaktes, verouderde firmware en configuratiefouten in besturingscomponenten.
Gecontroleerde validatie
Alleen na expliciete goedkeuring en met engineers aanwezig valideren wij of gevonden zwaktes daadwerkelijk exploiteerbaar zijn. Met strakke afspraken over impact-grens en escalatie.
Risicoanalyse en rapportage
Elke bevinding krijgt een beoordeling op realistische waarschijnlijkheid en operationele impact. Levering via Security Reporter met CVSS-scoring, gemapt op IEC 62443 en NIS2 waar van toepassing.
Nazorg en hertest
Geprioriteerde remediation-adviezen met technische onderbouwing. Hertest van verholpen kwetsbaarheden op basis van nacalculatie.
Waarom OT-pentesten anders werkt
Een verstoring in uw OT-omgeving kan directe gevolgen hebben voor veiligheid, productie of dienstverlening. Daarom werken wij aantoonbaar anders dan in reguliere IT-pentesten.
- Passief tenzij. Verkenning en analyse standaard zonder actieve interactie met OT-systemen. Actieve testen alleen op expliciete goedkeuring, per bevinding, met engineer aanwezig.
- Waar mogelijk niet-productie. Wij werken bij voorkeur op teststanden of acceptatie-omgevingen. Wanneer productie noodzakelijk is, met gedocumenteerde safety-afspraken en go/no-go-momenten.
- Engineers aan tafel. Bij scoping, testen en debriefing zijn uw OT-engineers directe gesprekspartner. Zij bepalen wat wel en niet acceptabel is.
- Realistisch tempo. OT-pentesten kosten meer voorbereidingstijd dan IT-pentesten. Wij plannen daar op, geen versnelde trajecten.
Compliance-mapping voor OT-omgevingen
Onze rapportages worden altijd afgestemd op het compliance-kader dat voor u relevant is. Bevindingen worden expliciet gekoppeld aan de betreffende controls voor uw auditor.
IEC 62443
Beoordeling volgens IEC 62443-3-3 (systeemsecurity-vereisten) en IEC 62443-4-2 (componentsecurity-vereisten). Rapportage gemapt op de Security Levels 1 tot 4. Voor asset-owners en productleveranciers.
NIS2 en Cbw
Aantoonbare beoordeling van beveiligingsmaatregelen conform artikel 21 Cyberbeveiligingswet. Verplicht voor essentiële entiteiten in energie, water, transport, afvalwaterbeheer, kritieke productie en zorg.
BIO2 en overheid
Voor Nederlandse waterschappen, gemeenten en provincies met OT-infrastructuur. Netwerksegmentatietesten direct bruikbaar voor ENSIA-verantwoording.
Ook voor cyberverzekeringen en keteneisen vanuit enterprise-afnemers leveren wij rapportage die u direct kunt delen. Onze rapportage voldoet aan de eisen van gangbare cyberverzekeraars en enterprise-procurement-processen.
Wat kost een OT-security pentest?
OT-security pentesten worden vrijwel altijd op maat gescoped, gezien de unieke architectuur en operationele randvoorwaarden. De prijs hangt af van de omvang van uw omgeving, het aantal in-scope zones en of on-site testen worden meegenomen. Voor duidelijk afgebakende omgevingen bieden wij standaardpakketten.
- Compact OT-assessment, vanaf €4.900
- Uitgebreid OT-traject, vanaf €7.000
- Enterprise trajecten, offerte op maat
Altijd op maat
Bij elk OT-traject stellen wij eerst kosteloos een technisch scope-gesprek voor met uw engineers. Zo weet u vooraf exact wat de investering wordt.
Veelgestelde vragen over OT-security pentesten
Hieronder de meest gestelde vragen over OT-security pentesten. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.
Wat is het verschil tussen een netwerk pentest en een OT-pentest?
Een netwerk pentest richt zich op reguliere IT-infrastructuur zoals servers, netwerken, cloud en Active Directory. Een OT-pentest richt zich op operationele technologie: PLC's, SCADA, HMI's, engineering workstations en industriële protocollen. De methodologieën, toolkits en veiligheidseisen verschillen substantieel. Voor organisaties met beide bieden we vaak gecombineerde trajecten met aparte scoping per domein.
Testen jullie ook safety-instrumented systems (SIS)?
SIS benaderen wij met extra zorgvuldigheid en alleen na expliciete goedkeuring. Doorgaans beperken wij ons tot architectuur- en segmentatievalidatie rondom SIS, zonder directe interactie met safety-logica. De scope wordt in het intakegesprek nauwkeurig gedefinieerd met uw functionele safety-verantwoordelijke.
Welke industriële protocollen ondersteunen jullie?
Wij hebben ervaring met de meest voorkomende industriële protocollen zoals Modbus, DNP3, Profinet, OPC UA en EtherNet/IP. Voor niche of vendor-specifieke protocollen beoordelen we per traject of we de juiste expertise in-house hebben. Transparant, ook als een andere partij beter past.
Werken jullie volgens IEC 62443?
Onze OT-pentesten sluiten aan bij IEC 62443-3-3 (systeemsecurity-vereisten) en IEC 62443-4-2 (componentsecurity-vereisten). Rapportage wordt gemapt op de relevante Security Levels 1 tot 4 zodat u direct beschikt over onderbouwing voor uw audit.
Hoe zit het met vendor-toegang en onderhoudsverbindingen?
Vendor-toegang is een van de meest voorkomende risico-aandachtspunten in OT-omgevingen. Wij beoordelen jump hosts, VPN-configuraties, onderhoudsverbindingen, always-on-connections en third-party access-paden op segmentatie, authenticatie en logging. Ook toetsen we of vendor-toegang binnen een gecontroleerde tijdsvenster kan worden ingeperkt.
Doen jullie ook OT-omgevingen in de zorg (medical devices)?
Medical devices vormen een specifieke categorie OT met eigen normering, waaronder IEC 80001 en de MDR-vereisten. Wij beoordelen per traject of onze expertise past bij uw specifieke apparatuur. Voor zorgorganisaties met bredere OT-scope (gebouwbeheer, klimaatinstallaties) kunnen wij standaard uitvoeren.
Hoe lang duurt een OT-pentest?
Actieve testtijd varieert van 40 uur voor een compact OT-assessment tot 120 uur of meer voor uitgebreide industriële omgevingen met meerdere sites. Totale doorlooptijd is typisch 6 tot 10 weken, iets langer dan bij IT-pentesten vanwege de zorgvuldige scoping en engineer-betrokkenheid.
Is hertest inbegrepen?
Hertest van verholpen kwetsbaarheden voeren wij uit op basis van nacalculatie, afhankelijk van aantal en complexiteit van de bevindingen. Dit wordt bij de intake besproken en toegelicht in de offerte.
Klaar om uw OT-omgeving te laten testen?
Bereidt u zich voor op NIS2? Vraagt uw cyberverzekeraar om aantoonbare OT-validatie? Wilt u weten of uw IT/OT-segmentatie stand houdt? Onze intake start met een technisch gesprek. Uw engineers zitten aan tafel, van scoping tot debriefing.
English