Woordenlijst

Wat is Penetration Testing?

20 mei 2026

Penetration testing (pentesting, ethical hacking) is een geautoriseerde, gesimuleerde cyberaanval op een systeem, applicatie, API of netwerk. Doel is zwakheden vinden (kwetsbaarheden, misconfiguraties, ontwerpfouten) voordat kwaadwillende aanvallers ze misbruiken. De pentester volgt een gestructureerde methodologie van scannen, handmatige exploitatie, post exploitatie en rapportage. De output is een geschreven rapport met elke bevinding op ernst beoordeeld (Critical, High, Medium, Low, Informational) met reproductiestappen, screenshots, business impact en aanbevolen oplossing. Verplicht in PCI DSS 11.4 (jaarlijks), ISO 27001:2022 A.8.29, NIS2 artikel 21, HIPAA, SOC 2 en DORA artikel 26 sinds 17 januari 2025. Prijzen 2025: 5.000 tot 25.000 EUR MKB, 30.000 tot 150.000 EUR enterprise, PTaaS vanaf 800 tot 2.000 EUR per maand.

Pentest vs vulnerability scan

AspectScanPentest
AutomatiseringVolledigVooral handmatig
DiepteOppervlakGeketende exploitatie
False positivesHoogLaag
ExploitatieGeenEcht
DuurMinuten tot urenDagen tot weken
KostenLaagVanaf 5.000 EUR
FrequentieWekelijksJaarlijks

Types pentest

  • Web applicatie.
  • API (OWASP API Top 10 2023).
  • Mobile.
  • Netwerk en infrastructuur.
  • Cloud (AWS, Azure, GCP).
  • Wireless.
  • Social engineering en phishing.
  • Red Team.
  • Purple Team.
  • IoT en embedded.

Kennismodellen

  • Black box.
  • Grey box.
  • White box.

Methodologie

  1. Scope en rules of engagement.
  2. Reconnaissance.
  3. Threat modeling.
  4. Identificatie (Burp Suite Pro, Acunetix, Nuclei, Nessus).
  5. Exploitatie (Metasploit, sqlmap, hashcat, BloodHound).
  6. Post exploitatie.
  7. Rapportage CVSS 3.1 of 4.0.
  8. Herstel en retest.

Standaarden

  • OWASP WSTG 4.2.
  • OWASP API Top 10 2023.
  • PTES.
  • NIST SP 800 115.
  • OSSTMM.
  • MITRE ATT&CK.
  • PCI DSS 11.4.
  • TIBER-EU.

Tools

  • Burp Suite.
  • OWASP ZAP.
  • Metasploit.
  • Nmap.
  • sqlmap.
  • Nuclei.
  • hashcat.
  • BloodHound.
  • Kali Linux, Parrot OS.
  • Cobalt Strike.
  • WPScan.

Certificeringen

  • OSCP, OSCE3.
  • CRTO / CRTL.
  • CREST CRT en CCT.
  • PNPT.
  • GPEN, GWAPT, GXPN.
  • CEH.

WordPress pentest

  • Plugin en theme CVEs (WPScan).
  • REST API zonder auth.
  • XML-RPC.
  • Author enumeration.
  • Backup bestanden in webroot.
  • Kwetsbare uploads.
  • SQLi in custom plugins/themes.
  • Stored XSS.
  • Geen 2FA en geen CSRF nonces.
  • Zwakke wachtwoorden.

Voorbereiding

  1. Scope bepalen.
  2. Testaccounts per rol.
  3. Staging isoleren.
  4. SOC, IT, hoster en WAF informeren.
  5. Bekende issues documenteren.
  6. Communicatiekanaal.
  7. Budget voor retest.

Bug Bounty

HackerOne, Bugcrowd, Intigriti, YesWeHack, Open Bug Bounty. Aanvulling, geen vervanging.

Hoe past InspectWP?

InspectWP automatiseert reconnaissance en oppervlakanalyse.

Controleer nu uw WordPress-site

InspectWP analyseert uw WordPress-site op beveiligingsproblemen, SEO-problemen, GDPR-naleving en prestaties — gratis.

Analyseer uw site gratis