Skip to main content

Met alle verschillende manieren waarop hackers de netwerken en systemen van je bedrijf kunnen aanvallen, vraag je je misschien af welke beveiligingsmaatregelen het beste zijn om dit te voorkomen. Met penetratietests en kwetsbaarheidsbeoordelingen kun je kostbare tijd besparen die je anders later zou besteden aan het oplossen van problemen.

Ten eerste moet je het verschil tussen beide begrijpen, omdat deze termen met elkaar samenhangen. Soms betaal je voor penetratietestdiensten en ontvang je een rapport van honderd pagina's over "penetratietests", waarin gebreken worden beschreven die door een kwetsbaarheidsscantool zijn gevonden.

Veel bedrijven voeren penetratietests uit die uiteindelijk kwetsbaarheidsbeoordelingen blijken te zijn. Het probleem komt daarom nogal vaak voor. In dit artikel leg ik de belangrijkste verschillen uit tussen deze twee soorten beveiligingstests: Penetratietest (PT) en Kwetsbaarheidsscan (VS). 

Want more from The CTO Club?

Create a free account to finish this piece and join a community of CTOs and engineering leaders sharing real-world frameworks, tools, and insights for designing, deploying, and scaling AI-driven technology.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting you agree to receive occasional emails and acknowledge our Privacy Policy. You can unsubscribe at anytime.

Gerelateerd artikel: 4 STAPPEN VOOR HET UITVOEREN VAN EEN SUCCESVOLLE NETWERKPENETRATIETEST

Kwetsbaarheidsscan

Kwetsbaarheden zijn als kleine hindernissen waar je overheen moet springen om de technologische infrastructuur van je bedrijf te beveiligen, zoals firewalls en webapplicaties. Deze scans kunnen helpen bij het identificeren van potentiële problemen met je netwerkverkeer en de beveiliging van webapplicaties, en daarnaast gebreken aan het licht brengen die kunnen worden misbruikt door hackers die op zoek zijn naar eenvoudige doelwitten. Een typische beoordeling analyseert je firewall, webapplicaties, servers en andere apparaten die met de technologische infrastructuur van het bedrijf zijn verbonden, zodat potentiële gebreken of problemen kunnen worden opgespoord.

De bevindingen van potentiële kwetsbaarheden worden in het rapport opgenomen. Omdat de resultaten in een rapport van een kwetsbaarheidsbeoordeling niet gepaard gaan met een poging om zwakke plekken uit te buiten, kunnen sommige ervan fout-positieven zijn.

Een uitgebreide beveiligingsbeoordeling moet voor elke gevonden potentiële kwetsbaarheid de naam en ernst (hoog/gemiddeld/laag) vermelden. Het is belangrijk om vast te stellen welke kwetsbaarheden kritiek zijn voordat je tijd verspilt aan het oplossen van minder dringende problemen, want verwarring leidt op dit pad alleen maar tot meer problemen!

Een goede manier om je beveiligingsbevindingen te ordenen is op ernst. De ernstigste kwetsbaarheden worden gerapporteerd als "hoog", in volgorde van hoe gevaarlijk ze zijn, en worden op de voet gevolgd door problemen van gemiddeld niveau die worden aangeduid als 'gemiddeld' of lager. Zo is het gemakkelijker om bij het analyseren van het rapport te bepalen wat als eerste moet worden opgelost.

Get regular tech leadership wisdom for delivering better software and systems.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form

Penetratietest

Penetratietesters zijn jagers die hun vaardigheden gebruiken om kwetsbaarheden te vinden en zo informatie te beveiligen. Het doel van een penetratietest is om kwetsbaarheden te ontdekken, te proberen deze uit te buiten en toegang tot het systeem te verkrijgen. Penetratietests worden gebruikt om de echtheid van ontdekte kwetsbaarheden te verifiëren en kunnen volgens PCI DSS theoretische ontdekkingen van niet-uitbuitbare kwetsbaarheden bevatten. 

Penetratietesters doen dit door mogelijke aanvallen op systemen uit te proberen, wat kan worden gebruikt om opzettelijk te hacken of gewoon voor algemeen onderzoek. Als ze met een exploit die als legitiem wordt voorgesteld succesvol een systeem binnendringen, wordt dit samen met andere testresultaten, zoals ontdekte exploits en kwetsbaarheden, opgenomen in je penetratietestrapport.

Het proces van penetratietesten is een belangrijk onderdeel van het beoordelen van de waarschijnlijkheid dat een cyberaanval in de echte wereld kan worden uitgebuit. De tester gebruikt zijn kennis en vaardigheden om na te bootsen wat er volgens hem zou gebeuren als iemand met kwaadwillende bedoelingen zou proberen in te loggen op je netwerk. Zo kan worden vastgesteld hoe gemakkelijk of moeilijk dit in werkelijkheid zou zijn bij verschillende combinaties van software en hardware.

Belangrijkste verschillen tussen kwetsbaarheidsscans en penetratietests

Penetratietesten versus kwetsbaarheidsscans: waarin verschillen ze precies?

Reikwijdte

De reikwijdte van de kwetsbaarheidsdekking is wat ze onderscheidt van penetratietesten. Terwijl een typische penetratietest slechts één aspect diepgaand onderzoekt om kwetsbaarheden te vinden, bestrijkt een beoordeling doorgaans veel gebieden, zoals het identificeren van potentiële bedreigingen of risicofactoren die tot systeemuitval kunnen leiden als ze niet goed worden beperkt. Dit omvat ook inzicht in de werking van je netwerk, zodat je weet waar je wijzigingen kunt aanbrengen boven op de standaardprocedures voor beveiliging.

Penetratietesten zijn de perfecte keuze voor klanten die er zeker van willen zijn dat hun netwerkbeveiliging niet is aangetast, maar geen tijd of geld hebben om grondige tests uit te voeren. Deze experts hanteren een aanpak die van onderaf werkt en testen of er kwetsbaarheden bestaan in de volgorde van hoe diep ze gaan—beginnend op oppervlakteniveau en helemaal doorgaand tot de kernservers. Het is een aanpak waarbij diepgang belangrijker is dan breedte, want als er te veel gaten zijn, duurt het op de lange termijn langer om ze te verhelpen.

Automatiseringsniveau

Automatisering is een geweldige manier om ervoor te zorgen dat de beveiliging van je organisatie up-to-date blijft. Kwetsbaarheidsbeoordelingen worden vaak geautomatiseerd, wat betekent dat ze efficiënter kunnen worden uitgevoerd en een grotere dekking van kwetsbaarheden bieden dan wanneer mensen dit één voor één zouden doen.

Penetratietesten combineren daarentegen zowel geautomatiseerde procedures als procedures waarvoor menselijke tussenkomst nodig is om problemen verder te onderzoeken—dit type test zou niet werken met de inflexibiliteit van robots!

Moeilijkheidsgraad

Het derde verschil is de moeilijkheidsgraad van het uitvoeren van elke test en het vereiste vaardigheidsniveau van de tester. Geautomatiseerd testen, dat uitgebreid wordt gebruikt bij kwetsbaarheidsbeoordelingen op het gebied van beveiliging, vereist weinig vaardigheden en kan worden uitgevoerd door medewerkers van het beveiligingsteam. Het beveiligingspersoneel van het bedrijf kan echter bepaalde kwetsbaarheden ontdekken die ze niet kunnen verhelpen en ze daarom buiten het rapport laten. Daardoor kan een kwetsbaarheidsbeoordeling door een externe dienstverlener nuttiger zijn om beveiligingszwakke plekken weg te nemen. Bovendien krijg je inzicht in de beveiligingsstrategie die door een externe dienstverlener wordt toegepast.

Penetratietesten vereisen daarentegen een veel hoger kennisniveau (vanwege het handmatige karakter van het proces) en worden meestal uitbesteed aan een bedrijf dat penetratietestdiensten levert.

Infographic over kwetsbaarheidsscanning versus penetratietesten
Een vergelijkingstabel met de belangrijkste verschillen tussen kwetsbaarheidsscanning en penetratietesten.

Waarom zou je kwetsbaarheidsscans en penetratietests uitvoeren?

Elke dag worden nieuwe kwetsbaarheden gevonden en gemeld. Hoewel nalevingsvoorschriften of basisbeveiligingsbeleid mogelijk minimaal maandelijkse patching vereisen, worden regelmatiger kwetsbaarheidscontroles aanbevolen. Door hun beveiligingsprofiel nauwkeurig in kaart te brengen, kunnen ondernemingen daar aanzienlijk voordeel uit halen.

Afhankelijk van de ernst van de kwetsbaarheden kunnen bepaalde exploits zich behoorlijk snel gaan verspreiden. Zero-day-exploits komen vaker voor dan we zouden willen. Je stelt jezelf bloot aan mogelijke gevaren als je niet regelmatig kwetsbaarheidsscans uitvoert en de bevindingen opvolgt met herstelmaatregelen.

Nadat je een scanfrequentie hebt vastgesteld en problemen hebt opgelost zodra ze zich voordoen, beschik je over een sterke basis voor je beveiligings- en nalevingsvereisten.

Op basis van de bevindingen van kwetsbaarheidsscans is het een goed idee om na enkele scanrondes penetratietesten uit te voeren. De voordelen van penetratietests voor een organisatie komen voort uit het feit dat kwetsbaarheidsscanners beperkt zijn in hun vermogen om specifieke kwetsbaarheden op elk afzonderlijk bedrijfsmiddel te vinden. Het werkelijke gevaar van het misbruiken van kwetsbaarheden wordt mogelijk pas volledig duidelijk wanneer een penetratietest deze in een bepaalde context probeert te benutten.

In plaats van zich op één kwetsbaarheid te richten, kan de penetratietester meerdere zwakke plekken combineren of aan elkaar koppelen voor grotere gevolgen. Wanneer iets in de juiste omstandigheden wordt gekoppeld aan een lijst met kwetsbaarheden, kan iets wat tijdens een kwetsbaarheidscontrole niet als ernstig wordt beoordeeld, de basis worden van een sluwere aanval.

De huidige dreigingsomgeving is zo ernstig dat bedrijven het zich niet kunnen veroorloven de waarde van het combineren van deze twee complementaire strategieën over het hoofd te zien.

Conclusie

Kwetsbaarheidsbeoordelingen en penetratietesten kunnen moeilijk te begrijpen zijn voor mensen die ze nog nooit eerder hebben uitgevoerd, maar nu ken je het verschil! Hoewel beide belangrijk zijn, is het duidelijk dat organisaties zich moeten richten op een volledig spectrum aan cyberbeveiligingsmaatregelen in plaats van alleen op informatiebeveiliging.

Heb je vragen over een van de hier besproken testtypen—laat het ons hieronder weten! Als dit bericht nuttig was, abonneer je dan op de nieuwsbrief van The QA Lead voor meer definities, handleidingen en tips uit de sector.

Lijst met gerelateerde hulpmiddelen:

Ook de moeite waard: