Drie vormen van technisch onderzoek
Wie wil weten hoe goed de IT-omgeving beveiligd is, hoort al snel de termen scan, audit en pentest. Ze worden vaak door elkaar gebruikt, maar ze beantwoorden een andere vraag.
- Kwetsbaarheidsscan: zoekt geautomatiseerd naar bekende zwakke plekken, zoals ontbrekende updates of open diensten. Snel en breed, maar zonder diepgang.
- Configuratie-audit: beoordeelt hoe je systemen zijn ingesteld, bijvoorbeeld de beveiligingsinstellingen en toegangsrechten van Microsoft 365 en Azure.
- Pentest: gaat een stap verder. Binnen afgesproken spelregels en met je schriftelijke toestemming onderzoeken we of zwakke plekken daadwerkelijk misbruikt kunnen worden, zoals een aanvaller dat zou doen.
Wanneer kies je wat?
De juiste keuze hangt af van je vraag. Wil je een eerste breed beeld van bekende zwakke plekken, dan is een scan een logisch vertrekpunt. Wil je weten of je cloudomgeving goed is ingericht, dan past een configuratie-audit. Een pentest is zinvol als je wilt weten wat een aanvaller echt kan bereiken, bijvoorbeeld bij een kritieke applicatie of op vraag van een klant of verzekeraar.
Een pentest is dus niet automatisch beter. Zonder voorafgaand inzicht in je omgeving levert hij vaak minder op dan een goed afgebakende audit. Daarom doen we bij Cyberwise niet standaard een pentest, maar bepalen we samen of en wanneer die zinvol is.
Waar je op let
- Een duidelijke scope: welke systemen, welke periode en welke spelregels? Leg dat schriftelijk vast.
- Een leesbaar rapport: geautomatiseerde resultaten moeten handmatig beoordeeld en vertaald worden naar risico en prioriteit. Ook beperkingen horen erin.
- Opvolging: je IT-team of IT-partner herstelt, en een hertest toont aan of de bevindingen echt verholpen zijn.
Hoe Cyberwise helpt
Met onze security audits toetsen we je omgeving op maat van je vraag, van een gerichte configuratie-audit tot een pentest. Een audit kan los, of als vervolg op het Start-pakket.