Externe netwerkpenetratietesten
Uw internetgerichte aanvalsoppervlak. Getest zoals een tegenstander dat zou doen.
Een aanvaller die uw organisatie tot doel heeft, begint niet binnenin uw netwerk. Hij begint waar u zichtbaar bent: uw publieke IP-ranges, uw cloudassets, uw infrastructuur voor externe toegang, uw e-mailgateway. Externe netwerkpenetratietesten brengen die blootstelling in kaart en proberen die te exploiteren, precies zoals een echte dreigingsactor dat zou doen.
Evaluris voert externe penetratietesten uit vanuit een positie van een niet-geauthenticeerde tegenstander zonder voorkennis: geen interne toegang, geen eerdere briefing over uw architectuur, geen aannames. Het traject begint waar uw aanvaller zou beginnen, en volgt elk levensvatbaar pad dat bereikbaar is.
Waarom externe tests niet optioneel zijn
Uw externe aanvalsoppervlak is groter dan u denkt. Shadow IT, vergeten subdomeinen, blootgestelde ontwikkelomgevingen, verkeerd geconfigureerde cloudopslag, verouderde services voor externe toegang en third-party-integraties vergroten allemaal de perimeter waarvoor uw securityteam verantwoordelijk is, of zij daarvan weten of niet.
Toezichtkaders in alle belangrijke financiële jurisdicties schrijven inmiddels gedocumenteerde externe penetratietesten voor. DORA vereist jaarlijkse tests van alle internetgerichte ICT-assets. PCI DSS vereist externe tests van de cardholder data environment jaarlijks en na elke significante wijziging. CBUAE, SAMA en VARA schrijven jaarlijkse VAPT voor gelicentieerde instellingen voor. De vraag is niet of u getest zult worden, maar of u uzelf test voordat uw tegenstander dat voor u doet.
In 2025 lag de mediane tijd van initiële externe toegang tot domain compromise bij echte inbreuken onder de 48 uur. Externe blootstelling is geen theoretisch risico.
Methodologie
Passieve verkenning
OSINT-verzameling tegen de digitale voetafdruk van uw organisatie: DNS-enumeratie, analyse van certificate transparency-logs, mapping van ASN en IP-ranges, blootgestelde credentialdatabases, inlichtingen uit LinkedIn en vacatures, en aggregatie van third-party-gegevensbronnen. In deze fase raakt geen verkeer uw infrastructuur.
Actieve verkenning en mapping van het aanvalsoppervlak
Poortscanning, fingerprinting van services, identificatie van webtechnologie, enumeratie van subdomeinen, ontdekking van cloudassets (S3-buckets, Azure Blob, blootgestelde API's) en analyse van de e-mailinfrastructuur (SPF-, DKIM- en DMARC-configuratie).
Identificatie van kwetsbaarheden
Handmatige analyse van ontdekte services op exploiteerbare kwetsbaarheden. Dit gaat verder dan de output van geautomatiseerde scanners: operators analyseren versie-informatie, configuratie en servicegedrag om realistische exploitatiepaden te identificeren.
Exploitatiepogingen
Gecontroleerde exploitatie van bevestigde kwetsbaarheden om vast te stellen wat een aanvaller zou kunnen bereiken. Inclusief exploitatie van VPN- en externe-toegangsservices, aanvallen op publiek gerichte webapplicaties, credential stuffing tegen blootgestelde authenticatie-eindpunten en omzeiling van e-mailbeveiligingsmaatregelen.
Post-exploitatie en pivotbeoordeling
Wanneer initiële toegang is verkregen, beoordelen operators wat vanaf die positie bereikbaar is: zichtbaarheid in het interne netwerk, credentialmateriaal en gevoelige data die vanaf de externe foothold toegankelijk is.
Rapportage
Volledig technisch rapport met narratief van het aanvalspad, bewijs, CVSS-scoring en aan compliance gekoppelde herstelrichtlijnen.
Wat wij testen
- Publieke IP-ranges en aan ASN gekoppelde infrastructuur
- Internetgerichte webapplicaties en API's
- Services voor externe toegang (VPN, RDP, Citrix, SSH, jumpboxes)
- E-mailinfrastructuur en beveiliging van de mailgateway
- Cloudopslag en blootgestelde cloudservice-eindpunten
- DNS-configuratie en beveiliging van subdomeinen
- SSL/TLS-configuratie en certificaatbeheer
- Integraties gericht op third parties en leveranciers
- Ontwikkel- en stagingomgevingen die vanaf internet bereikbaar zijn
Afstemming op compliance
| Framework | Vereiste |
|---|---|
| PCI DSS v4.0.1 | Req. 11.4.1, jaarlijkse externe penetratietest; hertest na significante wijzigingen |
| DORA Art. 25 | Jaarlijkse ICT-weerbaarheidstesten voor alle internetgerichte systemen |
| CBUAE | Jaarlijkse VAPT verplicht voor gelicentieerde financiële instellingen |
| SAMA | Halfjaarlijkse penetratietesten met bewijs voor het management |
| VARA | Testen vereist vóór elke lancering van een nieuw systeem of product |
| NIS2 Art. 21 | Verplichtingen voor netwerkbeveiliging en kwetsbaarhedenbeheer |
| ISO 27001:2022 | A.8.8, beheer van technische kwetsbaarheden |
Op te leveren stukken
- Inventaris van het aanvalsoppervlak, volledige kaart van ontdekte assets, services en blootstellingspunten tijdens de verkenning
- Managementsamenvatting, risicogewaardeerde bevindingen met context van de bedrijfsimpact
- Technisch rapport, volledig exploitatiebewijs, CVSS v4.0-scores en herstelstappen per bevinding
- Prioriteitsmatrix voor herstel, bevindingen gerangschikt op exploiteerbaarheid, impact en toezichtblootstelling
- Hertestvenster, verificatie na herstel inbegrepen
Klaar om dit traject af te bakenen?
Vertel ons over uw omgeving, regelgevingsdrijfveren en tijdlijn. Wij stemmen methodologie, scope en bewijsvereisten af voordat het testen begint.