Externe netwerkpenetratietesten

Uw internetgerichte aanvalsoppervlak. Getest zoals een tegenstander dat zou doen.

Een aanvaller die uw organisatie tot doel heeft, begint niet binnenin uw netwerk. Hij begint waar u zichtbaar bent: uw publieke IP-ranges, uw cloudassets, uw infrastructuur voor externe toegang, uw e-mailgateway. Externe netwerkpenetratietesten brengen die blootstelling in kaart en proberen die te exploiteren, precies zoals een echte dreigingsactor dat zou doen.

Evaluris voert externe penetratietesten uit vanuit een positie van een niet-geauthenticeerde tegenstander zonder voorkennis: geen interne toegang, geen eerdere briefing over uw architectuur, geen aannames. Het traject begint waar uw aanvaller zou beginnen, en volgt elk levensvatbaar pad dat bereikbaar is.

Context

Waarom externe tests niet optioneel zijn

Uw externe aanvalsoppervlak is groter dan u denkt. Shadow IT, vergeten subdomeinen, blootgestelde ontwikkelomgevingen, verkeerd geconfigureerde cloudopslag, verouderde services voor externe toegang en third-party-integraties vergroten allemaal de perimeter waarvoor uw securityteam verantwoordelijk is, of zij daarvan weten of niet.

Toezichtkaders in alle belangrijke financiële jurisdicties schrijven inmiddels gedocumenteerde externe penetratietesten voor. DORA vereist jaarlijkse tests van alle internetgerichte ICT-assets. PCI DSS vereist externe tests van de cardholder data environment jaarlijks en na elke significante wijziging. CBUAE, SAMA en VARA schrijven jaarlijkse VAPT voor gelicentieerde instellingen voor. De vraag is niet of u getest zult worden, maar of u uzelf test voordat uw tegenstander dat voor u doet.

In 2025 lag de mediane tijd van initiële externe toegang tot domain compromise bij echte inbreuken onder de 48 uur. Externe blootstelling is geen theoretisch risico.

Aanpak

Methodologie

1

Passieve verkenning

OSINT-verzameling tegen de digitale voetafdruk van uw organisatie: DNS-enumeratie, analyse van certificate transparency-logs, mapping van ASN en IP-ranges, blootgestelde credentialdatabases, inlichtingen uit LinkedIn en vacatures, en aggregatie van third-party-gegevensbronnen. In deze fase raakt geen verkeer uw infrastructuur.

2

Actieve verkenning en mapping van het aanvalsoppervlak

Poortscanning, fingerprinting van services, identificatie van webtechnologie, enumeratie van subdomeinen, ontdekking van cloudassets (S3-buckets, Azure Blob, blootgestelde API's) en analyse van de e-mailinfrastructuur (SPF-, DKIM- en DMARC-configuratie).

3

Identificatie van kwetsbaarheden

Handmatige analyse van ontdekte services op exploiteerbare kwetsbaarheden. Dit gaat verder dan de output van geautomatiseerde scanners: operators analyseren versie-informatie, configuratie en servicegedrag om realistische exploitatiepaden te identificeren.

4

Exploitatiepogingen

Gecontroleerde exploitatie van bevestigde kwetsbaarheden om vast te stellen wat een aanvaller zou kunnen bereiken. Inclusief exploitatie van VPN- en externe-toegangsservices, aanvallen op publiek gerichte webapplicaties, credential stuffing tegen blootgestelde authenticatie-eindpunten en omzeiling van e-mailbeveiligingsmaatregelen.

5

Post-exploitatie en pivotbeoordeling

Wanneer initiële toegang is verkregen, beoordelen operators wat vanaf die positie bereikbaar is: zichtbaarheid in het interne netwerk, credentialmateriaal en gevoelige data die vanaf de externe foothold toegankelijk is.

6

Rapportage

Volledig technisch rapport met narratief van het aanvalspad, bewijs, CVSS-scoring en aan compliance gekoppelde herstelrichtlijnen.

Scope

Wat wij testen

  • Publieke IP-ranges en aan ASN gekoppelde infrastructuur
  • Internetgerichte webapplicaties en API's
  • Services voor externe toegang (VPN, RDP, Citrix, SSH, jumpboxes)
  • E-mailinfrastructuur en beveiliging van de mailgateway
  • Cloudopslag en blootgestelde cloudservice-eindpunten
  • DNS-configuratie en beveiliging van subdomeinen
  • SSL/TLS-configuratie en certificaatbeheer
  • Integraties gericht op third parties en leveranciers
  • Ontwikkel- en stagingomgevingen die vanaf internet bereikbaar zijn
Regelgeving

Afstemming op compliance

FrameworkVereiste
PCI DSS v4.0.1Req. 11.4.1, jaarlijkse externe penetratietest; hertest na significante wijzigingen
DORA Art. 25Jaarlijkse ICT-weerbaarheidstesten voor alle internetgerichte systemen
CBUAEJaarlijkse VAPT verplicht voor gelicentieerde financiële instellingen
SAMAHalfjaarlijkse penetratietesten met bewijs voor het management
VARATesten vereist vóór elke lancering van een nieuw systeem of product
NIS2 Art. 21Verplichtingen voor netwerkbeveiliging en kwetsbaarhedenbeheer
ISO 27001:2022A.8.8, beheer van technische kwetsbaarheden
Resultaten

Op te leveren stukken

  • Inventaris van het aanvalsoppervlak, volledige kaart van ontdekte assets, services en blootstellingspunten tijdens de verkenning
  • Managementsamenvatting, risicogewaardeerde bevindingen met context van de bedrijfsimpact
  • Technisch rapport, volledig exploitatiebewijs, CVSS v4.0-scores en herstelstappen per bevinding
  • Prioriteitsmatrix voor herstel, bevindingen gerangschikt op exploiteerbaarheid, impact en toezichtblootstelling
  • Hertestvenster, verificatie na herstel inbegrepen

Klaar om dit traject af te bakenen?

Vertel ons over uw omgeving, regelgevingsdrijfveren en tijdlijn. Wij stemmen methodologie, scope en bewijsvereisten af voordat het testen begint.