Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzendingen
    • De jury en experts
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

‘Scope bij pentests: vals gevoel van veiligheid’

29 januari 2016 - 15:02OpinieSecurity & Awareness
Jasper Bakker
Jasper Bakker

Elke werkdag behandelt Computable een onderwerp waarover lezers kunnen discussiëren. Vandaag over dé valkuil voor pentests: het bepalen van bereik daarvoor.

Het lijkt zinnig om tests gericht te laten uitvoeren. Het bepalen van een bereik is niet alleen nuttig vanwege het risico van enorm uitdijende kosten voor dat testen. Het stellen van zogeheten scope is natuurlijk ook nuttig om daarna gericht te kunnen verbeteren. Alleen is security nu net zo’n breed en belangrijk gebied dat het beperken van pentests middels vooraf opgelegde scope funest kan zijn.

Security-experts die worden ingezet – en soms extern ingehuurd – om te proberen binnen te komen, worden zo aan handen en voeten gebonden. De test of systemen zijn te penetreren heeft dan weinig tot geen nut. Sterker nog: het kan een vals gevoel van veiligheid geven. Want kwaadwillenden beperken zichzelf immers niet tot bepaalde gebieden of systemen. Zij proberen juist alles om maar binnen te komen. Dit wil niet zeggen dat scope verboden zou moeten worden. Scope moet wel wijselijk worden ingezet. Wat vind jij?

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    De Nieuwe Realiteit van OT Security

    Waarom kritieke systemen om een andere securityaanpak vragen

    Computable.nl

    Videobeveiliging naar de cloud

    Ontwikkelingen in videobeveiliging en cloud-gebaseerde securityplatformen

    Computable.nl

    Regelgeving en zorgplicht helpen organisaties om succesvol en veilig te zijn

    Hoe helpen regelgeving en zorgplicht organisaties om succesvol en veilig te zijn?

    3 reacties op “‘Scope bij pentests: vals gevoel van veiligheid’”

    1. Mauzze schreef:
      3 februari 2016 om 07:06

      Scope?? Welke hacker gebruikt een scope?? Geef gewoon mandaat om de pentest uit te voeren, scope is zo breed als nodig is. Binnenkomen op welke manier dan ook. Zodra er een afbakening wordt afgezet in een scopebepaling, dan worden er bewust of onbewust onderdelen gemist, en dat is jammer want die onderdelen zijn vaak de sleutel voor inbraak.

      Login om te reageren
    2. KJ schreef:
      3 februari 2016 om 07:36

      Pen-tests zeggen niet zoveel. Er is namelijk ook nog een andere belangrijker scope, namelijk die van het spectrum van de tests die op de infrastructuur worden uitgevoerd. Hoeveel tests worden precies er tijdens de pen-test uitgevoerd? Worden inderdaad alle attack-surfaces getest of beperkt de test zich tot de inhoud van de tool (MetaSploit, Nessus, BackTrack etc) en is die tool up/to date en/of misschien een gratis (uitgeklede) versie? Betreft het alleen een black box pen test of wordt er ook met legitieme users getest? Een groot gedeelte hacks wordt namelijk door insiders gepleegd.

      Er bestaan vele manieren om een infrastructuur en/of applicatie binnen te dringen. Een pen-test is een dure manier om aan te tonen dat er inderdaad een of meer kwetsbaarheden bestaan.

      Login om te reageren
    3. STREED schreef:
      3 februari 2016 om 12:03

      Ten eerste geen enkele infrastructuur kan volledig beveiligd worden. Anders kan ook niemand ermee werken. Ten tweede een professionele pen-tester zal nooit gratis, uitgeklede tools gebruiken maar vertrouwde up-to-date tools en methodieken gebruiken om te ontdekken welk kwetsbaarheden er zijn. Wanneer je een scope met een klant afspreekt dan is het ook noodzakelijk de klant bewust te maken dat er gebieden zullen zijn die niet getest zullen worden en dat de klant hiermee akkoord zal gaan en de risico’s accepteren.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Awards-nominaties

    Pijl naar rechts icoon

    Check Point

    Nadia van Beelen (Sales Associate, Check Point Technologies)
    Pijl naar rechts icoon

    ForceFusion

    Amber Quist (Cyber security specialist, ForceFusion)
    Pijl naar rechts icoon

    Hyperfox

    Vereenvoudiging bestelproces bij Duplast, specialist in voedselverpakkingen (Duplast en Hyperfox)
    Pijl naar rechts icoon

    Prodek Solutions BV

    Compleet pakket voor digitale aansturing duurzame energie bij Odura (Odura en Prodek Solutions)
    Pijl naar rechts icoon

    Norday

    Hyper-gepersonaliseerde cultuurpodcasts die nieuwe bezoekers vaker laten terugkomen via Wondercast (Norday en het Rotterdams Philharmonisch Orkest)
    Alle inzendingen
    Pijl naar rechts icoon

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Security & Awareness

    OT monitoring herzien: van inzicht naa...

    Monitoring en logging van netwerkverkeer vormen een onmisbare basis voor OT security. Tegelijkertijd groeit het besef dat zichtbaarheid op zichzelf het risico niet verlaagt. In een omgeving met toenemende dreigingen,...

    Meer persberichten

    Meer lezen

    Security & Awareness

    Alle hens aan cy­ber­se­cu­ri­ty-dek

    Cloud & Infrastructuur

    Ciso’s investeren massaal in monitoring door groei botverkeer

    Data & AI

    Kort: Microsoft richt pijlen op cybercrime-tools, werknemer koopt eigen ai in (en meer)

    Security & Awareness

    Cyberagentschappen Five Eyes roepen op tot actie tegen ai-dreigingen

    Eurofiber
    Cloud & Infrastructuur

    Gluren achter de deuren van een digitale vesting

    Risico, risk
    Security & Awareness

    ABN Amro: mkb gebruikt ai, maar ontbeert beleid voor relevante risico’s

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten
    • Blogwire

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs