Weet wat aanvallers zien
voordat zij jouw netwerk vinden.
Een gecontroleerde aanvalssimulatie op alles wat van buiten bereikbaar is. Je externe aanvalsoppervlak volledig in kaart gebracht en getest door gecertificeerde ethische hackers (OSCP, OSWE, OSEP).
Wat is een external pentest?
Je externe aanvalsoppervlak is wat een aanvaller als eerste ziet. Een External Pentest simuleert het perspectief van een externe aanvaller zonder voorkennis of interne toegang. Je ontdekt welke systemen bereikbaar zijn, welke kwetsbaarheden exploiteerbaar zijn en welke aanvalsketens openstaan. Je ontvangt een rapport met concrete bevindingen, exploitatiebewijs en directe herstelstappen.
Feiten en cijfers
Waarom penetratietesten essentieel is
Bronnen: Verizon DBIR 2024 (verizon.com/dbir) · IBM Cost of Data Breach 2024 (ibm.com/reports/data-breach) · NCSC 2023 (ncsc.nl)
External Pentest: aanvalsperspectief als fundament
Je externe aanvalsoppervlak is wat een aanvaller als eerste ziet. Elke publiek bereikbare dienst, van je website tot je VPN-gateway, is een potentieel toegangspunt. Een External Pentest simuleert het perspectief van een externe aanvaller die zonder voorkennis of interne toegang probeert binnen te komen.
Het team begint met OSINT: welke informatie over jouw organisatie is online vindbaar? Subdomeinen, e-mailadressen, technologiekeuzes, gelekte credentials. Vervolgens worden alle publiek bereikbare diensten systematisch getest op kwetsbaarheden. Niet alleen bekende CVE's, maar ook misconfiguraties, zwakke authenticatie, informatielekken en logische fouten.
Wat een External Pentest van DEFION onderscheidt, is de focus op aanvalsketens. Een individuele kwetsbaarheid kan laag risico lijken, maar in combinatie met andere bevindingen kan het pad naar volledige compromittatie openstaan. Het team denkt als een aanvaller: niet in losse kwetsbaarheden, maar in scenario's.
Drie risico's die je externe beveiliging ondermijnen
-
Aanvallers scannen continu je publieke systemen
Geautomatiseerde scanners lopen 24/7 en vinden je systemen binnen minuten. Eén exploiteerbare entry point kan leiden tot volledige compromittering van interne systemen.
-
Shadow IT en vergeten systemen vergroten je aanvalsoppervlak
Vergeten testomgevingen, misconfigureerde cloud-services en ongedocumenteerde subdomeinen staan open zonder dat je het weet. OSINT haalt meer op dan de meeste IT-teams verwachten.
-
Losse kwetsbaarheden worden tot aanvalsketens gecombineerd
Een CVSS 5.0 kwetsbaarheid lijkt laag risico. Gecombineerd met een informatielek en een zwakke authenticatie wordt het de toegangspoort tot je netwerk. Geautomatiseerde scans zien die combinatie niet.
Scope van de External Pentest
Hoe DEFION een External Pentest uitvoert
Kick-off en scopebepaling
Inventarisatie van externe assets, domeinen en IP-ranges. Afspraken over regels, beperkingen en planning worden vastgelegd.
OSINT en verkenning
Passieve en actieve informatieverzameling. Subdomain enumeration, credential leaks, technology fingerprinting.
Dreigingsanalyse
Op basis van verzamelde informatie worden waarschijnlijke aanvalsvectoren geïdentificeerd.
Exploitatie
Actief testen op CVE's, misconfiguraties, zwakke credentials, brute-force aanvallen, webapplicatiefouten en informatielekken. Bevindingen worden gecombineerd tot aanvalsketens.
Post-exploitatie
Vaststellen wat een aanvaller kan bereiken na initiële toegang. Laterale beweging, privilege escalation en data-exfiltratie worden gedocumenteerd.
Rapportage en bespreking
Rapport met executive summary, technische details, CVSS-scores en herstelstappen. Bespreking met je team.
Deliverables
- Executive summary geschikt voor bestuur en management
- Technisch rapport met per kwetsbaarheid: beschrijving, bewijs (screenshots, PoC), CVSS-score en herstelstappen
- Overzicht van het externe aanvalsoppervlak
- Rapportbespreking (virtueel of on-site)
- Logs, screenshots en tool-output als bijlage
- Optioneel: hertest na remediatie
Voor wie is een External Pentest?
Een External Pentest is relevant voor elke organisatie met publiek bereikbare systemen. Je hebt niet alleen een technisch risico maar ook een compliance-verplichting als je digitale diensten levert aan klanten of partners.
- Organisaties met klantgerichte portalen, webshops of SaaS-platformen
- Bedrijven die ISO 27001, SOC 2 of NIS2 compliance moeten aantonen
- IT- en securityteams die onafhankelijke validatie zoeken van hun externe beveiliging
- Organisaties die recent zijn gemigreerd naar de cloud of nieuwe diensten hebben gelanceerd
- Bedrijven na een fusie of overname waarbij het externe landschap is veranderd
FAQ
Wat is het verschil tussen een External Pentest en een vulnerability scan?
Hoe bepaal je de scope van een External Pentest?
Kan ik specifieke systemen uitsluiten?
Hoe snel ontvang ik het rapport?
Hoe verhoudt een External Pentest zich tot Red Teaming?
Klaar om je externe aanvalsoppervlak te testen?
Vertel ons wat je wilt testen. Wij bepalen samen de juiste scope en starten binnen dagen.
Meer leren over pentesting?
Lees: Wat is een pentest? Complete gids voor organisaties in 2026 →
®