We gebruiken cookies om te begrijpen hoe de site wordt gebruikt en om uw ervaring te verbeteren. Privacybeleid

    Skip to main content

    5 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)

    Handmatige vs Geautomatiseerde Pentest: Wat Elke Aanpak Vindt, en Wat Alleen een Mens Vindt

    Geautomatiseerd pentesten is een productcategorie geworden. Kwetsbaarhedenscanners, continuous-testing-platformen en nu AI-gestuurde tools beloven allemaal pentestresultaten zonder pentester. Een deel daarvan is echt. Dit is een eerlijke scheiding van wat automatisering vindt, wat zij structureel niet kan, en hoe u beide inzet.

    Plan een handmatige pentest

    Wat geautomatiseerd pentesten werkelijk is

    De term dekt drie verschillende dingen. Kwetsbaarhedenscanners (netwerk en web) vergelijken softwareversies en bekende signatures met kwetsbaarheidsdatabases en voeren veilige checks uit op veelvoorkomende misconfiguraties. Penetration testing as a service (PTaaS)-platformen voegen orkestratie, continu scannen en soms een pool van menselijke testers achter een dashboard toe. De nieuwste categorie, AI-gestuurd of autonoom testen, probeert scanneroutput automatisch door te zetten naar exploitatie. Alle drie zijn nuttig. Geen van de drie is wat een auditor, een klant of een toezichthouder met een penetratietest bedoelt, tenzij een gekwalificeerd mens de exploitatie en de beoordeling doet.

    Het onderscheid doet ertoe omdat het woord in verkoopmateriaal losjes wordt gebruikt. PCI DSS-, DORA- en ISO 27001-auditors en vendor-risk-teams van grote klanten behandelen scannen en penetratietesten als aparte maatregelen. Een scanrapport dat als penetratietest wordt gepresenteerd, is de meest voorkomende reden dat een test opnieuw moet.

    Wat elke aanpak vindt

    Gebaseerd op wat wij zien als een handmatige test volgt op een geautomatiseerde test op dezelfde scope.

    KwetsbaarheidsklasseGeautomatiseerde toolsHandmatig testen
    Ontbrekende patches, verouderde componenten, bekende CVE'sSterk: hiervoor zijn scanners gebouwdBevestigt uitbuitbaarheid en impact, deprioriteert false positives
    Veelvoorkomende misconfiguraties (TLS, headers, standaardwachtwoorden, open diensten)SterkBevestigt en koppelt ze tot echte toegang
    Injectie met eenvoudige signatures (reflected XSS, basale SQLi)Matig: vindt de voor de hand liggende gevallenVindt second-order, blinde en contextspecifieke gevallen
    Gebroken toegangscontrole, IDOR, multi-tenant-isolatieZwak: tools weten niet welke gebruiker welk object mag zienGrootste kracht: de meest voorkomende kritieke bevinding in webapplicaties
    Misbruik van bedrijfslogica (workflow-omzeiling, prijsmanipulatie, race conditions)Niet gevonden: vereist begrip van waar de applicatie voor dientGrootste kracht
    Ontwerpfouten in authenticatie en sessies (MFA-omzeiling, tokenmisbruik, OAuth-misconfiguratie)Zwak tot matigSterk
    Rechtenverhoging en laterale beweging in Active DirectoryZwak: tools enumereren, ze koppelen nietGrootste kracht: het pad van werkplek naar domain admin
    Gekoppelde bevindingen van lage ernst die samen kritiek wordenNiet gevondenGrootste kracht
    Social engineering, fysiek, insider-scenario'sNiet van toepassingRed-team-scope

    Waar automatisering thuishoort in een securityprogramma

    Automatisering is niet de vijand van handmatig testen. Het is de laag eronder.

    Doorlopend kwetsbaarhedenscannen

    Wekelijkse of continue scans vangen nieuwe CVE's en configuratiedrift tussen handmatige tests. PCI DSS vereist driemaandelijkse scans (Requirement 11.3) en de voorgestelde HIPAA-regel stelt zes maanden. Dit is hygiëne, en hoort geautomatiseerd te zijn.

    Monitoring van het aanvalsoppervlak

    Geautomatiseerde ontdekking van nieuwe subdomeinen, blootgestelde diensten en vergeten assets. Het vertelt u wat u moet testen; het test het niet.

    Dekking binnen een handmatige test

    Onze testers draaien scanners en fuzzers tijdens een handmatige opdracht om zeker te zijn dat niets voor de hand liggends wordt gemist, terwijl hun tijd naar logica, toegangscontrole en ketenvorming gaat. De tooling is de vloer, niet het plafond.

    Regressiechecks na fixes

    Geautomatiseerde hercontroles van bekende bevindingen tussen hertesten houden het herstel eerlijk. De formele hertest blijft handmatig, omdat de fix voor een logicafout niet met een signature te verifiëren is.

    Zo herkent u een scan die als pentest wordt verkocht

    Stel deze vragen voordat u tekent. Een echte handmatige test beantwoordt ze allemaal zonder aarzelen.

    • Worden de testers bij naam genoemd, en welke certificeringen hebben zij (OSCP, OSWE, CREST)?
    • Welk aandeel van de opdracht is handmatig, en kunt u voorbeelden tonen van logica- of toegangscontrolebevindingen uit eerdere rapporten?
    • Test u met inloggegevens per gebruikersrol (grey box), of alleen van buitenaf?
    • Welke methodiek wordt gevolgd (OWASP WSTG, PTES, NIST SP 800-115)?
    • Bevat het rapport reproduceerbaar bewijs en een aanvalsverhaal, of een op ernst gesorteerde lijst uit een tool?
    • Is de prijs per consultantdag, of per asset per maand?

    AI-gestuurd pentesten in 2026

    Grote taalmodellen hebben geautomatiseerde tooling beter gemaakt in het midden van de trechter: documentatie lezen, testgevallen genereren, scanneroutput triëren en rapporten opstellen. In onze eigen praktijk verkorten zij verkenning en rapportage. Wat zij niet hebben veranderd, is het deel dat telt voor een kritieke bevinding: begrijpen waar een applicatie voor dient, bepalen welke keten van kleine zwakheden naar de data leidt, en de bedrijfsimpact beoordelen. Autonome tools dragen bovendien een operationeel risico op productiesystemen dat de meeste organisaties niet willen accepteren zonder een mens aan het stuur.

    De praktische positie in 2026: zet AI-ondersteunde tooling in om handmatige testers sneller te maken, en beschouw volledig autonoom testen als een extra scanlaag, niet als vervanging van de test die uw auditor verwacht.

    Wat auditors en klanten accepteren

    PCI DSS Requirement 11.4 vereist penetratietesten door een gekwalificeerd persoon volgens een gedocumenteerde methodiek, los van de driemaandelijkse scans in 11.3. DORA artikel 25 noemt kwetsbaarhedenscans en penetratietesten als aparte onderdelen van het testprogramma. ISO 27001- en SOC 2-auditors vragen wie heeft getest, hoe, en om bewijs dat verder gaat dan tooloutput. Vendor-risk-vragenlijsten van grote klanten vragen vrijwel altijd naar de datum van de laatste handmatige penetratietest door een onafhankelijke derde. Geautomatiseerde resultaten ondersteunen die antwoorden; ze vervangen ze niet.

    Veelgestelde vragen

    Wilt u de bevindingen die een scanner niet kan leveren?

    OSCP- en OSWE-gecertificeerde testers bij naam, handmatige exploitatie, automatisering alleen voor dekking, en een rapport dat zegt wat waarvandaan komt. Praat met een expert.