5 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
Handmatige vs Geautomatiseerde Pentest: Wat Elke Aanpak Vindt, en Wat Alleen een Mens Vindt
Geautomatiseerd pentesten is een productcategorie geworden. Kwetsbaarhedenscanners, continuous-testing-platformen en nu AI-gestuurde tools beloven allemaal pentestresultaten zonder pentester. Een deel daarvan is echt. Dit is een eerlijke scheiding van wat automatisering vindt, wat zij structureel niet kan, en hoe u beide inzet.
Wat geautomatiseerd pentesten werkelijk is
De term dekt drie verschillende dingen. Kwetsbaarhedenscanners (netwerk en web) vergelijken softwareversies en bekende signatures met kwetsbaarheidsdatabases en voeren veilige checks uit op veelvoorkomende misconfiguraties. Penetration testing as a service (PTaaS)-platformen voegen orkestratie, continu scannen en soms een pool van menselijke testers achter een dashboard toe. De nieuwste categorie, AI-gestuurd of autonoom testen, probeert scanneroutput automatisch door te zetten naar exploitatie. Alle drie zijn nuttig. Geen van de drie is wat een auditor, een klant of een toezichthouder met een penetratietest bedoelt, tenzij een gekwalificeerd mens de exploitatie en de beoordeling doet.
Het onderscheid doet ertoe omdat het woord in verkoopmateriaal losjes wordt gebruikt. PCI DSS-, DORA- en ISO 27001-auditors en vendor-risk-teams van grote klanten behandelen scannen en penetratietesten als aparte maatregelen. Een scanrapport dat als penetratietest wordt gepresenteerd, is de meest voorkomende reden dat een test opnieuw moet.
Wat elke aanpak vindt
Gebaseerd op wat wij zien als een handmatige test volgt op een geautomatiseerde test op dezelfde scope.
| Kwetsbaarheidsklasse | Geautomatiseerde tools | Handmatig testen |
|---|---|---|
| Ontbrekende patches, verouderde componenten, bekende CVE's | Sterk: hiervoor zijn scanners gebouwd | Bevestigt uitbuitbaarheid en impact, deprioriteert false positives |
| Veelvoorkomende misconfiguraties (TLS, headers, standaardwachtwoorden, open diensten) | Sterk | Bevestigt en koppelt ze tot echte toegang |
| Injectie met eenvoudige signatures (reflected XSS, basale SQLi) | Matig: vindt de voor de hand liggende gevallen | Vindt second-order, blinde en contextspecifieke gevallen |
| Gebroken toegangscontrole, IDOR, multi-tenant-isolatie | Zwak: tools weten niet welke gebruiker welk object mag zien | Grootste kracht: de meest voorkomende kritieke bevinding in webapplicaties |
| Misbruik van bedrijfslogica (workflow-omzeiling, prijsmanipulatie, race conditions) | Niet gevonden: vereist begrip van waar de applicatie voor dient | Grootste kracht |
| Ontwerpfouten in authenticatie en sessies (MFA-omzeiling, tokenmisbruik, OAuth-misconfiguratie) | Zwak tot matig | Sterk |
| Rechtenverhoging en laterale beweging in Active Directory | Zwak: tools enumereren, ze koppelen niet | Grootste kracht: het pad van werkplek naar domain admin |
| Gekoppelde bevindingen van lage ernst die samen kritiek worden | Niet gevonden | Grootste kracht |
| Social engineering, fysiek, insider-scenario's | Niet van toepassing | Red-team-scope |
Waar automatisering thuishoort in een securityprogramma
Automatisering is niet de vijand van handmatig testen. Het is de laag eronder.
Doorlopend kwetsbaarhedenscannen
Wekelijkse of continue scans vangen nieuwe CVE's en configuratiedrift tussen handmatige tests. PCI DSS vereist driemaandelijkse scans (Requirement 11.3) en de voorgestelde HIPAA-regel stelt zes maanden. Dit is hygiëne, en hoort geautomatiseerd te zijn.
Monitoring van het aanvalsoppervlak
Geautomatiseerde ontdekking van nieuwe subdomeinen, blootgestelde diensten en vergeten assets. Het vertelt u wat u moet testen; het test het niet.
Dekking binnen een handmatige test
Onze testers draaien scanners en fuzzers tijdens een handmatige opdracht om zeker te zijn dat niets voor de hand liggends wordt gemist, terwijl hun tijd naar logica, toegangscontrole en ketenvorming gaat. De tooling is de vloer, niet het plafond.
Regressiechecks na fixes
Geautomatiseerde hercontroles van bekende bevindingen tussen hertesten houden het herstel eerlijk. De formele hertest blijft handmatig, omdat de fix voor een logicafout niet met een signature te verifiëren is.
Zo herkent u een scan die als pentest wordt verkocht
Stel deze vragen voordat u tekent. Een echte handmatige test beantwoordt ze allemaal zonder aarzelen.
- Worden de testers bij naam genoemd, en welke certificeringen hebben zij (OSCP, OSWE, CREST)?
- Welk aandeel van de opdracht is handmatig, en kunt u voorbeelden tonen van logica- of toegangscontrolebevindingen uit eerdere rapporten?
- Test u met inloggegevens per gebruikersrol (grey box), of alleen van buitenaf?
- Welke methodiek wordt gevolgd (OWASP WSTG, PTES, NIST SP 800-115)?
- Bevat het rapport reproduceerbaar bewijs en een aanvalsverhaal, of een op ernst gesorteerde lijst uit een tool?
- Is de prijs per consultantdag, of per asset per maand?
AI-gestuurd pentesten in 2026
Grote taalmodellen hebben geautomatiseerde tooling beter gemaakt in het midden van de trechter: documentatie lezen, testgevallen genereren, scanneroutput triëren en rapporten opstellen. In onze eigen praktijk verkorten zij verkenning en rapportage. Wat zij niet hebben veranderd, is het deel dat telt voor een kritieke bevinding: begrijpen waar een applicatie voor dient, bepalen welke keten van kleine zwakheden naar de data leidt, en de bedrijfsimpact beoordelen. Autonome tools dragen bovendien een operationeel risico op productiesystemen dat de meeste organisaties niet willen accepteren zonder een mens aan het stuur.
De praktische positie in 2026: zet AI-ondersteunde tooling in om handmatige testers sneller te maken, en beschouw volledig autonoom testen als een extra scanlaag, niet als vervanging van de test die uw auditor verwacht.
Wat auditors en klanten accepteren
PCI DSS Requirement 11.4 vereist penetratietesten door een gekwalificeerd persoon volgens een gedocumenteerde methodiek, los van de driemaandelijkse scans in 11.3. DORA artikel 25 noemt kwetsbaarhedenscans en penetratietesten als aparte onderdelen van het testprogramma. ISO 27001- en SOC 2-auditors vragen wie heeft getest, hoe, en om bewijs dat verder gaat dan tooloutput. Vendor-risk-vragenlijsten van grote klanten vragen vrijwel altijd naar de datum van de laatste handmatige penetratietest door een onafhankelijke derde. Geautomatiseerde resultaten ondersteunen die antwoorden; ze vervangen ze niet.
Veelgestelde vragen
Wilt u de bevindingen die een scanner niet kan leveren?
OSCP- en OSWE-gecertificeerde testers bij naam, handmatige exploitatie, automatisering alleen voor dekking, en een rapport dat zegt wat waarvandaan komt. Praat met een expert.