5 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
NIST SP 800-115 Pentest: De Methodiek, Waar Hij Vereist Is en Hoe U Hem Toepast
NIST Special Publication 800-115 is de referentie die de meeste auditors in gedachten hebben als zij vragen of uw penetratietest een erkende methodiek volgde. Deze gids legt uit wat erin staat en hoe een conforme test verloopt.
Wat is NIST SP 800-115?
NIST Special Publication 800-115, de Technical Guide to Information Security Testing and Assessment, is in september 2008 gepubliceerd door het Amerikaanse National Institute of Standards and Technology. Het is een methodiekdocument, geen compliance-norm: het beschrijft hoe u beveiligingsbeoordelingen, waaronder penetratietesten, herhaalbaar plant, uitvoert en rapporteert. Ondanks zijn leeftijd is het wereldwijd de meest geciteerde pentestmethodiek in auditeisen, naast OWASP en PTES.
De gids deelt beoordelingstechnieken in drie families: review-technieken (documentatie, logs, rulesets, systeemconfiguraties, network sniffing, bestandsintegriteit), technieken voor doelidentificatie en -analyse (netwerkdiscovery, poort- en dienstidentificatie, kwetsbaarhedenscans, wireless scanning) en technieken voor validatie van kwetsbaarheden (wachtwoordkraken, penetratietesten, social engineering). Penetratietesten zijn de validatiestap: zij bewijzen of een gevonden zwakheid daadwerkelijk uitbuitbaar is.
De vier fasen van een NIST SP 800-115 pentest
Paragraaf 5.2 van de gids definieert het pentestproces in vier fasen. Auditors zoeken bewijs van elke fase.
1. Planning
De rules of engagement worden vastgelegd: scope, doelen, timing, toegestane technieken, escalatiecontacten, juridische machtiging en de omgang met gevoelige data die tijdens de test wordt aangetroffen. Er wordt niet getest voordat dit is ondertekend. Het planningsdocument is het eerste waar een assessor om vraagt.
2. Discovery
Informatieverzameling en scanning: netwerkdiscovery, poort- en dienstidentificatie, fingerprinting van besturingssystemen en applicaties, en kwetsbaarheidsanalyse die bevindingen vergelijkt met bekende kwetsbaarheden. Discovery levert de kaart van het aanvalsoppervlak waarmee de volgende fase werkt.
3. Attack
De kern van de test. De tester probeert toegang te krijgen, rechten te verhogen, door het systeem te bewegen en tools te installeren om verder te pivoteren, waarbij nieuwe ontdekkingen terugvloeien in de cyclus. Hier onderscheidt handmatig vakmanschap een penetratietest van een scan: zwakheden van lage ernst aaneenrijgen tot een compromittering met grote impact.
4. Reporting
Loopt parallel aan de andere fasen en eindigt met een rapport dat bevindingen opsomt met ernst, bewijs, grondoorzaak en herstelsadvies, plus methodiek en scope zodat het resultaat reproduceerbaar en auditeerbaar is.
Waar NIST SP 800-115 vereist of aangehaald wordt
De gids wordt zelden bij naam verplicht gesteld, maar meerdere kaders vereisen een methodiek en noemen hem als geaccepteerd voorbeeld.
| Kader | Eis | Hoe 800-115 van toepassing is |
|---|---|---|
| NIST SP 800-53 (Rev. 5) | Maatregel CA-8 Penetration Testing: onafhankelijk testen van systemen met een door de organisatie bepaalde frequentie | 800-115 is de bijbehorende methodiek; leveranciers van de Amerikaanse overheid en defensie worden geacht hem te volgen |
| FedRAMP | Jaarlijkse penetratietest volgens de FedRAMP Penetration Test Guidance voor cloudaanbieders | De guidance bouwt op de fasen en aanvalsvectoren van 800-115 |
| PCI DSS v4.0.1 | Requirement 11.4.1: een gedocumenteerde methodiek op basis van erkende aanpakken | 800-115 wordt genoemd als voorbeeld van een geaccepteerde aanpak |
| CMMC / NIST SP 800-171 | CA.L2-3.12.1 periodieke beoordeling van beveiligingsmaatregelen | 800-115 levert de beoordelingsmethode |
| ISO 27001 / SOC 2 | Bewijs van effectiviteit van maatregelen, methodiek benoemd | Verwijzen naar 800-115 beantwoordt de methodiekvraag |
Wat een NIST-conform pentestrapport bevat
Moet uw test een auditor overtuigen die naar 800-115 verwijst, zorg dan dat het rapport deze elementen toont.
- Rules of engagement en schriftelijke machtiging (bewijs van de planningsfase)
- Scopedefinitie met in-scope en out-of-scope systemen, testvenster en testposities (extern, intern, geauthenticeerd)
- Discovery-resultaten: de asset- en dienstinventaris waarmee de test werkte
- Aanvalsverhaal: wat is geprobeerd, wat slaagde, hoe toegang is verkregen en uitgebreid
- Bevindingen met ernstscore (CVSS), reproduceerbaar bewijs, getroffen assets, grondoorzaak en herstel
- Verklaring over dataverwerking: hoe gevoelige data die tijdens de test is aangetroffen, is beschermd en vernietigd
- Hertestsectie na herstel, apart gedateerd
NIST SP 800-115 versus OWASP en PTES
De drie vullen elkaar aan en concurreren niet. NIST SP 800-115 definieert het overkoepelende beoordelingsproces en de fasen. De Penetration Testing Execution Standard (PTES) voegt detail toe over pre-engagement, threat modelling en post-exploitation. De OWASP Testing Guide en de OWASP Top 10 bepalen wat er in webapplicaties en API's getest moet worden. Een volwassen penetratietest citeert alle drie: 800-115 voor het proces, PTES voor de opdrachtstructuur, OWASP voor de applicatiedekking.
Vraagt een RFP of auditor om een NIST-gebaseerde penetratietest, dan vraagt die om het vierfasenproces, gedocumenteerde rules of engagement en een rapport in bovenstaand format. Niet om de test te beperken tot de technieken uit een document van 2008; de aanvalsfase hoort actuele tooling en vakmanschap te gebruiken.
Hoe wij NIST-conforme tests uitvoeren
Elke penetratietest van HackersHub volgt de fasen van 800-115 met ondertekende rules of engagement, een discovery-inventaris, een handmatige aanvalsfase door OSCP-gecertificeerde testers en een rapport dat zo is opgebouwd dat een Amerikaanse federale assessor, een PCI QSA of een ISO-auditor het aan zijn kader kan koppelen. Voor FedRAMP- en NIST 800-53-omgevingen voegen wij de aanvalsvectoren toe die de FedRAMP-guidance vereist, inclusief social engineering en de positie van de vertrouwde insider.
Het rapport citeert NIST SP 800-115, PTES en OWASP expliciet, waarmee de methodiekvraag is beantwoord voordat hij wordt gesteld.
Veelgestelde vragen
Een NIST-conforme pentest nodig?
Ondertekende rules of engagement, vierfasenmethodiek, OSCP-gecertificeerde testers en een rapport dat uw assessor kan koppelen aan NIST 800-53, FedRAMP of PCI DSS. Praat met een expert.