We gebruiken cookies om te begrijpen hoe de site wordt gebruikt en om uw ervaring te verbeteren. Privacybeleid

    Skip to main content

    5 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)

    NIST SP 800-115 Pentest: De Methodiek, Waar Hij Vereist Is en Hoe U Hem Toepast

    NIST Special Publication 800-115 is de referentie die de meeste auditors in gedachten hebben als zij vragen of uw penetratietest een erkende methodiek volgde. Deze gids legt uit wat erin staat en hoe een conforme test verloopt.

    Wat is NIST SP 800-115?

    NIST Special Publication 800-115, de Technical Guide to Information Security Testing and Assessment, is in september 2008 gepubliceerd door het Amerikaanse National Institute of Standards and Technology. Het is een methodiekdocument, geen compliance-norm: het beschrijft hoe u beveiligingsbeoordelingen, waaronder penetratietesten, herhaalbaar plant, uitvoert en rapporteert. Ondanks zijn leeftijd is het wereldwijd de meest geciteerde pentestmethodiek in auditeisen, naast OWASP en PTES.

    De gids deelt beoordelingstechnieken in drie families: review-technieken (documentatie, logs, rulesets, systeemconfiguraties, network sniffing, bestandsintegriteit), technieken voor doelidentificatie en -analyse (netwerkdiscovery, poort- en dienstidentificatie, kwetsbaarhedenscans, wireless scanning) en technieken voor validatie van kwetsbaarheden (wachtwoordkraken, penetratietesten, social engineering). Penetratietesten zijn de validatiestap: zij bewijzen of een gevonden zwakheid daadwerkelijk uitbuitbaar is.

    De vier fasen van een NIST SP 800-115 pentest

    Paragraaf 5.2 van de gids definieert het pentestproces in vier fasen. Auditors zoeken bewijs van elke fase.

    1. Planning

    De rules of engagement worden vastgelegd: scope, doelen, timing, toegestane technieken, escalatiecontacten, juridische machtiging en de omgang met gevoelige data die tijdens de test wordt aangetroffen. Er wordt niet getest voordat dit is ondertekend. Het planningsdocument is het eerste waar een assessor om vraagt.

    2. Discovery

    Informatieverzameling en scanning: netwerkdiscovery, poort- en dienstidentificatie, fingerprinting van besturingssystemen en applicaties, en kwetsbaarheidsanalyse die bevindingen vergelijkt met bekende kwetsbaarheden. Discovery levert de kaart van het aanvalsoppervlak waarmee de volgende fase werkt.

    3. Attack

    De kern van de test. De tester probeert toegang te krijgen, rechten te verhogen, door het systeem te bewegen en tools te installeren om verder te pivoteren, waarbij nieuwe ontdekkingen terugvloeien in de cyclus. Hier onderscheidt handmatig vakmanschap een penetratietest van een scan: zwakheden van lage ernst aaneenrijgen tot een compromittering met grote impact.

    4. Reporting

    Loopt parallel aan de andere fasen en eindigt met een rapport dat bevindingen opsomt met ernst, bewijs, grondoorzaak en herstelsadvies, plus methodiek en scope zodat het resultaat reproduceerbaar en auditeerbaar is.

    Waar NIST SP 800-115 vereist of aangehaald wordt

    De gids wordt zelden bij naam verplicht gesteld, maar meerdere kaders vereisen een methodiek en noemen hem als geaccepteerd voorbeeld.

    KaderEisHoe 800-115 van toepassing is
    NIST SP 800-53 (Rev. 5)Maatregel CA-8 Penetration Testing: onafhankelijk testen van systemen met een door de organisatie bepaalde frequentie800-115 is de bijbehorende methodiek; leveranciers van de Amerikaanse overheid en defensie worden geacht hem te volgen
    FedRAMPJaarlijkse penetratietest volgens de FedRAMP Penetration Test Guidance voor cloudaanbiedersDe guidance bouwt op de fasen en aanvalsvectoren van 800-115
    PCI DSS v4.0.1Requirement 11.4.1: een gedocumenteerde methodiek op basis van erkende aanpakken800-115 wordt genoemd als voorbeeld van een geaccepteerde aanpak
    CMMC / NIST SP 800-171CA.L2-3.12.1 periodieke beoordeling van beveiligingsmaatregelen800-115 levert de beoordelingsmethode
    ISO 27001 / SOC 2Bewijs van effectiviteit van maatregelen, methodiek benoemdVerwijzen naar 800-115 beantwoordt de methodiekvraag

    Wat een NIST-conform pentestrapport bevat

    Moet uw test een auditor overtuigen die naar 800-115 verwijst, zorg dan dat het rapport deze elementen toont.

    • Rules of engagement en schriftelijke machtiging (bewijs van de planningsfase)
    • Scopedefinitie met in-scope en out-of-scope systemen, testvenster en testposities (extern, intern, geauthenticeerd)
    • Discovery-resultaten: de asset- en dienstinventaris waarmee de test werkte
    • Aanvalsverhaal: wat is geprobeerd, wat slaagde, hoe toegang is verkregen en uitgebreid
    • Bevindingen met ernstscore (CVSS), reproduceerbaar bewijs, getroffen assets, grondoorzaak en herstel
    • Verklaring over dataverwerking: hoe gevoelige data die tijdens de test is aangetroffen, is beschermd en vernietigd
    • Hertestsectie na herstel, apart gedateerd

    NIST SP 800-115 versus OWASP en PTES

    De drie vullen elkaar aan en concurreren niet. NIST SP 800-115 definieert het overkoepelende beoordelingsproces en de fasen. De Penetration Testing Execution Standard (PTES) voegt detail toe over pre-engagement, threat modelling en post-exploitation. De OWASP Testing Guide en de OWASP Top 10 bepalen wat er in webapplicaties en API's getest moet worden. Een volwassen penetratietest citeert alle drie: 800-115 voor het proces, PTES voor de opdrachtstructuur, OWASP voor de applicatiedekking.

    Vraagt een RFP of auditor om een NIST-gebaseerde penetratietest, dan vraagt die om het vierfasenproces, gedocumenteerde rules of engagement en een rapport in bovenstaand format. Niet om de test te beperken tot de technieken uit een document van 2008; de aanvalsfase hoort actuele tooling en vakmanschap te gebruiken.

    Hoe wij NIST-conforme tests uitvoeren

    Elke penetratietest van HackersHub volgt de fasen van 800-115 met ondertekende rules of engagement, een discovery-inventaris, een handmatige aanvalsfase door OSCP-gecertificeerde testers en een rapport dat zo is opgebouwd dat een Amerikaanse federale assessor, een PCI QSA of een ISO-auditor het aan zijn kader kan koppelen. Voor FedRAMP- en NIST 800-53-omgevingen voegen wij de aanvalsvectoren toe die de FedRAMP-guidance vereist, inclusief social engineering en de positie van de vertrouwde insider.

    Het rapport citeert NIST SP 800-115, PTES en OWASP expliciet, waarmee de methodiekvraag is beantwoord voordat hij wordt gesteld.

    Veelgestelde vragen

    Een NIST-conforme pentest nodig?

    Ondertekende rules of engagement, vierfasenmethodiek, OSCP-gecertificeerde testers en een rapport dat uw assessor kan koppelen aan NIST 800-53, FedRAMP of PCI DSS. Praat met een expert.