We gebruiken cookies om te begrijpen hoe de site wordt gebruikt en om uw ervaring te verbeteren. Privacybeleid

    Skip to main content

    5 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)

    Soorten Pentesten: Per Doelwit, Per Positie en Per Kennisniveau

    De meeste lijsten met pentestsoorten halen drie vragen door elkaar: wat wordt getest, vanaf waar, en met hoeveel informatie. Haal ze uit elkaar en de keuze wordt eenvoudig. Deze gids doet dat, en zegt welke combinatie bij welke situatie past.

    Scope de juiste soort test

    Drie assen, geen lijst

    Een penetratietest wordt bepaald door drie onafhankelijke keuzes. Het doelwit: welk systeem of welke laag wordt aangevallen. De positie: waar de aanvaller begint. Het kennisniveau: hoeveel de tester vooraf weet. Elke opdracht is een combinatie, bijvoorbeeld een interne grey-box netwerktest, of een externe black-box webapplicatietest. Aanbieders die een menu van tien testsoorten verkopen, sommen meestal combinaties van deze drie assen op, en daarom lijkt het menu langer dan het is.

    As 1: per doelwit

    Wat er getest wordt. Elk doelwit vraagt andere vaardigheden, tooling en scoping.

    Netwerk- en infrastructuurpentest

    Servers, netwerkapparatuur, identiteitssystemen (Active Directory, Entra ID), segmentatie en remote access. De test die beantwoordt hoe ver een aanvaller komt vanaf een voet aan de grond. Meestal gesplitst in een perimetertest vanaf het internet en een interne test van binnenuit.

    Webapplicatiepentest

    Klantportalen, SaaS-platformen, webshops en interne webtools, per gebruikersrol getest tegen OWASP WSTG en ASVS. De thuisbasis van toegangscontrole- en bedrijfslogicabevindingen.

    API-pentest

    REST-, GraphQL- en gRPC-diensten rechtstreeks getest, los van een frontend: autorisatie op objectniveau, massa-toewijzing, rate limiting, tokenafhandeling en de integraties erachter.

    Mobiele-app-pentest

    iOS- en Android-apps plus de backend-API's die ze aanroepen: lokale opslag, certificate pinning, reverse engineering van de binary, en dezelfde autorisatiefouten als bij webapplicaties.

    Cloudpentest en configuratiereview

    AWS, Azure en Google Cloud: IAM, netwerkblootstelling, opslagrechten, serverless- en containerconfiguratie, en de paden van een gecompromitteerde credential naar het hele account.

    Draadloze pentest

    Wi-Fi-authenticatie en -segmentatie, rogue access points, isolatie van gastnetwerken, en de stap van de parkeerplaats naar het interne netwerk.

    Hardware-, IoT- en embedded-test

    Fysieke apparaten tot op firmware en silicium: debug-interfaces, firmware-extractie, fault injection en side-channel analysis. Een aparte discipline met eigen labwerk.

    Social engineering en fysieke test

    Phishing, vishing, pretexting en fysieke toegang: het testen van mensen en processen in plaats van systemen. Meestal onderdeel van een red-team-opdracht en geen losse pentest.

    As 2: per positie

    Waar de aanvaller begint, bepaalt wat de test kan bewijzen.

    PositieStartpuntBeantwoordt de vraag
    Extern (perimeter)Het internet, geen toegangWat kan iedereen ter wereld bereiken en uitbuiten?
    InternEen netwerkpositie binnen de organisatieWat kan een aanvaller op het LAN, of een kwaadwillende insider, bereiken?
    Assumed breachEen standaard gebruikersaccount of werkplek, alsof phishing is geslaagdHoe ver komt één gecompromitteerde gebruiker, en hoe snel?
    Geauthenticeerd (applicatie)Een geldig account per rolWat kan een klant, partner of medewerker buiten zijn rol?
    Tenant (SaaS)Eén klantaccount in een multi-tenant-platformKan de ene tenant bij de data van de andere?

    As 3: per kennisniveau

    Hoeveel de tester weet voordat hij begint. Dit is de keuze tussen black, grey en white box.

    KennisniveauWat de tester krijgtGeschikt voorAfweging
    Black boxNiets behalve de doelnaam of IP-reeksSimulatie van een anonieme externe aanvaller; perimetertestsDagen besteed aan discovery die naar testen hadden kunnen gaan; mist wat de aanvaller vindt met tijd waar u niet voor betaalde
    Grey boxInloggegevens per rol, architectuuroverzicht, documentatieDe meeste applicatie- en interne tests; meeste bevindingen per dagIets minder realistisch voor een buitenstaander, veel grondiger
    White boxBroncode, configuratie, infrastructuurdiagrammenKritieke applicaties, cryptografische code, compliance die codereview vereist (PCI DSS 6.2.4)Vraagt reviewers die code lezen; meer voorbereiding aan uw kant

    Welke combinatie bij welke situatie past

    De combinaties die wij het vaakst scopen, en waarom.

    • Eerste test ooit, beperkt aantal dagen: externe black-box perimetertest plus grey-box test van de ene applicatie die klantdata verwerkt
    • SaaS-platform voor een enterprise-deal of SOC 2: grey-box webapplicatie- en API-test per rol, inclusief tenant-isolatie
    • ISO 27001- of NIS2-bewijs: jaarlijkse externe perimetertest plus interne assumed-breach-netwerktest, grey box
    • PCI DSS: externe en interne netwerktests, applicatietest tegen Requirement 6.2.4, segmentatietest, alles gedocumenteerd volgens 11.4.1
    • Na een phishingincident of voor ransomware-gereedheid: interne assumed breach vanaf een standaard werkplek, met Active Directory-focus
    • Connected product voor lancering: hardware- en firmwaretest plus de cloud- en mobiele laag als één systeem
    • Volwassen programma dat wil weten of detectie werkt: red-team-opdracht in plaats van nog een pentest

    Penetratietest, kwetsbaarhedenscan, red team: niet uitwisselbaar

    Een kwetsbaarhedenscan is geautomatiseerde identificatie van bekende zwakheden, doorlopend uitgevoerd. Een penetratietest is een gescopete, handmatige exploitatie van een gedefinieerd doelwit om te vinden en te bewijzen wat een aanvaller zou kunnen. Een red-team-opdracht is een doelgerichte simulatie van een echte tegenstander over mensen, processen en technologie, meestal heimelijk, bedoeld om detectie en respons te testen in plaats van kwetsbaarheden op te sommen. Organisaties hebben alle drie nodig op verschillende volwassenheidsniveaus; wat zij niet moeten doen, is het ene kopen en het andere noemen.

    Veelgestelde vragen

    Weet u niet zeker welke soort u nodig heeft?

    Een scopinggesprek van 20 minuten bepaalt doelwit, positie en kennisniveau, en levert een schriftelijke scope met dagtelling op. Praat met een expert.