5 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
Soorten Pentesten: Per Doelwit, Per Positie en Per Kennisniveau
De meeste lijsten met pentestsoorten halen drie vragen door elkaar: wat wordt getest, vanaf waar, en met hoeveel informatie. Haal ze uit elkaar en de keuze wordt eenvoudig. Deze gids doet dat, en zegt welke combinatie bij welke situatie past.
Drie assen, geen lijst
Een penetratietest wordt bepaald door drie onafhankelijke keuzes. Het doelwit: welk systeem of welke laag wordt aangevallen. De positie: waar de aanvaller begint. Het kennisniveau: hoeveel de tester vooraf weet. Elke opdracht is een combinatie, bijvoorbeeld een interne grey-box netwerktest, of een externe black-box webapplicatietest. Aanbieders die een menu van tien testsoorten verkopen, sommen meestal combinaties van deze drie assen op, en daarom lijkt het menu langer dan het is.
As 1: per doelwit
Wat er getest wordt. Elk doelwit vraagt andere vaardigheden, tooling en scoping.
Netwerk- en infrastructuurpentest
Servers, netwerkapparatuur, identiteitssystemen (Active Directory, Entra ID), segmentatie en remote access. De test die beantwoordt hoe ver een aanvaller komt vanaf een voet aan de grond. Meestal gesplitst in een perimetertest vanaf het internet en een interne test van binnenuit.
Webapplicatiepentest
Klantportalen, SaaS-platformen, webshops en interne webtools, per gebruikersrol getest tegen OWASP WSTG en ASVS. De thuisbasis van toegangscontrole- en bedrijfslogicabevindingen.
API-pentest
REST-, GraphQL- en gRPC-diensten rechtstreeks getest, los van een frontend: autorisatie op objectniveau, massa-toewijzing, rate limiting, tokenafhandeling en de integraties erachter.
Mobiele-app-pentest
iOS- en Android-apps plus de backend-API's die ze aanroepen: lokale opslag, certificate pinning, reverse engineering van de binary, en dezelfde autorisatiefouten als bij webapplicaties.
Cloudpentest en configuratiereview
AWS, Azure en Google Cloud: IAM, netwerkblootstelling, opslagrechten, serverless- en containerconfiguratie, en de paden van een gecompromitteerde credential naar het hele account.
Draadloze pentest
Wi-Fi-authenticatie en -segmentatie, rogue access points, isolatie van gastnetwerken, en de stap van de parkeerplaats naar het interne netwerk.
Hardware-, IoT- en embedded-test
Fysieke apparaten tot op firmware en silicium: debug-interfaces, firmware-extractie, fault injection en side-channel analysis. Een aparte discipline met eigen labwerk.
Social engineering en fysieke test
Phishing, vishing, pretexting en fysieke toegang: het testen van mensen en processen in plaats van systemen. Meestal onderdeel van een red-team-opdracht en geen losse pentest.
As 2: per positie
Waar de aanvaller begint, bepaalt wat de test kan bewijzen.
| Positie | Startpunt | Beantwoordt de vraag |
|---|---|---|
| Extern (perimeter) | Het internet, geen toegang | Wat kan iedereen ter wereld bereiken en uitbuiten? |
| Intern | Een netwerkpositie binnen de organisatie | Wat kan een aanvaller op het LAN, of een kwaadwillende insider, bereiken? |
| Assumed breach | Een standaard gebruikersaccount of werkplek, alsof phishing is geslaagd | Hoe ver komt één gecompromitteerde gebruiker, en hoe snel? |
| Geauthenticeerd (applicatie) | Een geldig account per rol | Wat kan een klant, partner of medewerker buiten zijn rol? |
| Tenant (SaaS) | Eén klantaccount in een multi-tenant-platform | Kan de ene tenant bij de data van de andere? |
As 3: per kennisniveau
Hoeveel de tester weet voordat hij begint. Dit is de keuze tussen black, grey en white box.
| Kennisniveau | Wat de tester krijgt | Geschikt voor | Afweging |
|---|---|---|---|
| Black box | Niets behalve de doelnaam of IP-reeks | Simulatie van een anonieme externe aanvaller; perimetertests | Dagen besteed aan discovery die naar testen hadden kunnen gaan; mist wat de aanvaller vindt met tijd waar u niet voor betaalde |
| Grey box | Inloggegevens per rol, architectuuroverzicht, documentatie | De meeste applicatie- en interne tests; meeste bevindingen per dag | Iets minder realistisch voor een buitenstaander, veel grondiger |
| White box | Broncode, configuratie, infrastructuurdiagrammen | Kritieke applicaties, cryptografische code, compliance die codereview vereist (PCI DSS 6.2.4) | Vraagt reviewers die code lezen; meer voorbereiding aan uw kant |
Welke combinatie bij welke situatie past
De combinaties die wij het vaakst scopen, en waarom.
- Eerste test ooit, beperkt aantal dagen: externe black-box perimetertest plus grey-box test van de ene applicatie die klantdata verwerkt
- SaaS-platform voor een enterprise-deal of SOC 2: grey-box webapplicatie- en API-test per rol, inclusief tenant-isolatie
- ISO 27001- of NIS2-bewijs: jaarlijkse externe perimetertest plus interne assumed-breach-netwerktest, grey box
- PCI DSS: externe en interne netwerktests, applicatietest tegen Requirement 6.2.4, segmentatietest, alles gedocumenteerd volgens 11.4.1
- Na een phishingincident of voor ransomware-gereedheid: interne assumed breach vanaf een standaard werkplek, met Active Directory-focus
- Connected product voor lancering: hardware- en firmwaretest plus de cloud- en mobiele laag als één systeem
- Volwassen programma dat wil weten of detectie werkt: red-team-opdracht in plaats van nog een pentest
Penetratietest, kwetsbaarhedenscan, red team: niet uitwisselbaar
Een kwetsbaarhedenscan is geautomatiseerde identificatie van bekende zwakheden, doorlopend uitgevoerd. Een penetratietest is een gescopete, handmatige exploitatie van een gedefinieerd doelwit om te vinden en te bewijzen wat een aanvaller zou kunnen. Een red-team-opdracht is een doelgerichte simulatie van een echte tegenstander over mensen, processen en technologie, meestal heimelijk, bedoeld om detectie en respons te testen in plaats van kwetsbaarheden op te sommen. Organisaties hebben alle drie nodig op verschillende volwassenheidsniveaus; wat zij niet moeten doen, is het ene kopen en het andere noemen.
Veelgestelde vragen
Weet u niet zeker welke soort u nodig heeft?
Een scopinggesprek van 20 minuten bepaalt doelwit, positie en kennisniveau, en levert een schriftelijke scope met dagtelling op. Praat met een expert.