Naar hoofdinhoud

Externe pentest voor KMO's

Zie wat een aanvaller ziet.

Wij onderzoeken uw API's, websites en infrastructuur vanaf het internet — een externe pentest, met de hand en niet enkel met een scanner. U krijgt een rapport dat uw developer of IT-partner meteen kan oplossen.

  • Vaste prijs na één scopegesprek
  • Scan in 3 tot 10 werkdagen
  • Elke bevinding met de hand gecontroleerd

Geen scan zonder ondertekend mandaat. We beginnen pas nadat samen is vastgelegd wat van u is en wat we mogen testen.

api.voorbeeld.beVoorbeeld
  • kritiekAPI-01

    Ongecontroleerde toegang tot objecten

    GET /v1/orders/{id}

    Een ingelogde klant kan de facturen van andere klanten opvragen.

  • hoogWEB-04

    Opgeslagen cross-site scripting

    POST /support/ticket

    Code van een aanvaller draait mee in de browser van uw personeel.

  • mediumINF-09

    Verouderde TLS-configuratie

    mail.voorbeeld.be:443

    Verbindingen kunnen naar een zwakker protocol worden gedwongen.

12 bevindingen, elk handmatig nagekeken3 van 12
Werkwijze volgt
  • OWASP Top 10
  • OWASP API Security Top 10
  • PTES
  • NIST SP 800-115
  • NIS2

Voor wie

Voor bedrijven zonder eigen security-team

U hoeft geen securityspecialist in dienst te hebben om te weten waar u staat. Dit is voor wie het rapport wil kunnen lezen én doorgeven.

KMO met website, webshop of klantenportaal

U bewaart klantgegevens en wilt zeker zijn dat enkel de juiste klant ze te zien krijgt. Het rapport gaat rechtstreeks naar uw developer of hostingpartij.

IT-partner of managed service provider

U beheert de omgeving van uw klanten en wilt een onafhankelijke controle die u als werklijst kunt gebruiken — en als bewijs richting uw klant.

Softwarebedrijf met een API of SaaS-product

Uw klanten vragen een pentest-rapport voor ze tekenen. Een extern rapport met gecontroleerde bevindingen beantwoordt die vraag.

Wanneer het meestal begint

  • Een klant of verzekeraar vraagt een bewijs van uw beveiliging
  • U valt onder NIS2 of u levert aan een bedrijf dat eronder valt
  • Een nieuw portaal, een nieuwe API of een nieuwe webshop gaat live
  • Een overname, audit of certificeringstraject staat voor de deur

Waarom handmatig

Een scanner ziet wat stuk is. Niet wat verkeerd is.

De duurste fouten zien er niet uit als fouten. De server antwoordt netjes, de applicatie doet precies wat er geprogrammeerd staat. Alleen: het is de verkeerde gebruiker die de gegevens krijgt. Daarom is dit een pentest en geen kwetsbaarheidsscan.

Wat een scanner meldt

[i] /v1/orders/1042 — 200 OK

Geen foutmelding, geen crash, geen verdacht antwoord. De scanner registreert een geslaagd verzoek en gaat verder.

Wat een mens ziet

kritiekorder 1042 ≠ klant A

Twee testaccounts naast elkaar en het valt op: klant A haalt het order van klant B op. Dezelfde 200 OK, een volledig ander verhaal.

Wie het werk doet

Onze pentests worden uitgevoerd door een actieve bug bounty hunter met API-kwetsbaarheden als specialisatie. Bij bug bounty's wordt alleen betaald voor wat aantoonbaar werkt — dat legt de lat voor wat in uw rapport terechtkomt.

Aanpak

Van eerste gesprek tot hercontrole

Vijf stappen. De tweede is niet onderhandelbaar: zonder ondertekend mandaat starten we niet.

  1. 01

    Scope bepalen

    We nemen samen door welke domeinen, applicaties en systemen van u zijn. Wat u niet zelf beheert — een webshopplatform, een SaaS-pakket — valt buiten de scope, tenzij die partij schriftelijk toestemming geeft.

    1 gesprek

  2. 02

    Mandaat tekenen

    U tekent een opdracht waarin staat wat we testen, in welke periode, met welke technieken en wie we bellen als er iets misloopt. Zonder dat document beginnen we niet. Scannen zonder toestemming is strafbaar.

    1 werkdag

  3. 03

    Scannen en handmatig narekenen

    Geautomatiseerd zoeken levert de kandidaten op. Daarna kijkt een mens naar elke kandidaat: werkt het echt, wat levert het een aanvaller op en is het de moeite om te melden.

    3 tot 10 werkdagen

  4. 04

    Rapport en doorloopgesprek

    U krijgt een rapport met per bevinding de ernst, het bewijs en de herstelstap — in taal die uw IT-partner meteen kan gebruiken. We nemen het samen door, zodat de prioriteiten duidelijk zijn.

    1 gesprek

  5. 05

    Hercontrole

    Nadat u de zaken hebt laten oplossen, controleren we of het werkelijk verholpen is. Bij het pakket Volledig zit die hercontrole inbegrepen.

    na herstel

Prijzen

U weet vooraf wat het kost

Drie pakketten met een richtprijs. Geen offertetraject nodig om te weten of een pentest binnen uw budget past.

Verkenning

€950

vanaf, excl. btw

U wilt eerst weten waar u staat, zonder groot traject.

Meest gekozen

Volledig

€2.450

vanaf, excl. btw

U hebt een webapplicatie of API met klantgegevens erin.

Doorlopend

€395/maand

vanaf, excl. btw

Uw omgeving verandert regelmatig en u wilt niet één keer per jaar verrast worden.

Veelgestelde vragen

Wat klanten eerst vragen

Korte antwoorden. Staat uw vraag er niet bij, dan beantwoorden we ze in het scopegesprek.

Wat is het verschil tussen een security-scan en een pentest?
Een geautomatiseerde scan zoekt naar bekende fouten en meldt alles wat erop lijkt, ook wat bij nader inzien niet klopt. Bij een pentest (penetratietest) probeert een mens de gevonden zwaktes echt uit te buiten en beoordeelt wat een aanvaller ermee kan. NexBridge combineert beide: we scannen om kandidaten te vinden en controleren elke bevinding handmatig voor ze in het rapport komt. Wat bij controle niet werkt, staat er niet in.
Wat kost een externe pentest of security-scan voor een KMO in België of Nederland?
NexBridge werkt met drie pakketten met een vaste richtprijs: Verkenning (één domein, volledige externe blootstelling), Volledig (externe blootstelling, webapplicatie en API, met één hercontrole inbegrepen) en Doorlopend (herscan elk kwartaal). De bedragen staan op de prijzenpagina en zijn exclusief btw. Na één scopegesprek krijgt u een vaste prijs voor uw situatie, geen uurtarief dat oploopt. Een interne Active Directory-controle is op aanvraag.
Is een pentest verplicht onder NIS2?
NIS2 schrijft geen specifieke pentest voor, maar verplicht organisaties in scope wel om hun cyberrisico's te beheersen en aan te tonen dat ze de werking van hun maatregelen toetsen. Ook wie zelf niet onder NIS2 valt, krijgt de vraag steeds vaker van klanten die er wél onder vallen en hun leveranciers moeten controleren. Een extern rapport met bevindingen, bewijs en herstelstappen is daarop een concreet antwoord dat u kunt doorgeven.
Wat hebben we nodig om te starten?
Eén gesprek en een handtekening. In het scopegesprek leggen we vast welke domeinen en systemen van u zijn en wat we mogen testen. Daarna tekent iemand die bevoegd is binnen uw bedrijf het mandaat. Voor een externe scan hebben we geen toegang tot uw systemen nodig; alleen voor de interne AD-controle vragen we een gewoon gebruikersaccount en een verbinding naar uw netwerk.
Is het legaal om onze systemen te laten testen?
Ja, zolang er een schriftelijk mandaat is van wie bevoegd is over die systemen. Zonder toestemming is het scannen of binnendringen van computersystemen in België en Nederland strafbaar. Daarom begint NexBridge nooit zonder getekend document waarin staat wat getest wordt, in welke periode, met welke technieken en wie bereikbaar is als er iets misloopt.
Wat als u niets vindt?
Dan staat dat in het rapport, met de vermelding wat er onderzocht is. Dat is een bruikbaar antwoord: u weet dan waar u staat en u kunt het tonen aan een klant of verzekeraar die ernaar vraagt.

Weten wat er van u zichtbaar is?

Vertel ons welk domein u wilt laten nakijken. We bepalen samen de scope, u tekent het mandaat en daarna beginnen we.