Pentesting (penetratietest)

Pentesting (penetratietest) is het gecontroleerd, geautoriseerd simuleren van aanvallen op IT-systemen, applicaties of netwerken om uitbuitbare kwetsbaarheden bloot te leggen voordat echte aanvallers dat doen.

Een test begint met een duidelijk vastgelegde opdracht (scope, periode, regels) en volgt afhankelijk van de voorkennis verschillende benaderingen: black box zonder interne informatie, white box met volledig inzicht, grey box daartussenin. Anders dan geautomatiseerde scans proberen testers de gevonden kwetsbaarheden daadwerkelijk uit te buiten en aaneen te schakelen – het resultaat is een geprioriteerd rapport met herleidbare aanvalspaden en concrete aanbevelingen. Juist dat onderscheidt het van Vulnerability Management: dat identificeert en beheert kwetsbaarheden continu en geautomatiseerd, terwijl een pentest de echte uitbuitbaarheid puntsgewijs en handmatig toetst.

Omdat momentopnamen snel verouderen, combineren veel organisaties regelmatige pentests met continue, geautomatiseerde aanvalssimulatie (Automated Security Validation) om de effectiviteit van hun verdediging doorlopend te toetsen.