Pentester
Bijgewerkt op · Door Maarten van den Bos
Een pentester is een beveiligingsspecialist die in opdracht van een organisatie een systeem, netwerk of applicatie aanvalt om kwetsbaarheden te vinden. Dat gebeurt met schriftelijke toestemming en binnen een afgesproken scope. De pentester probeert de gevonden zwakke plekken uit te buiten en legt in een rapport vast hoe ver een echte aanvaller zou komen.
Wat doet een pentester?
Een pentester voert een pentest uit, voluit penetratietest. Het NCSC beschrijft dat zo: een getrainde pentester kruipt in de rol van aanvaller, zoekt naar kwetsbaarheden en probeert die uit te buiten (bron: NCSC). Vanuit elke nieuwe positie kijkt de tester opnieuw welke zwakke plekken er zijn. Zo ontstaat een aanvalspad naar vertrouwelijke gegevens of systemen.
Pentester is een functie of een opdracht, geen houding. Daarin verschilt het woord van ethical hacker: dat is de bredere term voor iedereen die met goede bedoelingen hackt, ook buiten opdrachten om, bijvoorbeeld via bug bounty-programma’s. Een pentester werkt altijd in opdracht, met schriftelijke toestemming, een afgebakende scope en een vaste testperiode.
ENISA beschrijft de functie in het profiel Penetration Tester van het European Cybersecurity Skills Framework (bron: ENISA, 2022). Belangrijke taken zijn:
- Stel een testplan op en kies de juiste testtechnieken.
- Spoor technische en organisatorische kwetsbaarheden op en beoordeel hoe ernstig ze zijn.
- Laat zien hoe een aanvaller de kwetsbaarheden kan misbruiken.
- Test of systemen voldoen aan de eisen uit normen en regelgeving.
- Rapporteer de resultaten aan de opdrachtgever, met bewijs en aanbevelingen.
Welke soorten pentests voert een pentester uit?
Een pentester test netwerken, webapplicaties, mobiele apps, cloudomgevingen of mensen (via social engineering). Daarnaast verschilt de hoeveelheid voorkennis. Het NCSC onderscheidt 3 testperspectieven (bron: NCSC):
| Perspectief | Wat de pentester vooraf weet | Wat je ermee test |
|---|---|---|
| Black box | Weinig, bijvoorbeeld alleen een domeinnaam of bedrijfsnaam | Wat een aanvaller zonder voorkennis kan aanrichten |
| Grey box | Gedeeltelijk, bijvoorbeeld inloggegevens van een gewone gebruiker | Wat een aanvaller met bepaalde rechten kan bereiken |
| White box | Veel, zoals ontwerpdocumenten, inloggegevens en broncode | Wat een aanvaller met veel kennis kan aanrichten |
Bij een black-box-test zoekt de pentester vaak eerst zelf informatie op via OSINT, openbare bronnen. Een pentest gaat dieper dan een vulnerability scan, die alleen naar bekende kwetsbaarheden zoekt zonder ze uit te buiten. Bij een red team-test bootsen pentesters een echte aanval na over een langere periode en testen ze ook of de organisatie die opmerkt.
Welke opleiding heb je nodig?
Er is geen verplichte opleiding of beschermde titel. Werkgevers vragen meestal een ICT-opleiding op mbo- of hbo-niveau en aantoonbare kennis van netwerken, besturingssystemen, webapplicaties en programmeren. Specialistische cursussen en certificeringen, zoals Certified Ethical Hacker (CEH) en de penetration testing-cursussen van SANS met GIAC-certificering, staan in de vergelijking van opleidingen ethical hacking.
Praktijkervaring telt zwaar. Veel pentesters oefenen met CTF-wedstrijden (capture the flag) en oefenomgevingen. Een bredere basis in ICT en security vind je bij cybersecurity-opleidingen. Het stappenplan staat in de gids ethical hacker worden.
Wat verdient een pentester?
Voor het salaris van een pentester in Nederland heeft esif.nl geen betrouwbare publieke bron gevonden. Salarissites noemen wel bedragen, maar hun cijfers zijn niet te controleren. Daarom noemt esif.nl hier geen bedrag.
Het salaris hangt af van ervaring, specialisatie en werkgever. Veel pentesters werken bij een securitybedrijf dat pentests voor klanten uitvoert; anderen werken als freelancer met een tarief per opdracht of in een intern team van een grote organisatie. Een overzicht staat in de gids salaris in cybersecurity.
Hoe ziet een werkdag eruit?
Een pentester werkt in opdrachten van een paar dagen tot enkele weken. Een typische werkdag tijdens een opdracht:
- Controleer de scope en de afspraken: welke systemen en ip-adressen mag je testen en wanneer.
- Verzamel informatie over het doelwit en breng de aanvalsmogelijkheden in kaart.
- Test op kwetsbaarheden, met tools en met de hand, en probeer ze uit te buiten.
- Meld een ernstige kwetsbaarheid direct aan de contactpersoon van de opdrachtgever.
- Werk het rapport bij met bevindingen, bewijs, ernst en aanbevelingen, vaak met een score volgens CVSS.
Werken buiten de scope is niet toegestaan. Binnendringen zonder toestemming is computervredebreuk, waarop maximaal 2 jaar gevangenisstraf staat en maximaal 4 jaar als de dader daarna gegevens overneemt (bron: Wetboek van Strafrecht, artikel 138ab). Daarom leggen opdrachtgever en pentester de toestemming vooraf vast, vaak in een vrijwaringsverklaring. Hoe een organisatie een pentest regelt, staat in de gids pentest laten uitvoeren.
Voorbeeld uit de praktijk
In de Nederlandse financiële sector testen pentesters grote instellingen via TIBER, Threat Intelligence Based Ethical Red teaming. De Nederlandsche Bank (DNB) ontwikkelde het TIBER-NL-raamwerk in 2016 (bron: DNB). Een gespecialiseerde partij van ethische hackers stelt op basis van dreigingsinformatie realistische aanvalsscenario’s op en voert die uit. Binnen de geteste instelling weten maar een paar mensen dat de test plaatsvindt. Het raamwerk is bedoeld voor onder meer grote banken, betaalinstellingen, pensioenuitvoerders en verzekeraars.
Veelgestelde vragen
Wat is het salaris van een pentester?
Er is geen betrouwbare publieke bron voor het salaris van een pentester in Nederland. Het bedrag hangt af van ervaring, specialisatie en werkgever. Pentesters werken in loondienst bij een securitybedrijf, in een intern team van een grote organisatie of als freelancer met een tarief per opdracht. De gids over salarissen in cybersecurity geeft meer context.
Hoe werkt een pentest?
Een pentest begint met afspraken over doel, scope, testperiode en toestemming. Daarna zoekt de pentester kwetsbaarheden, probeert ze uit te buiten en meldt ernstige lekken direct. De opdrachtgever krijgt een rapport met bevindingen, bewijs, impact en aanbevelingen. Na het oplossen volgt vaak een hertest om te controleren of de lekken dicht zijn.
Welke mbo-opleiding is geschikt om pentester te worden?
Een mbo-opleiding ICT met een richting cybersecurity is een geschikte basis, bijvoorbeeld ICT System Engineer met een specialisatie in cybersecurity. Daarmee leer je netwerken en systemen kennen. Voor het testwerk zelf volg je daarna vaak een cursus of certificering in ethical hacking en doe je praktijkervaring op met CTF-wedstrijden.
Is een black hat hacker een ethische hacker?
Nee. Een black hat hacker dringt zonder toestemming binnen voor eigen gewin of om schade aan te richten. Een ethische hacker, ook wel white hat hacker, zoekt lekken om ze te laten dichten: in opdracht, zoals een pentester, of door ze volgens coordinated vulnerability disclosure bij de eigenaar te melden.