Externe pentest voor internet-facing systemen
Laat je publieke aanvalsoppervlak handmatig testen vanuit het perspectief van een aanvaller op internet. Deze pagina hoort bij onze pentest-aanpak. Je ontvangt een helder rapport met risico’s, bewijs, prioriteit en concrete herstelstappen.

PTES & NIST
★ OSINT, perimeter en exploitatie
Scope
Domeinen en IP-ranges afbakenen
Retest
Controle na herstel
Rapport
Risico’s en advies
Wat is een externe pentest?
Een externe pentest is een gecontroleerde aanvalssimulatie op systemen die vanaf internet bereikbaar zijn. We testen domeinen, IP-ranges, VPN-toegang, firewalls, webservers, mailservers, cloudkoppelingen en externe beheerinterfaces. Zo zie je welke ingangen een aanvaller vanaf buiten kan vinden. Voor risico’s achter de voordeur past vaak een interne pentest. Voor een bredere aanvalssimulatie past een red team-traject beter.
Aanvalsoppervlak
Krijg zicht op kwetsbaarheden die vanaf internet misbruikbaar zijn.
Analyse
We testen met tooling en handmatige controles, zodat zichtbare systemen, configuraties en aanvalspaden in context worden beoordeeld.
Rapportage
Je ontvangt een rapport met risico, bewijs, prioriteit en hersteladvies per bevinding.
Herstelacties
Na herstel kan een hertest aantonen welke bevindingen zijn opgelost.
Handmatige externe securitytest
Handmatige controles voor publieke IP-ranges, domeinen, VPN, mail, firewalls, externe services en beheerinterfaces. Bekijk ook de bedrijfsnetwerk pentest voor bredere toetsing van je netwerk.
Wat houdt een externe pentest in?
Tijdens de test onderzoeken we je publieke aanvalsoppervlak alsof een aanvaller vanaf internet zoekt naar ingangen. Afgebakend, beheerst en met vooraf afgestemde spelregels. Je ziet welke systemen zichtbaar zijn, welke kwetsbaarheden bruikbaar zijn en welke herstelstappen prioriteit hebben. Draaien er portals of API’s, dan sluiten een webapplicatie pentest en API pentest hier logisch op aan.
Externe toegang
VPN, remote access, externe beheerinterfaces, MFA, loginportalen en blootgestelde authenticatieflows.
Publieke services
Controle op open poorten, kwetsbare services, verouderde software, TLS, DNS, mailconfiguratie, firewalls en externe webinterfaces.
Exploitatie binnen scope
Controle of een gevonden kwetsbaarheid leidt tot toegang, datalekrisico of verdere compromittering binnen de afgesproken scope.
Databescherming
Controle op blootstelling van klantdata, documenten, credentials, secrets, metadata en interne informatie via publieke systemen.
Tooling en handmatige analyse
Scanners en tooling helpen bij discovery, kwetsbaarheden en aanvalspaden. De beoordeling blijft handmatig, omdat interne netwerken context vragen: rollen, beheerprocessen, segmentatie en bedrijfsdata bepalen het werkelijke risico.
Snellere triage
Tooling helpt bij het vinden van signalen, waarna een specialist deze valideert.
Minder ruis
Bevindingen worden handmatig beoordeeld voordat ze in het rapport komen.
Gerichte scope
De test richt zich op publieke systemen, toegangen en datastromen met de meeste waarde en het hoogste risico.
Sterker extern aanvalsoppervlak
Je team krijgt concrete herstelacties voor IT-beheer, hosting, security en management.
Welke onderdelen testen we?
De test richt zich op technische kwetsbaarheden, configuraties, blootstelling en aanvalspaden aan de buitenkant. Voor cloudomgevingen is er ook een aparte cloud pentest.
Publieke infrastructuur
We controleren domeinen, IP-ranges, DNS, TLS, webservers, mailservers, firewalls, VPN en externe beheerinterfaces.
Perimeter en toegang
We testen welke ingangen zichtbaar zijn en of toegangscontroles, MFA, firewallregels en exposed services standhouden.
Kwetsbare services en configuraties
We testen interne diensten, beheerpanelen, SMB-shares, RDP, VPN, printers, NAS, monitoring, verouderde software en configuraties. Bij mobiele apps met interne koppelingen kan een mobiele app pentest aanvullend inzicht geven.
Onze aanpak
Een heldere aanpak: scope bepalen, aanvalsoppervlak inventariseren, testen, rapporteren en waar gewenst opnieuw controleren. Bekijk voor de hele dienststructuur de pentest pillar page.
01. Intake & Scope
We bepalen welke domeinen, subdomeinen, IP-ranges, cloudomgevingen, VPN-toegang en randvoorwaarden binnen de test vallen.
02. Analyse
We brengen publieke hosts, services, technologieën, certificaten, DNS, mailconfiguratie en zichtbare beheerinterfaces in kaart.
03. Testing
We voeren gecontroleerde tests uit op kwetsbaarheden, misconfiguraties, toegangscontrole, exposed services en exploitatie binnen scope.
04. Rapportage
Je ontvangt een rapport met bewijs, risico-inschatting, prioriteit en hersteladvies. Na herstel kan een hertest volgen.
Wat de test
vaak zichtbaar maakt
Praktische inzichten die IT, management en compliance verder helpen.
“We dachten dat ons interne netwerk netjes gescheiden was. De test liet zien dat één gewone werkplek toegang gaf tot gevoelige shares en beheerinterfaces.”
“Het rapport was direct bruikbaar voor ons IT-team. Per bevinding zagen we bewijs, risico, advies en prioriteit.”
“De hertest gaf duidelijkheid richting management en klanten. We konden aantonen welke risico’s waren verlaagd.”
“De test bracht risico’s naar voren die in een normale vulnerability scan verborgen bleven.”
Welke onderdelen vallen binnen de scope?
Een sterke test begint met een scherpe afbakening. Zo weet je vooraf wat we onderzoeken, welke toegang nodig is en welke onderdelen buiten scope blijven.
Publiek aanvalsoppervlak
We testen het interne netwerk vanuit afgesproken toegang. Zo worden segmentatie, routes, firewallregels, gevoelige systemen en beheerinterfaces realistisch beoordeeld.
Toegang en authenticatie
We nemen loginportalen, VPN, MFA, resetflows en externe authenticatie mee wanneer deze binnen scope vallen.
Kritieke systemen en aanvalspaden
We kijken naar de weg richting kritieke systemen. Denk aan klantdata, portals, beheerpanelen, cloudkoppelingen, productiesystemen en API’s.
Vulnerability scan of externe pentest?
Een vulnerability scan gebruikt tooling om bekende kwetsbaarheden en configuraties te signaleren. Dat is waardevol voor periodieke controle. Een bedrijfsnetwerk pentest kijkt aanvullend naar de samenhang tussen externe systemen, toegang en mogelijke aanvalspaden.
Een externe pentest gaat verder. De specialist valideert bevindingen handmatig, onderzoekt blootstelling, test toegangen en beoordeelt wat een aanvaller vanaf internet werkelijk kan bereiken.
Wat ontvang je?
Je ontvangt een rapport met managementsamenvatting, technische bevindingen, bewijs, risico-inschatting, reproduceerbare stappen en hersteladvies. Na herstel kan een hertest worden uitgevoerd.
De rapportage is bruikbaar voor IT, management, klanten en audits waarbij aantoonbare security-inspanningen worden gevraagd. Gebruik de pentest-overzichtspagina om de juiste testvorm naast deze externe pentest te kiezen.
Prijs en scope: waar hangt de investering vanaf?
De richtlijn hangt af van wat er in scope valt: aantal domeinen, subdomeinen, IP-ranges, externe services, VPN-toegang, cloudkoppelingen en gewenste rapportage. Daarom maken we de afbakening vooraf concreet, zodat je weet waar de test op wordt gebaseerd.
Klein intern netwerk
Richtlijn: €1.750 tot €3.500
Voor een afgebakende omgeving met beperkt aantal domeinen, subdomeinen, IP’s of externe services.
- 1 tot 2 domeinen of IP-ranges
- Beperkt aantal publieke services
- Basisrapport met prioriteit per bevinding
MKB-omgeving met externe services
Richtlijn: €3.500 tot €7.500
Voor omgevingen waar webservers, VPN, mail, DNS, beheerinterfaces, portals of cloudkoppelingen een rol spelen.
- Meerdere domeinen en services
- Discovery, validatie en aanvalspaden
- Technisch rapport en korte toelichting
Uitgebreid extern aanvalsoppervlak
Richtlijn: €7.500 tot €15.000
Voor omgevingen met meerdere domeinen, IP-ranges, portals, cloudomgevingen, beheerlagen, gevoelige data of auditvragen van klanten.
- Meerdere IP-ranges en domeinen
- Perimeter, toegang en datarisico
- Rapportage plus hertest mogelijk
Maatwerk of compliancegedreven
Richtlijn na intake
Voor grotere omgevingen, strakke deadlines, meerdere merken, externe eisen of aanvullende rapportageformats. Bij klantvragen over interne risico’s kan een externe pentest naast de interne test worden gepland.
- Scope afgestemd op risico’s
- Geschikt bij ISO 27001, NIS2, DORA of klantvragen
- Planning en rapportage vooraf afgestemd
Voor de intake vragen we meestal om: Domeinen, subdomeinen, IP-ranges, externe services, VPN- of testaccounts waar nodig, gewenste testperiode en onderdelen die buiten scope blijven.
Getest op basis van erkende securityrichtlijnen
De testaanpak sluit aan op erkende bronnen zoals de OWASP Web Security Testing Guide, de OWASP Top 10 en de OWASP API Security Top 10, aangevuld met PTES, NIST SP 800-115, MITRE ATT&CK en gangbare AD- en netwerkmethodieken. Zo krijgt de bezoeker direct inzicht in de methode en de diepgang van de test.
Veelgestelde vragen
Antwoorden op vragen over scope, aanpak, rapportage, scanverschillen en doorlooptijd.














