Red team vs pentest: twee testen, twee totaal verschillende vragen
Een pentest en een red team oefening lijken op papier op elkaar. In beide gevallen huur je ethische hackers in die je organisatie aanvallen. Toch beantwoorden ze een andere vraag.
Een pentest vertelt je waar de technische zwakke plekken zitten.
Een red team oefening vertelt je of je organisatie een echte aanval opmerkt en er op tijd op reageert.
In dit artikel lees je hoe beide testen werken, waar ze verschillen, wanneer je voor welke kiest en hoe Nederlandse kaders zoals DORA, TIBER en ART hierin passen.
Wat is een pentest?
Een pentest (penetratietest) is een gecontroleerde aanvalssimulatie op een afgebakend doelwit: een webapplicatie, API, netwerksegment of cloudomgeving. Vooraf leg je samen met de tester vast wat binnen de scope valt. Alles daarbuiten blijft onaangeraakt.
Het doel is om binnen die scope zo veel mogelijk kwetsbaarheden te vinden, te verifiëren en te rapporteren. Denk aan SQL-injecties, zwakke authenticatie, verkeerd geconfigureerde cloudservices en verouderde software. De tester werkt open: je IT-team weet dat de test loopt, en stealth speelt geen rol. Het resultaat is een rapport met bevindingen op risiconiveau, bewijsmateriaal en concrete hersteladviezen.
De hoeveelheid voorkennis bepaalt de diepgang. Bij een black box test start de tester zonder informatie, bij white box met volledige toegang tot documentatie en broncode. Grey box zit daar tussenin. In ons artikel over black box, grey box en white box pentesten lees je welke variant bij welk doel past.
Wat is red teaming?
Red teaming is een realistische aanvalssimulatie op je hele organisatie. Het red team gedraagt zich als een echte aanvaller met één concreet doel: toegang tot klantdata, controle over een kritiek systeem of het bemachtigen van beheerdersrechten. Hoe ze daar komen, staat vooraf grotendeels open. Technische exploits, social engineering, phishing en soms zelfs fysieke toegang tot je pand horen tot de mogelijkheden.
Het grootste verschil met een pentest: je verdedigers weten van niets. Het red team opereert onder de radar en test daarmee je detectie en response in de praktijk. Ziet je SOC de aanval? Slaat je monitoring aan bij laterale bewegingen door het netwerk? Escaleert je incident response team op tijd? Dat zijn de vragen die een red team oefening beantwoordt.
Waar een pentester een gevonden kwetsbaarheid direct uitbuit, kiest een red teamer soms bewust om te wachten. Elke actie kan gelogd en gedetecteerd worden. Het draait om het pad naar het doel, met zo min mogelijk ruis. Red teams werken daarbij volgens de tactieken, technieken en procedures (TTP’s) van echte dreigingsactoren, vaak gestructureerd via het MITRE ATT&CK-framework.
De verschillen in één overzicht
| Pentest | Red teaming | |
|---|---|---|
| Centrale vraag | Welke kwetsbaarheden zitten er in dit systeem? | Merkt mijn organisatie een echte aanval op en reageert ze op tijd? |
| Scope | Afgebakend: één applicatie, API of netwerksegment | De hele organisatie: techniek, mensen en processen |
| Doel | Zo veel mogelijk kwetsbaarheden vinden binnen de scope | Eén vooraf bepaald doel bereiken, zoals toegang tot kroonjuwelen |
| Wie weet ervan | IT-team en beheerders zijn op de hoogte | Vrijwel niemand, behalve een klein white team |
| Stealth | Geen rol, de tester werkt open | Kern van de oefening, detectie vermijden hoort bij het doel |
| Doorlooptijd | Doorgaans 1 tot 3 weken | Meerdere weken tot maanden |
| Resultaat | Rapport met kwetsbaarheden, risico’s en hersteladvies | Aanvalsverhaal met detectiegaten, responstijden en verbeterpunten voor de hele keten |
| Geschikt voor | Elke organisatie die technische zekerheid zoekt | Organisaties met ingerichte detectie en response |
Het echte verschil: welke vraag wil je beantwoord hebben?
De tabel hierboven vat de kenmerken samen. Het fundamentele verschil zit dieper. Een pentest is een technische toets: je krijgt een lijst met zwakke plekken en weet precies wat je repareert. Een red team oefening is een organisatietoets: je ontdekt of je investeringen in monitoring, SOC-diensten en incident response daadwerkelijk werken op het moment dat het erop aankomt.
Dat maakt de twee testen complementair in plaats van uitwisselbaar. Bestel je een pentest terwijl je eigenlijk je detectie wilt toetsen, dan krijg je een keurig kwetsbaarhedenrapport terwijl je SOC ongetest blijft. Bestel je een red team terwijl de basiskwetsbaarheden nog open staan, dan betaal je specialistentarief voor bevindingen die een vulnerability scan of pentest al had opgeleverd. De juiste volgorde bespaart je duizenden euro’s.
Wanneer kies je een pentest?
Een pentest is de logische keuze wanneer:
- Je een nieuwe applicatie, API of omgeving live zet en technische zekerheid wilt voor lancering.
- Je voldoet aan normen zoals ISO 27001, NIS2 of PCI DSS en periodieke technische toetsing wilt aantonen.
- Je nog nooit een beveiligingsonderzoek hebt laten uitvoeren. Start dan met een pentest op je meest kritieke systemen, zoals je externe infrastructuur of je interne netwerk.
- Je na wijzigingen in je infrastructuur wilt weten of er nieuwe zwakke plekken zijn ontstaan.
Een pentest levert snel bruikbaar resultaat: binnen weken heb je een prioriteitenlijst waarmee je team aan de slag kan.
Wanneer kies je red teaming?
Red teaming loont wanneer je beveiligingsprogramma volwassen is en je wilt weten of het standhoudt tegen een vastberaden aanvaller. Toets jezelf aan deze checklist voordat je een red team inschakelt:
- Je hebt eerdere pentests uitgevoerd en de bevindingen opgelost.
- Je beschikt over actieve detectie: logging, monitoring en een SOC of blue team (intern of uitbesteed).
- Er ligt een incident response plan met duidelijke rollen en escalatiepaden.
- Je directie wil inzicht in organisatierisico in plaats van een technische kwetsbaarhedenlijst.
Kun je drie of vier vakjes aanvinken, dan haal je waarde uit een red team oefening. Bij minder is een pentest de verstandigere investering. Elke euro die je nu in het wegwerken van basiskwetsbaarheden steekt, verhoogt straks de leerwaarde van je red team.
Red teaming en Nederlandse wetgeving: DORA, TIBER en ART
In Nederland is red teaming voor een groeiende groep organisaties meer dan een vrijwillige keuze. Drie kaders bepalen het speelveld:
DORA en Threat-Led Penetration Testing (TLPT)
Sinds januari 2025 geldt de Europese DORA-verordening voor de financiële sector. Significante financiële instellingen voeren onder DORA periodiek een Threat-Led Penetration Test uit: een red team oefening op basis van actuele dreigingsinformatie, waarbij de scope de volledige organisatie omvat en vrijwel niemand intern van de test weet. TLPT is daarmee in feite verplicht red teaming met toezicht van de autoriteit.
TIBER-NL
TIBER (Threat Intelligence-Based Ethical Red-teaming) is het raamwerk dat De Nederlandsche Bank sinds 2016 hanteert voor de kern van de financiële infrastructuur, zoals grote banken en betaalinstellingen. Aanvalsscenario’s zijn gebaseerd op realistisch dreigingsonderzoek en de testen draaien op live productiesystemen. TIBER vormt de basis waarop de TLPT-verplichting onder DORA is ingericht.
ART: Advanced Red Teaming
In 2024 lanceerde DNB het ART-raamwerk (Advanced Red Teaming): een modulaire, vrijwillige variant van TIBER. ART is bedoeld voor instellingen die al stappen hebben gezet in hun cyberweerbaarheid en toe zijn aan realistische toetsing, zonder de volledige omvang van een TIBER-test. De modulaire opzet maakt het raamwerk ook bruikbaar in andere vitale sectoren, zoals zorg, telecom en energie. Voor de zorgsector bestaat daarnaast ZORRO, een red teaming programma volgens het ART-raamwerk met Z-CERT als begeleidende partij.
Val je onder NIS2 of de Cyberbeveiligingswet, dan schrijft de wet geen red teaming voor. Wel verlangt artikel 21 dat je de doeltreffendheid van je beveiligingsmaatregelen periodiek beoordeelt. Een pentest dekt die verplichting doorgaans af. Red teaming gaat een stap verder en toetst je werkelijke weerbaarheid.
Purple teaming: de brug tussen aanval en verdediging
Tussen pentest en red team bestaat nog een derde vorm: purple teaming. Hierbij werken het red team (aanvallers) en je blue team (verdedigers) samen. Het red team voert aanvalstechnieken uit terwijl het blue team live meekijkt: welke acties triggeren een alert, welke blijven onzichtbaar, en waar zitten de gaten in de detectieregels?
Purple teaming is minder realistisch dan een verdekte red team oefening, en juist daardoor leerzamer voor teams die hun detectie aan het opbouwen zijn. Onder DORA is een purple teaming fase aan het einde van een TLPT zelfs een vast onderdeel: de aanvallers delen dan hun volledige aanvalspad met de verdedigers, zodat de organisatie er maximaal van leert.
Kosten en doorlooptijd: wat mag je verwachten?
Een pentest duurt doorgaans één tot drie weken, afhankelijk van de omvang van de scope. De investering hangt samen met de complexiteit van het testobject. Op onze tarievenpagina vind je concrete prijsindicaties per pentestvorm.
Een red team oefening vraagt een groter budget en meer tijd. Reken op meerdere weken tot maanden, inclusief verkenning (OSINT), scenario-ontwikkeling, de uitvoeringsfase en de evaluatie met je blue team. Daar staat tegenover dat het resultaat verder reikt dan een kwetsbaarhedenlijst: je krijgt een compleet beeld van hoe lang een aanvaller onopgemerkt in je omgeving kan opereren en waar je detectie en response versterking verdienen.
Voor de meeste organisaties is de verhouding helder: jaarlijkse pentests vormen de vaste basis, aangevuld met een red team oefening elke één tot twee jaar zodra de organisatie er klaar voor is.
Veelgestelde vragen over red teaming vs pentesten
Is red teaming beter dan een pentest?
Nee, de testen beantwoorden verschillende vragen. Een pentest vindt technische kwetsbaarheden binnen een afgebakende scope. Red teaming toetst of je organisatie een realistische aanval detecteert en erop reageert. Volwassen beveiligingsprogramma’s zetten beide in.
Kan ik red teaming doen zonder eerst een pentest?
Het kan, al levert het zelden waarde op. Zolang basiskwetsbaarheden open staan, bereikt het red team zijn doel via zwakke plekken die een pentest voor een fractie van het budget had gevonden. Los eerst de technische basis op, toets daarna je detectie en response.
Wie weet er binnen mijn organisatie van een red team oefening?
Zo min mogelijk mensen. Doorgaans is er een klein white team (ook wel control team) van twee tot vier personen dat de oefening begeleidt, go/no-go beslissingen neemt en ingrijpt als de continuïteit in gevaar komt. Je SOC, IT-afdeling en medewerkers blijven onwetend, want juist hun reactie wordt getest.
Hoe lang duurt een red team oefening?
Reken op meerdere weken tot enige maanden. De verkennings- en uitvoeringsfase vragen tijd omdat het red team detectie vermijdt en, net als een echte aanvaller, geduldig naar het doel toewerkt.
Is red teaming verplicht?
Voor de meeste organisaties is red teaming vrijwillig. Significante financiële instellingen voeren onder DORA wel periodiek een Threat-Led Penetration Test uit, een vorm van verplicht red teaming onder toezicht. Voor andere sectoren bestaan vrijwillige kaders zoals ART van DNB en ZORRO voor de zorg.
De juiste test op het juiste moment
Pentest of red team: het antwoord hangt af van de vraag die je beantwoord wilt hebben en van de volwassenheid van je beveiliging. Twijfel je welke test bij jouw organisatie past? Onze specialisten denken vrijblijvend met je mee over de juiste volgorde en aanpak. Neem contact op voor een intake, of bekijk direct onze red teaming dienst.
