⬡Exposure Watch

Pentest of kwetsbaarhedenscan: het verschil, en wanneer je welke nodig hebt

Bijgewerkt: 5 oktober 2026

Kort antwoord: een pentest is handmatig en diep, op één moment en binnen een afgesproken scope. Een kwetsbaarhedenscan is geautomatiseerd, breed en herhaalbaar. Ze vervangen elkaar niet. De meeste organisaties hebben eerst de scan nodig, dan de pentest, en daarna de scan opnieuw.

Wat een pentest is

Bij een penetratietest probeert een specialist binnen te komen zoals een aanvaller dat zou doen. Hij combineert bevindingen, probeert kwetsbaarheden daadwerkelijk uit te buiten en beoordeelt wat een aanvaller daarna zou kunnen. De uitkomst is een rapport over de afgesproken scope, op de datum van de test. Een week later kan er een nieuwe kwetsbaarheid zijn of een nieuw systeem online staan; dat ziet de pentest niet.

Wat een kwetsbaarhedenscan is

Een kwetsbaarhedenscan vergelijkt systemen geautomatiseerd met bekende kwetsbaarheden en zwakke configuraties: verouderde software, open poorten, verlopen certificaten, ontbrekende mailbeveiliging. Extern, vanaf het internet, is dat het beeld waar een aanvaller mee begint. Een scan is breed, goedkoop en herhaalbaar, maar hij buit niets uit en combineert niets. Wat hij vindt, is een lijst met kansen, geen bewijs dat iemand erdoorheen komt.

Wat ontdekking toevoegt

Een pentest en een klassieke scan werken allebei op een lijst van systemen die jij aanlevert. Wat niet op die lijst staat, wordt niet getest. Het in kaart brengen van je externe aanvalsoppervlak, in de markt EASM genoemd, draait die volgorde om: eerst uitzoeken wat er allemaal van je organisatie aan het internet hangt, dan pas beoordelen. Vergeten subdomeinen, een oude testomgeving of een gelijkend domein van iemand anders komen zo wel in beeld.

Naast elkaar

PentestKwetsbaarhedenscan
WieEen specialist, handmatigSoftware, automatisch
DiepteGroot: uitbuiten en combinerenBeperkt: herkennen en melden
BreedteDe afgesproken scopeAlles wat gevonden en bereikbaar is
MomentEén keer, meestal jaarlijksDoorlopend of op schema
KostenMeestal enkele duizenden euro's per keerVan gratis tot enkele tientallen euro's per maand
BewijswaardeHoog voor de scope op die datumGoed voor de basis, doorlopend aantoonbaar
Wat je mistAlles buiten de scope, en alles na de datumAlles wat alleen een mens ziet

De volgorde die werkt

  1. Ken je buitenkant. Een passieve scan laat zien wat er van je organisatie online staat, zonder iets te raken.
  2. Herstel de zwaarste punten. Een pentest op een omgeving met bekende open deuren is zonde van het geld: de tester vindt wat de scan al wist.
  3. Koop een pentest voor wat ertoe doet: de klantportaal, de koppeling met je leverancier, de omgeving met persoonsgegevens.
  4. Hertest na herstel, en blijf daarna scannen. Een nieuwe open poort hoort je te bereiken voordat de volgende pentest gepland staat.

Wat Exposure Watch wel en niet is

Exposure Watch is geen pentest en doet zich niet zo voor. Een passieve scan gebruikt alleen openbare bronnen. Een actieve scan, alleen op een domein waarvan je het eigendom hebt aangetoond, doet veilige controles zoals poort- en TLS-checks; de diepe scan voegt CVE-detectie en de volledige poortrange toe. Er wordt niets uitgebuit, er is geen bruteforce en geen verstoring; dat staat in ons beleid voor veilig gebruik. Elk rapport wordt vastgelegd als momentopname met een controlecode, zodat je het als bewijs kunt gebruiken naast de pentest, niet in plaats daarvan.

Eerst weten wat er open staat?

Start de gratis scan op de voorpagina. Binnen minuten zie je de eerste bevindingen, zonder account.

Verder lezen