Beveiligingsaudit

Een beveiligingsaudit betekent uw site bekijken zoals een kwaadwillende dat zou doen, en u vervolgens de lijst overhandigen van wat hij zou kunnen misbruiken. FastSolve zoekt de zwakke plekken voordat een aanvaller ze vindt, en geeft u wat nodig is om ze te sluiten.

Deze dienst vereist een schriftelijke toestemming van u en het bewijs dat de site van u is. Dat onderscheidt een legitieme test van een inbraak, en beschermt u bij een geschil.

Deze dienst wordt gefactureerd op basis van een aanvaarde offerte. Een audit levert een vaststelling op, geen tool: de gebruikelijke regel, eerst testen en dan betalen, kan hier niet gelden. De offerte zegt vooraf wat ze omvat en hoe ver de analyse gaat.

Waar een aanvaller het eerst naar kijkt

Een inbraak begint zelden met een spectaculaire actie. Ze begint bij de deur die iemand vergat te sluiten.

  • Bestanden die per ongeluk toegankelijk bleven: een back-up, een configuratiebestand, een technische map die door niets wordt beschermd.
  • Formulieren die vertrouwen op alles wat ze ontvangen, en die worden misbruikt om te lezen of te schrijven wat niet zou mogen.
  • Een beschermde ruimte waarvan u de inhoud van een andere gebruiker bereikt door simpelweg een nummer in het adres te wijzigen.
  • Een dienst die iedereen zonder limiet antwoordt, en die in een lus wordt aangeroepen om de rekening te laten oplopen of de site te overbelasten.

Geen van deze deuren is zichtbaar vanaf de startpagina. Ze worden gevonden door methodisch te zoeken naar wat een gewone bezoeker nooit bekijkt.

Wat de audit dekt

De test volgt hetzelfde pad als een echte aanvaller, maar breekt niets en raakt uw gegevens nooit aan.

1. Verkenning

Beveiligingsheaders, versleutelingsinstellingen, blootgestelde bestanden, vergeten subdomeinen: de eerste ronde brengt alles in kaart wat van buitenaf zichtbaar is.

Typische situatie. Een onopvallende site liet een oude back-up downloadbaar op een raadbaar adres. Die bevatte de volledige database. De audit vond hem binnen enkele minuten.

2. Injectie- en inhoudsfouten

We controleren of een veld, een adres of een parameter toelaat code te injecteren, de weergave te kapen of de site te laten doen wat niet zou mogen.

Typische situatie. Een contactformulier gaf precies terug wat men typte. Eén goedgekozen regel volstond om de volgende bezoekers een valse inlogmelding te tonen.

3. Toegangscontrole en gegevens

Dit is het gevoeligste punt zodra er accounts zijn: ervoor zorgen dat een gebruiker nooit bij de gegevens van een ander kan, en dat sessies niet gestolen worden.

Typische situatie. In een klantenportaal toonde het vervangen van een nummer in het adres de factuur van een andere klant. Niemand had het gemerkt, omdat niets het signaleerde.

4. Misbruik en kosten

We meten wat een onbekende zonder limiet kan uitlokken: massaverzending, herhaalde oproepen naar een betaalde dienst, automatiseerbare acties die geld of beschikbaarheid kosten.

Typische situatie. Een online assistent antwoordde iedereen zonder enige limiet. Een simpele lus zou volstaan hebben om de rekening van een betaalde dienst in één nacht te laten oplopen.

Wat een audit niet doet

Hij toont u waar de open deuren zijn. Hij pretendeert niet meer te zijn dan dat.

  • Hij vervangt geen officiële certificering. Als uw sector of uw verzekeraar er een eist, hebt u een erkende partij nodig die haar aansprakelijkheid opneemt. De audit geeft u een grondige technische stand van zaken, geen wettelijk stempel.
  • Hij breekt niets om iets te bewijzen. Geen destructieve aanval, geen overbelasting: zwakke plekken worden onschadelijk aangetoond, zonder ooit uw echte gegevens aan te raken.
  • Hij herstelt niets uit zichzelf. De gevonden zwakke plekken sluiten is een aparte dienst, die FastSolve ook verzorgt.
  • Hij geldt voor een bepaald moment. Een site verandert: een audit stelt de toestand van de dag vast, hij bewaakt de toekomst niet voor u.

Een eerlijke audit is meer waard dan een geruststellende. Wij melden liever één zwakke plek te veel dan één te weinig.

Veelgestelde vragen

Hoeveel kost een beveiligingsaudit?

Het bedrag hangt af van de grootte van de site, het aantal gevoelige functies (accounts, betalingen, privéruimtes) en de gewenste diepgang. Een vitrinesite en een platform met klantenportaal hebben niet dezelfde omvang. De prijs wordt bepaald na een eerste afbakening van het bereik. Ter indicatie, exclusief btw: de meeste audits liggen tussen 800 en 2.500 euro. Een platform met accounts en betalingen kan oplopen tot 3.000 euro.

Is het gevaarlijk voor mijn site?

Nee. De audit gebeurt niet-destructief: er worden geen gegevens gewijzigd of verwijderd, en er wordt geen overbelastingsaanval uitgevoerd. Zwakke plekken worden aangetoond met onschadelijke, duidelijk aangeduide handelingen.

Waarom is een schriftelijke toestemming verplicht?

Een site testen zonder mandaat is, zelfs met goede bedoelingen, onwettig. Schriftelijke toestemming en een eigendomsbewijs maken de test legitiem en beschermen u evenzeer als ons. Het is een voorwaarde, geen formaliteit.

Hoe lang duurt het?

Van enkele dagen voor een eenvoudige site tot iets meer voor een platform met accounts en betalingen. De eerste afbakening geeft een duidelijke termijn vóór de start.

Wat ontvang ik op het einde?

Een helder rapport, gerangschikt op ernst, dat elke zwakke plek beschrijft, de concrete impact en hoe ze te verhelpen. Het is leesbaar zonder expert te zijn, en meteen bruikbaar voor de beveiliging. En als u dat wenst, voeren wij de correcties zelf uit.