Wij gebruiken cookies om het gebruik van de website te analyseren en het gebruiksgemak te verbeteren. Lees meer over cookies.

Terug naar overzicht

Van kickoff tot rapport: zo werken wij als pentesters

25 juni 2026

Veel mensen denken dat een pentester de hele dag met een hoodie achter een scherm vol groene tekens zit. En eerlijk gezegd, soms klopt dat. Maar de realiteit is anders: het verschil tussen een goede pentest en een rommelige zit hem niet alleen in de techniek, maar in de structuur erachter. Wie beheert de scope? Wie werkt welke bevinding uit? Klopt het rapport wel voordat het de deur uitgaat? Wij lossen dat op met het Pentest Portal.

Een platform, van begin tot eind

Bij Cyber Cloud werken we met het Pentest Portal, een platform dat speciaal voor en met pentesters is gebouwd. Niet een generiek projecttool die we een beetje hebben omgebogen, maar iets wat echt aansluit op hoe wij werken. De scope wordt vastgelegd in het portaal, de vrijwaring richting de klant wordt vanuit het Pentest Portal verzonden en van de eerste kickoff-mail tot het definitieve rapport gebeurt alles op dezelfde plek.

Dat klinkt misschien gewoon, maar wie ooit een pentest heeft gedaan met een combinatie van losse Excels, een gedeelde Word-map en eindeloos heen-en-weer mailen weet hoe snel dat mis kan gaan. Wij zijn dat stadium voorbij.

Capaciteit in een oogopslag

Het dashboard laat meteen zien wie er in welke week op welke opdracht zit. Als er een nieuwe aanvraag binnenkomt, hoef je niet meerdere berichten te sturen om te vragen wie er ruimte heeft. Je ziet het gewoon. Geen aparte projectmanagement tool nodig, alles zit al in het Pentest Portal. Dat maakt plannen een stuk minder chaotisch en voorkomt ook dat iemand per ongeluk dubbel wordt ingepland.

Bevindingen vastleggen zonder elke keer opnieuw te beginnen

Een van de dingen waar we intern het meest enthousiast over zijn: de bevindingendatabase. Als je als pentester dertig klanten per jaar test, kom je bepaalde kwetsbaarheden gewoon vaker tegen. Een misconfiguratie in Active Directory, een vergeten SMB-signing instelling, een wachtwoordbeleid dat al jaren niet is aangescherpt. Vroeger schreef je dat telkens opnieuw uit. Nu voeg je het toe vanuit de database, past het aan op de situatie van de klant en je bent klaar.

Elke bevinding is gestructureerd opgebouwd met een titel en beschrijving, een apart tabblad voor waarschijnlijkheid, impact en risico, een tabel voor de CVSS-score en een dedicated kolom voor de aanbevelingen. Voor webpentesters is er daarnaast de mogelijkheid om bevindingen direct te koppelen aan de OWASP Top 10, zodat de klant meteen ziet in welke categorie een kwetsbaarheid valt en hoe die zich verhoudt tot de meest voorkomende webrisico's.

Als infra-tester is het ook heel handig dat je scanresultaten uit tools als NMAP of Nessus direct kunt importeren in het Pentest Portal. Die worden netjes verwerkt en je kunt ze per bevinding aan het juiste target koppelen, inclusief het bijbehorende poortnummer. Zo hoef je niets handmatig over te zetten en zit alles meteen op de juiste plek in het rapport.

Kwaliteit die je niet over het hoofd kunt zien

Iedereen maakt fouten. Zeker als je onder tijdsdruk werkt of halverwege een opdracht switcht. Daarom zitten er in het Pentest Portal ingebouwde kwaliteitseisen die op groen moeten staan voordat een rapport de status 'review' krijgt. Denk aan checks als: is er bij elke bevinding een aanbeveling ingevuld? Is de impact en waarschijnlijkheid bepaald? Pas als dat allemaal klopt, gaat het rapport een stap verder.

Werken meerdere testers aan dezelfde opdracht? Bevindingen worden tijdens de pentest toegevoegd en vaak op een later moment verder uitgewerkt. Door bevindingen op naam te zetten weet iedereen wie wat oppakt. Tester A voegt een kwetsbaarheid toe, Tester B werkt hem later uit. De reviewer ziet in één oogopslag wie wat heeft gedaan en waar eventuele feedback naartoe moet. Geen "wie heeft dit eigenlijk geschreven?" meer.

Projectmanagement zonder extra tooling

Facturen versturen, kickoff-mails naar klanten, de planning bewaken. Het klinkt niet als pentesterwerk, maar het hoort er wel bij. In het Pentest Portal doen we dat allemaal op dezelfde plek. Zodra de scope is vastgelegd, wordt de vrijwaringsverklaring automatisch gegenereerd en verstuurd. De klant tekent deze digitaal, zodat alles juridisch netjes is geregeld voordat er ook maar één test wordt uitgevoerd. Geen aparte facturatietool, geen losse e-mailsjablonen, geen losse Excel ernaast. Alles zit in een systeem.

Het klinkt misschien als een klein ding, maar als je een drukke week hebt en tien tabs open hebt staan weet je hoe fijn het is om nergens naar te hoeven zoeken.

Gebouwd met mensen die het zelf gebruiken

Het mooiste aan het Pentest Portal is misschien wel dat het nooit "af" is. Het is gebouwd met pentesters, voor pentesters en het groeit mee met hoe wij werken. Als iets beter kan, wordt het beter gemaakt. Dat merk je.

Ik heb een keer voor een certificeringstraject tijdelijk in Word moeten werken. Tien minuten later verlangde ik alweer naar het Pentest Portal. Dat zegt denk ik genoeg.

Vind je het werken in Word, Excel en de bijbehorende chaos ook zo vervelend? Wil je echt weer de focus op pentesten en niet alles eromheen? Dan is dit het moment om het Pentest Portal uit te proberen, de eerste maand is helemaal gratis en je hoeft zelfs geen betaalgegevens in te vullen. Start vrijblijvend een demo via https://pentestportal.io/ of neem gerust contact met ons op.

Onze klanten
ctp-eu
dhl
schipper
oaz
vtm
mxmendix
OHH_logo_rgb_white
hbmmachines
montalogo_wit