Kennisbank · externe beveiliging
Wat controleert een externe securityscan?
Een externe securityscan bekijkt uw organisatie zoals een buitenstaander haar vanaf internet kan waarnemen. De scan brengt bereikbare systemen en opvallende configuraties in kaart, valideert relevante signalen en vertaalt die naar concrete herstelacties.
Bijgewerkt: 4 september 2026
De publieke aanvalsoppervlakte
De controle begint met de afgesproken domeinen en publieke IP-adressen. Daarbij worden DNS-records, subdomeinen, certificaten en bereikbare diensten geïnventariseerd. Zo ontstaat een actueel beeld van wat werkelijk aan internet is gekoppeld, inclusief systemen die buiten de dagelijkse beheeradministratie zijn geraakt.
Een zichtbaar systeem is niet automatisch kwetsbaar. Het verdient wel een bewuste eigenaar, zakelijk doel en passende beveiliging. Ongebruikte testomgevingen, oude VPN-poorten en vergeten beheerpanelen zijn daarom vaak belangrijker dan een generieke kwetsbaarheidsscore doet vermoeden.
Poorten, diensten en beheerinterfaces
De scan controleert welke TCP-diensten bereikbaar zijn en probeert binnen de toestemming vast te stellen welke toepassing daarachter zit. Bijzondere aandacht gaat naar externe toegang, VPN, RDP, mail, webservers, databases en beheerinterfaces. Versie- of protocolinformatie wordt alleen gebruikt wanneer die veilig en niet-destructief kan worden vastgesteld.
Daarna volgt context: hoort deze dienst publiek te zijn, is toegang beperkt, wordt een veilig protocol gebruikt en past de zichtbare configuratie bij het beoogde gebruik? Een open HTTPS-poort voor een website is normaal; een onbeperkt bereikbaar serverbeheerportaal vraagt een andere beoordeling.
Web, TLS, DNS en e-mail
Voor websites worden onder meer HTTPS, certificaten, beveiligingsheaders en opvallende technische kenmerken bekeken. DNS kan ongebruikte verwijzingen, onbedoelde subdomeinen of zwakke mailconfiguratie onthullen. Bij e-mail gaat het bijvoorbeeld om MX, SPF, DKIM en DMARC en de samenhang tussen die onderdelen.
Een externe scan is geen volledige code-audit van een webapplicatie en geen interne Microsoft 365-audit. Zulke werkzaamheden vereisen andere toegang, afbakening en testmethoden. Het rapport hoort duidelijk te vermelden wat wel en niet is onderzocht.
Van signaal naar bruikbare bevinding
Automatische scanners produceren gemakkelijk lange lijsten. Een bruikbare scan controleert eerst of een signaal klopt, legt bewijs vast en beschrijft de zakelijke impact. Daarna volgen prioriteit en een haalbare herstelactie. Zo kan uw beheerder zien welk systeem aandacht nodig heeft en waarom.
JotaSec werkt niet-destructief binnen een schriftelijk afgesproken scope. Er worden geen wachtwoorden geraden en er wordt niet geprobeerd systemen binnen te dringen. Bij de External Exposure Scan is één hertest inbegrepen om afgesproken verbeteringen te bevestigen.
Technische bronnen
Wilt u weten wat uw organisatie extern blootstelt?
Laat één domein en maximaal drie publieke IP-adressen gericht en handmatig beoordelen.