Pentesting op afroep met RedSOC: zo werkt het en wanneer je het inzet
RedSOC is pentesting op afroep door ethische hackers: je vraagt een test aan wanneer je hem nodig hebt. Hoe een aanvraag verloopt, wat je kunt aanvragen en wanneer het past.
TL;DR
- RedSOC is pentesting op afroep: je vraagt een test aan wanneer je hem nodig hebt en ethische hackers voeren hem uit.
- Het werkt met een jaarbudget in credits, dat je besteedt aan de tests die je aanvraagt.
- Elke opdracht eindigt met een rapport met een benoemde lead tester, en een retest bevestigt je oplossingen.
- Het past bij releases, scannermeldingen en auditvragen die niet kunnen wachten op een jaarlijks moment.
- Het staat naast een SOC, MDR of scanner. Het vervangt ze niet.
De meeste organisaties testen één keer per jaar. Software verandert elke week. RedSOC is hoe Sectricity die kloof dicht: pentesting op afroep door ethische hackers, op jouw moment. Dit artikel legt uit hoe een aanvraag verloopt, wat je kunt aanvragen en wanneer het de juiste keuze is naast een klassieke pentest.

Wat RedSOC is
RedSOC is het model van Sectricity voor pentesting op afroep, ook bekend als PTaaS. Jij bepaalt het moment: na een release, wanneer een scanner iets meldt of wanneer een auditor bewijs vraagt. Ethische hackers nemen de aanvraag op, testen, valideren en rapporteren.
De naam doet mensen aan een SOC denken. Een SOC bewaakt je omgeving en meldt alerts. RedSOC doet de andere taak: het test wat een aanvaller echt zou kunnen misbruiken en bewijst het. Daarom werkt het goed naast een bestaand SOC, MDR of scanner.
Zo verloopt een aanvraag
- Kies een jaarbudget in credits dat past bij je releasekalender en je audits.
- Vraag een test aan: web, API, cloud, extern, identiteit, social engineering of een retest.
- We bevestigen de scope met jou en een senior ethische hacker neemt het op.
- Credits gaan enkel naar wat je aanvraagt, binnen je budget.
- Je ontvangt een auditklaar rapport met een benoemde lead tester, en een retest bevestigt je oplossingen.
Wat je kunt aanvragen
Webapplicaties, API's en bedrijfslogica, cloud, externe infrastructuur, identiteit, social engineering en red team-scenario's. Je kunt ons ook de bevindingen van je scanner, ASV-platform of AI-pentesttool sturen voor handmatige validatie. In totaal zijn er 35 diensten, allemaal via één werkmodel.
Wanneer RedSOC de juiste keuze is
Na een grote wijziging
Een nieuwe release, een infrastructuurmigratie, het aansluiten van een leverancier of een overname. De jaarlijkse test houdt dat tempo niet bij. Een gerichte test vlak na de wijziging wel.
Wanneer een tool bevindingen meldt
Je scanner of AI-tool meldt kwetsbaarheden. Zijn ze echt, zijn ze in jouw context misbruikbaar en welke telt eerst? Een mens controleert het, zodat je team geen valse alarmen achternajaagt.
Wanneer een auditor of klant bewijs vraagt
Toezichthouders en auditors verwachten gedocumenteerde, herhaalbare tests van kritieke systemen. Elke opdracht levert een eigen rapport op, dat je kunt koppelen aan de maatregel die ernaar vraagt.
Wanneer er iets niet klopt
Een verdachte login, een onverwachte blootstelling of een melding van een derde. Vraag een gerichte test aan in plaats van te wachten op de volgende auditronde.
Wanneer een jaarlijkse pentest volstaat
Verandert je applicatie zelden en volstaat één test per jaar voor je auditor, dan blijft een jaarlijkse pentest een goede keuze. Veel teams combineren beide: een jaarlijkse basis plus tests op afroep na wijzigingen. Over de kostenkant lees je Jaarlijkse pentest of PTaaS?.
Veelgestelde vragen
Wat is RedSOC?
RedSOC is het model van Sectricity voor pentesting op afroep (PTaaS). Je vraagt een test aan wanneer je hem nodig hebt, en ethische hackers voeren hem uit, valideren de bevindingen en rapporteren. Meer lees je op de RedSOC-pagina.
Is RedSOC een SOC?
RedSOC is pentesting op afroep: een team ethische hackers dat jij inschakelt wanneer je wil testen. Een SOC bewaakt en meldt alerts, RedSOC test en bewijst wat in jouw omgeving echt misbruikt kan worden. Daarom werkt het goed naast een bestaand SOC, MDR of scanner.
Hoe werkt het jaarbudget in credits?
Je kiest een jaarbudget in credits dat past bij je releasekalender en je audits. Elke test die je aanvraagt gebruikt credits uit dat budget, zodat je betaalt voor wat je gebruikt, binnen je budget. De details bespreken we in een kort gesprek over wat je nodig hebt.
Vervangt RedSOC de jaarlijkse pentest?
Dat kan, als tests op afroep je kritieke systemen dekken en je auditor de rapporten aanvaardt. Veel organisaties houden een jaarlijkse basis en voegen na wijzigingen tests op afroep toe.
Kan RedSOC bevindingen van mijn scanner of AI-tool controleren?
Ja. Stuur ons de bevindingen en onze ethische hackers gaan na wat in jouw omgeving echt misbruikt kan worden, filteren valse positieven weg en zeggen wat je eerst oplost.
Wat ontvang ik na een RedSOC-opdracht?
Een auditklaar rapport met een benoemde lead tester, de scope, de aanpak, de bevindingen en herstelrichtlijnen. Het dient als bewijs voor NIS2, ISO 27001, DORA en klantvragenlijsten. Een retest bevestigt je oplossingen.
Gerelateerde diensten en bronnen
Start met de RedSOC-pagina voor de volledige lijst diensten. Liever een vaste scope? Bekijk dan onze pentest of het PTaaS-overzicht. Wil je zien hoe tools en testers samenwerken, lees dan AI-pentest of menselijke pentest?.