DDoS-test.
Werkt je DDoS-bescherming als het er echt op aankomt?
Een DDoS-test simuleert een aanval gecontroleerd om te valideren of je anti-DDoS maatregelen effectief zijn. Niet theoretisch, maar met meetbare resultaten per aanvalstype.
Wat is een DDoS Test?
Een DDoS-test simuleert een Distributed Denial of Service-aanval op je online diensten om te valideren of je anti-DDoS bescherming effectief is. DEFION test op drie lagen: volumetrisch (bandbreedte), protocol (TCP/UDP) en applicatielaag (HTTP floods, slowloris, API-misbruik). De test meet detectiesnelheid, mitigatie-effectiviteit en residuele impact op legitiem verkeer.
Meer dan beschikbaarheid meten
De test beperkt zich niet tot "valt het om". Het team meet de volledige keten: hoe snel detecteert je DDoS-bescherming de aanval? Hoe effectief is de mitigatie? Wat is de residuele impact op legitiem verkeer? Hoe snel herstel je na beëindiging?
De resultaten geven je concrete input voor het verbeteren van je DDoS-strategie: configuratieaanpassingen, capaciteitsuitbreiding of evaluatie van je mitigatieoplossing. Je weet niet alleen of de bescherming werkt, maar waar de grenzen liggen en hoe je die grenzen kunt verleggen.
De test wordt volledig gecoördineerd met je ISP en DDoS-mitigatieprovider. Geen verrassingen, geen ongewenste escalaties. Gecontroleerde wetenschap die je bescherming aantoonbaar maakt.
Een DDoS-test laat zien of je infrastructuur een aanval overleeft. Wil je weten of aanvallers ook echt binnenkomen? Laat een pentest uitvoeren. Wil je aanvallen continu detecteren en stoppen? Lees meer over managed detection and response.
DDoS-bescherming zonder test is onbekend risico
-
Applicatielaag aanvallen bereiken de server
Layer 7 DDoS-aanvallen bootsen legitiem verkeer na en ontwijken volumetrische mitigatie. Veel organisaties ontdekken tijdens een echte aanval dat hun bescherming alleen effectief is op netwerkniveau.
-
Mitigatie raakt ook legitiem verkeer
Te agressieve DDoS-mitigatie blokkeert niet alleen aanvalsverkeer maar ook legitieme gebruikers. Een test meet precies hoeveel residuele impact je bescherming heeft op normale gebruikers.
-
Beschikbaarheidseisen van NIS2 en DORA
NIS2 en DORA vereisen aantoonbare maatregelen voor beschikbaarheid van kritieke diensten. Een gedocumenteerde DDoS-test met positief resultaat is onderdeel van die aantoonbaarheid.
De vragen die je beantwoord wilt hebben vóór je een DDoS-test boekt
Is een DDoS-test legaal?
Ja, zolang het doelwit van jou is of je uitdrukkelijk toestemming hebt om het te testen. Een legale DDoS-test heeft een schriftelijke overeenkomst die de systemen, de aanvalsvectoren, de maximale intensiteit, het tijdvenster en de noodstop vastlegt. Je ISP en DDoS-mitigatieprovider worden vooraf geïnformeerd, zodat de test niet voor een echte aanval wordt aangezien en niemand je legitieme verkeer blokkeert. Een systeem overbelasten dat niet van jou is, of buiten de afgesproken scope treden, is strafbaar in Nederland, Spanje en de rest van de EU. DEFION genereert aanvalsverkeer vanaf eigen, gecontroleerde infrastructuur en gebruikt nooit botnets of "stresser"-diensten van derden.
Hoe vaak moet je testen?
Eén keer per jaar is de basis. Test opnieuw zodra het beschermde systeem of de bescherming zelf verandert:
- Je wisselt van DDoS-mitigatieprovider, past de configuratie aan of voegt een CDN- of WAF-laag toe.
- Je migreert naar een nieuwe hosting- of cloudomgeving, of zet een nieuw klantportaal of een nieuwe API live.
- Er komt een piekperiode aan (Black Friday, jaarovergang, inschrijfseizoen) of je sector wordt doelwit.
- Je bent een financiële entiteit onder DORA: de test hoort bij je jaarlijkse testprogramma voor operationele weerbaarheid.
Wat kost een DDoS-test?
De prijs hangt af van vier dingen: hoeveel doelwitten, welke aanvalsvectoren (volumetrisch, protocol, laag 7 of alle drie), hoe hoog de intensiteit gaat en hoe lang de testvensters zijn. Een test van één of enkele internetgerichte diensten, inclusief scoping, afstemming met je ISP en mitigatieprovider, uitvoering en rapport, is een kwestie van dagen werk. Na de scoping krijg je een vaste prijs. Zet die af tegen de kosten van een dag uitval van je webshop, portaal of betaalflow.
DDoS-testen voor banken en financiële instellingen: wat DORA echt vraagt
DORA bevat geen aparte verplichting tot een DDoS-test. DORA vraagt financiële entiteiten om een testprogramma voor digitale operationele weerbaarheid voor hun kritieke ICT-systemen, met onder meer kwetsbaarheidsanalyses, scenariotests en prestatietests. Aangewezen entiteiten moeten daarnaast elke drie jaar threat-led penetration testing (TLPT) laten uitvoeren. Een gecontroleerde DDoS-test valt in de eerste categorie: het is de scenariotest die aantoont dat je beschikbaarheidsmaatregelen standhouden onder aanval, en het rapport is het bewijs waar je auditor en toezichthouder om vragen. Het vervangt TLPT niet. Voor banken, betaalinstellingen en verzekeraars stemt DEFION de scope en het rapport af op het testprogramma dat je al documenteert.
Wat er in een DDoS-testplan staat
Voordat er ook maar één pakket wordt verstuurd, ontvang je een testplan. Dat is het document waar je management, je providers en je juristen hun handtekening onder zetten:
Word ik nu ge-DDoS't?
Een DDoS-test valideert je bescherming vóór een aanval. Vermoed je dat er nu een aanval gaande is, let dan op deze signalen: diensten die traag worden of time-outs geven terwijl je servers niet druk zijn, een plotselinge piek in verkeer vanaf veel niet-gerelateerde IP-adressen of landen, meldingen van je mitigatieprovider of ISP, en gebruikers die fouten melden terwijl interne systemen normaal werken.
Wat je doet: neem contact op met je ISP of mitigatieprovider om mitigatie te activeren of aan te scherpen, bewaar logs en verkeersdata als bewijs, en bel het 24/7 incident response team van DEFION op +31 (0)88 733 13 38 als de aanval een afleiding lijkt voor inbraakpogingen of je hulp nodig hebt bij de coördinatie.
Wat de DDoS-test omvat
Van scopebepaling tot resultaatrapportage
Scopebepaling
Doelsystemen, aanvalstypen, intensiteit, timing. Afstemming van succescriteria en noodstopprocedure.
Voorbereiding
Afstemming met ISP en DDoS-mitigatieprovider. Inrichting van monitoring op beschikbaarheid en mitigatie-effectiviteit.
Uitvoering
Gefaseerde DDoS-simulatie met oplopende intensiteit. Elke fase wordt gemonitord en gelogd.
Monitoring
Real-time monitoring van beschikbaarheid, mitigatie-effectiviteit en impact op legitiem verkeer tijdens de test.
Rapportage
Rapport met testresultaten per aanvalstype, effectiviteitsbeoordeling, beschikbaarheidsmetingen en concrete aanbevelingen.
Deliverables
- DDoS-testrapport met resultaten per aanvalstype
- Effectiviteitsbeoordeling per aanvalstype en beschermingslaag
- Beschikbaarheidsmetingen tijdens de test
- Mitigatie-responstijden
- Impact op legitiem verkeer
- Aanbevelingen voor verbetering van DDoS-strategie
- Executive samenvatting
Geschikt voor
Organisaties met klantgerichte online diensten
Je online diensten zijn kritiek voor je klanten en bedrijfsvoering. Uitval heeft directe financiële en reputationele gevolgen.
E-commercebedrijven afhankelijk van beschikbaarheid
Elke minuut downtime is omzetverlies. Een DDoS-test valideert dat je bescherming werkt voor Black Friday en andere piekmomenten.
Financiële instellingen met online banking
DORA vereist een testprogramma voor digitale operationele weerbaarheid. Een DDoS-test is een van de scenariotests in dat programma en documenteert dat je beschikbaarheidsmaatregelen standhouden.
Organisaties die hun DDoS-mitigatie willen valideren
Je hebt DDoS-bescherming afgenomen maar weet niet of het echt werkt. Een test geeft objectief bewijs.
FAQ
Kan een DDoS-test onze diensten verstoren?
Moeten we onze DDoS-provider vooraf informeren?
Hoe hoog is de testintensiteit?
Testen jullie ook op applicatieniveau (Layer 7)?
Hoe vaak moet een DDoS-test worden uitgevoerd?
Is een DDoS-test legaal?
Wat kost een DDoS-test?
Vereist DORA een DDoS-test?
Hoe weet ik of ik op dit moment ge-DDoS't word?
Valideer je DDoS-bescherming
met een gecontroleerde test.
Weet voor een echte aanval of je bescherming werkt. Neem contact op voor scopebepaling.
®