Ga naar hoofdinhoud
Business Continuity

DDoS-test.
Werkt je DDoS-bescherming als het er echt op aankomt?

Een DDoS-test simuleert een aanval gecontroleerd om te valideren of je anti-DDoS maatregelen effectief zijn. Niet theoretisch, maar met meetbare resultaten per aanvalstype.

Wat is een DDoS Test?

Een DDoS-test simuleert een Distributed Denial of Service-aanval op je online diensten om te valideren of je anti-DDoS bescherming effectief is. DEFION test op drie lagen: volumetrisch (bandbreedte), protocol (TCP/UDP) en applicatielaag (HTTP floods, slowloris, API-misbruik). De test meet detectiesnelheid, mitigatie-effectiviteit en residuele impact op legitiem verkeer.

De Dienst

Meer dan beschikbaarheid meten

De test beperkt zich niet tot "valt het om". Het team meet de volledige keten: hoe snel detecteert je DDoS-bescherming de aanval? Hoe effectief is de mitigatie? Wat is de residuele impact op legitiem verkeer? Hoe snel herstel je na beëindiging?

De resultaten geven je concrete input voor het verbeteren van je DDoS-strategie: configuratieaanpassingen, capaciteitsuitbreiding of evaluatie van je mitigatieoplossing. Je weet niet alleen of de bescherming werkt, maar waar de grenzen liggen en hoe je die grenzen kunt verleggen.

De test wordt volledig gecoördineerd met je ISP en DDoS-mitigatieprovider. Geen verrassingen, geen ongewenste escalaties. Gecontroleerde wetenschap die je bescherming aantoonbaar maakt.

Een DDoS-test laat zien of je infrastructuur een aanval overleeft. Wil je weten of aanvallers ook echt binnenkomen? Laat een pentest uitvoeren. Wil je aanvallen continu detecteren en stoppen? Lees meer over managed detection and response.

Waarom het ertoe doet

DDoS-bescherming zonder test is onbekend risico

  • Applicatielaag aanvallen bereiken de server

    Layer 7 DDoS-aanvallen bootsen legitiem verkeer na en ontwijken volumetrische mitigatie. Veel organisaties ontdekken tijdens een echte aanval dat hun bescherming alleen effectief is op netwerkniveau.

  • Mitigatie raakt ook legitiem verkeer

    Te agressieve DDoS-mitigatie blokkeert niet alleen aanvalsverkeer maar ook legitieme gebruikers. Een test meet precies hoeveel residuele impact je bescherming heeft op normale gebruikers.

  • Beschikbaarheidseisen van NIS2 en DORA

    NIS2 en DORA vereisen aantoonbare maatregelen voor beschikbaarheid van kritieke diensten. Een gedocumenteerde DDoS-test met positief resultaat is onderdeel van die aantoonbaarheid.

DDoS-test uitgelegd

De vragen die je beantwoord wilt hebben vóór je een DDoS-test boekt

Is een DDoS-test legaal?

Ja, zolang het doelwit van jou is of je uitdrukkelijk toestemming hebt om het te testen. Een legale DDoS-test heeft een schriftelijke overeenkomst die de systemen, de aanvalsvectoren, de maximale intensiteit, het tijdvenster en de noodstop vastlegt. Je ISP en DDoS-mitigatieprovider worden vooraf geïnformeerd, zodat de test niet voor een echte aanval wordt aangezien en niemand je legitieme verkeer blokkeert. Een systeem overbelasten dat niet van jou is, of buiten de afgesproken scope treden, is strafbaar in Nederland, Spanje en de rest van de EU. DEFION genereert aanvalsverkeer vanaf eigen, gecontroleerde infrastructuur en gebruikt nooit botnets of "stresser"-diensten van derden.

Hoe vaak moet je testen?

Eén keer per jaar is de basis. Test opnieuw zodra het beschermde systeem of de bescherming zelf verandert:

  • Je wisselt van DDoS-mitigatieprovider, past de configuratie aan of voegt een CDN- of WAF-laag toe.
  • Je migreert naar een nieuwe hosting- of cloudomgeving, of zet een nieuw klantportaal of een nieuwe API live.
  • Er komt een piekperiode aan (Black Friday, jaarovergang, inschrijfseizoen) of je sector wordt doelwit.
  • Je bent een financiële entiteit onder DORA: de test hoort bij je jaarlijkse testprogramma voor operationele weerbaarheid.

Wat kost een DDoS-test?

De prijs hangt af van vier dingen: hoeveel doelwitten, welke aanvalsvectoren (volumetrisch, protocol, laag 7 of alle drie), hoe hoog de intensiteit gaat en hoe lang de testvensters zijn. Een test van één of enkele internetgerichte diensten, inclusief scoping, afstemming met je ISP en mitigatieprovider, uitvoering en rapport, is een kwestie van dagen werk. Na de scoping krijg je een vaste prijs. Zet die af tegen de kosten van een dag uitval van je webshop, portaal of betaalflow.

DDoS-testen voor banken en financiële instellingen: wat DORA echt vraagt

DORA bevat geen aparte verplichting tot een DDoS-test. DORA vraagt financiële entiteiten om een testprogramma voor digitale operationele weerbaarheid voor hun kritieke ICT-systemen, met onder meer kwetsbaarheidsanalyses, scenariotests en prestatietests. Aangewezen entiteiten moeten daarnaast elke drie jaar threat-led penetration testing (TLPT) laten uitvoeren. Een gecontroleerde DDoS-test valt in de eerste categorie: het is de scenariotest die aantoont dat je beschikbaarheidsmaatregelen standhouden onder aanval, en het rapport is het bewijs waar je auditor en toezichthouder om vragen. Het vervangt TLPT niet. Voor banken, betaalinstellingen en verzekeraars stemt DEFION de scope en het rapport af op het testprogramma dat je al documenteert.

Wat er in een DDoS-testplan staat

Voordat er ook maar één pakket wordt verstuurd, ontvang je een testplan. Dat is het document waar je management, je providers en je juristen hun handtekening onder zetten:

Doelwitten in scope (IP-adressen, hostnames, diensten) en expliciet buiten scope
Schriftelijke toestemming en rules of engagement
Aanvalsvectoren per fase en de opbouw van de intensiteit per vector
Tijdvensters, go/no-go-criteria en de noodstopprocedure
Contactpersonen bij jou, je ISP en je mitigatieprovider
Wat gemeten wordt: detectietijd, effectiviteit van de mitigatie, impact op legitiem verkeer, hersteltijd

Word ik nu ge-DDoS't?

Een DDoS-test valideert je bescherming vóór een aanval. Vermoed je dat er nu een aanval gaande is, let dan op deze signalen: diensten die traag worden of time-outs geven terwijl je servers niet druk zijn, een plotselinge piek in verkeer vanaf veel niet-gerelateerde IP-adressen of landen, meldingen van je mitigatieprovider of ISP, en gebruikers die fouten melden terwijl interne systemen normaal werken.

Wat je doet: neem contact op met je ISP of mitigatieprovider om mitigatie te activeren of aan te scherpen, bewaar logs en verkeersdata als bewijs, en bel het 24/7 incident response team van DEFION op +31 (0)88 733 13 38 als de aanval een afleiding lijkt voor inbraakpogingen of je hulp nodig hebt bij de coördinatie.

Scope

Wat de DDoS-test omvat

Volumetrische DDoS-simulatie (bandbreedte)
Protocol-aanvallen (SYN flood, UDP flood)
Applicatielaag aanvallen (HTTP flood, slowloris, API-misbruik)
Anti-DDoS bescherming effectiviteitsmeting
Failover en recovery validatie
Impact op legitiem verkeer
Mitigatie-responstijden
Coördinatie met ISP en DDoS-provider
Werkwijze

Van scopebepaling tot resultaatrapportage

01

Scopebepaling

Doelsystemen, aanvalstypen, intensiteit, timing. Afstemming van succescriteria en noodstopprocedure.

02

Voorbereiding

Afstemming met ISP en DDoS-mitigatieprovider. Inrichting van monitoring op beschikbaarheid en mitigatie-effectiviteit.

03

Uitvoering

Gefaseerde DDoS-simulatie met oplopende intensiteit. Elke fase wordt gemonitord en gelogd.

04

Monitoring

Real-time monitoring van beschikbaarheid, mitigatie-effectiviteit en impact op legitiem verkeer tijdens de test.

05

Rapportage

Rapport met testresultaten per aanvalstype, effectiviteitsbeoordeling, beschikbaarheidsmetingen en concrete aanbevelingen.

Wat Je Ontvangt

Deliverables

  • DDoS-testrapport met resultaten per aanvalstype
  • Effectiviteitsbeoordeling per aanvalstype en beschermingslaag
  • Beschikbaarheidsmetingen tijdens de test
  • Mitigatie-responstijden
  • Impact op legitiem verkeer
  • Aanbevelingen voor verbetering van DDoS-strategie
  • Executive samenvatting
Voor Wie

Geschikt voor

Organisaties met klantgerichte online diensten

Je online diensten zijn kritiek voor je klanten en bedrijfsvoering. Uitval heeft directe financiële en reputationele gevolgen.

E-commercebedrijven afhankelijk van beschikbaarheid

Elke minuut downtime is omzetverlies. Een DDoS-test valideert dat je bescherming werkt voor Black Friday en andere piekmomenten.

Financiële instellingen met online banking

DORA vereist een testprogramma voor digitale operationele weerbaarheid. Een DDoS-test is een van de scenariotests in dat programma en documenteert dat je beschikbaarheidsmaatregelen standhouden.

Organisaties die hun DDoS-mitigatie willen valideren

Je hebt DDoS-bescherming afgenomen maar weet niet of het echt werkt. Een test geeft objectief bewijs.

Veelgestelde Vragen

FAQ

Kan een DDoS-test onze diensten verstoren?
Dat is juist het doel: testen wat er gebeurt onder aanvalsomstandigheden. De test wordt gecontroleerd uitgevoerd met oplopende intensiteit en een noodstopprocedure. Timing wordt afgestemd om impact op eindgebruikers te minimaliseren, bijvoorbeeld buiten kantooruren of met beperkt echte productietraffic.
Moeten we onze DDoS-provider vooraf informeren?
Ja. De DDoS-mitigatieprovider en ISP worden vooraf geïnformeerd om te voorkomen dat de test als echte aanval wordt behandeld en om ongewenste mitigatie te voorkomen. Het team coördineert deze communicatie als onderdeel van de voorbereiding.
Hoe hoog is de testintensiteit?
Dat wordt samen bepaald op basis van je bandbreedte, mitigatie-capaciteit en risicotolerantie. De test begint laag en schaalt op. Het doel is de grenzen van je bescherming te vinden, niet per se het systeem volledig neer te halen.
Testen jullie ook op applicatieniveau (Layer 7)?
Ja. Applicatielaag DDoS-aanvallen (Layer 7) zijn vaak moeilijker te mitigeren dan volumetrische aanvallen omdat ze legitiem verkeer nabootsen. Het team test specifiek op HTTP floods, slowloris en API-misbruik.
Hoe vaak moet een DDoS-test worden uitgevoerd?
Minimaal jaarlijks, en opnieuw na elke significante wijziging: een nieuwe mitigatieprovider of configuratie, een migratie, een nieuw klantportaal of vlak voor een piekperiode. Financiële entiteiten onder DORA nemen de test op in hun jaarlijkse testprogramma voor operationele weerbaarheid.
Is een DDoS-test legaal?
Ja, als de test wordt uitgevoerd op systemen die van jou zijn of waarvoor je uitdrukkelijk toestemming hebt, onder een schriftelijke overeenkomst met scope, tijdvenster en noodstop. Systemen overbelasten zonder die toestemming is strafbaar. DEFION test alleen onder getekende rules of engagement en informeert je ISP en mitigatieprovider vooraf.
Wat kost een DDoS-test?
De prijs hangt af van het aantal doelwitten, de aanvalsvectoren, de intensiteit en de duur. Een test van één of enkele internetgerichte diensten, inclusief scoping, afstemming met je providers en rapport, is een kwestie van dagen werk. Na de scoping krijg je een vaste prijs, zonder verrassingen.
Vereist DORA een DDoS-test?
Niet als aparte verplichting. DORA vraagt financiële entiteiten om een testprogramma voor digitale operationele weerbaarheid en, voor aangewezen entiteiten, elke drie jaar threat-led penetration testing (TLPT). Een DDoS-test is een van de scenariotests die in dat programma passen om aan te tonen dat je beschikbaarheidsmaatregelen werken. Het is geen vervanging van TLPT.
Hoe weet ik of ik op dit moment ge-DDoS't word?
Typische signalen: diensten die plotseling traag worden of time-outs geven terwijl je eigen systemen niet overbelast zijn, verkeerspieken vanaf veel verschillende IP-adressen of landen, en meldingen van je ISP of mitigatieprovider. Gebeurt dat nu, neem dan contact op met je provider om mitigatie te activeren en bel de 24/7 incidentlijn van DEFION. Een DDoS-test is bedoeld om je bescherming vooraf te valideren, niet tijdens een aanval.

Valideer je DDoS-bescherming
met een gecontroleerde test.

Weet voor een echte aanval of je bescherming werkt. Neem contact op voor scopebepaling.