Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

CTF (capture the flag)

Bijgewerkt op · Door Maarten van den Bos

CTF staat voor capture the flag: een wedstrijd in cybersecurity waarin deelnemers alleen of in teams beveiligingspuzzels oplossen. Elke opgeloste opdracht levert een geheime tekst op, de flag, die punten waard is. CTF's gebruiken opzettelijk kwetsbare systemen, zodat deelnemers legaal kunnen oefenen met hacken, cryptografie en digitaal sporenonderzoek.

Wat is een CTF?

Een CTF, voluit capture the flag, is een wedstrijd waarin deelnemers beveiligingsproblemen oplossen. De naam komt van het buitenspel waarin 2 teams elkaars vlag proberen te veroveren. In cybersecurity is de vlag een stukje tekst dat verstopt zit in een systeem, bestand of programma. Wie de flag vindt en invoert, bewijst dat de opdracht is opgelost en krijgt punten.

De opdrachten, challenges genoemd, bestrijken het hele vak. ENISA, het Europese agentschap voor cybersecurity, noemt voor de European Cybersecurity Challenge onder meer cryptografie, reverse engineering en digitaal forensisch onderzoek. Denk daarbij ook aan webbeveiliging, het ontcijferen van encryptie en het zoeken in openbare bronnen met OSINT.

Het belangrijkste verschil met echt hacken: de systemen in een CTF zijn gebouwd om aangevallen te worden. Deelnemers oefenen daardoor zonder dat ze systemen van anderen binnendringen, wat zonder toestemming strafbaar is als computervredebreuk.

Hoe werkt een CTF?

Er zijn 2 hoofdvormen, die ook samen voorkomen:

VormHoe het werktWat je traint
JeopardyEen bord met opdrachten per categorie. Moeilijkere opdrachten leveren meer punten op.Brede kennis, zelfstandig puzzelen
Attack/DefenseElk team krijgt dezelfde kwetsbare systemen. Je beveiligt je eigen systemen en valt die van andere teams aan.Aanvallen en verdedigen tegelijk, samenwerken onder tijdsdruk

Een Jeopardy-CTF verloopt meestal zo:

  1. Schrijf je in, alleen of als team.
  2. Kies een opdracht uit een categorie, zoals web, crypto of forensics.
  3. Onderzoek het bestand, de website of het programma en zoek de zwakke plek.
  4. Vind de flag en voer die in op het scorebord.
  5. Werk verder tot de tijd om is; het team met de meeste punten wint.

Voorbeeld uit de praktijk

De bekendste Europese CTF is de European Cybersecurity Challenge (ECSC), een initiatief dat wordt gesteund door ENISA. Landen sturen een nationaal team van 10 geselecteerde talenten tussen 14 en 25 jaar. De 11e editie vond plaats van 6 tot en met 9 oktober 2025 in Warschau. Aan de European Cybersecurity Challenge 2025 deden 39 teams mee; Italië won (bron: ENISA, 2025). De 1e dag was een Jeopardy-CTF, de 2e dag een Attack/Defense-scenario.

Nederland selecteert zijn team via Challenge the Cyber, dat in 2019 startte op initiatief van het NCSC en dcypher. De competitie staat open voor talenten van 13 tot 25 jaar. Team NL bestaat uit 10 spelers en haalde in 2021 in Praag de 9e plaats.

CTF in de praktijk van een security-professional

Voor ethical hackers en pentesters is een CTF een manier om technieken te oefenen die ze later bij een pentest of in een bug bounty-programma gebruiken. Forensische en detectieopdrachten sluiten aan bij het werk van een SOC-analist. Attack/Defense-wedstrijden lijken op een oefening tussen een red team en blue team.

Werkgevers en opleidingen gebruiken CTF’s ook om talent te vinden. Challenge the Cyber weegt bij de selectie van Team NL naast technische kwaliteiten ook samenwerken en communiceren mee. Resultaten in CTF’s zijn daardoor een zichtbaar bewijs van vaardigheden, naast diploma’s en certificaten.

Veelgestelde vragen

Wat is de betekenis van CTF?

In cybersecurity betekent CTF capture the flag: een wedstrijd waarin je beveiligingsopdrachten oplost om een verborgen tekst, de flag, te vinden. Elke flag levert punten op. De afkorting CTF heeft buiten de IT ook andere betekenissen, maar in security gaat het altijd om deze wedstrijdvorm.

Welke soorten CTF zijn er?

De 2 hoofdvormen zijn Jeopardy en Attack/Defense. Bij Jeopardy kies je opdrachten uit categorieën als web, cryptografie en forensics, elk met een eigen puntenwaarde. Bij Attack/Defense verdedigt elk team eigen kwetsbare systemen en valt het die van andere teams aan. Grote wedstrijden zoals de European Cybersecurity Challenge combineren beide vormen.

Hoe kun je meedoen aan een CTF?

Veel CTF’s zijn online en gratis toegankelijk, en er bestaan oefenomgevingen die altijd open staan. Begin met eenvoudige Jeopardy-opdrachten en werk samen in een team. In Nederland kunnen talenten van 13 tot 25 jaar meedoen aan Challenge the Cyber, de selectie voor het Nederlandse team bij de European Cybersecurity Challenge.

Wat heb je aan een CTF voor je loopbaan?

Een CTF traint praktische vaardigheden die in opleidingen vaak minder aan bod komen, zoals zelfstandig een onbekend probleem ontleden. Deelname laat werkgevers zien wat je kunt. De European Cybersecurity Challenge heeft volgens ENISA als doel om cybersecuritytalent in Europa te versterken.

Bronnen

  1. ENISA: European Cybersecurity Challenge (ECSC)
  2. ENISA: Let's Cheer for Italy, winner of the 2025 European Cybersecurity Challenge (2025)
  3. Challenge the Cyber: Home
  4. Challenge the Cyber: European Cyber Security Challenge

Gerelateerde begrippen

  • Pentest

    Een pentest, voluit penetratietest, is een gecontroleerde aanval op een computersysteem, netwerk of applicatie. Een getrainde tester kruipt in de rol van aanvaller, zoekt kwetsbaarheden en probeert die uit te buiten. Zo ziet een organisatie hoe ver een echte aanvaller zou komen, voordat die het zelf probeert.

  • Bug bounty

    Een bug bounty is een beloning die een organisatie geeft aan iemand die een kwetsbaarheid in haar systemen vindt en die vertrouwelijk meldt. De organisatie publiceert vooraf de regels: welke systemen getest mogen worden, wat niet is toegestaan en hoe hoog de beloning is. Zo worden lekken gedicht voordat criminelen ze misbruiken.

  • Red team en blue team

    Red team en blue team zijn de 2 kanten van een beveiligingsoefening. Het red team speelt met toestemming de aanvaller en probeert zo ver mogelijk binnen te dringen. Het blue team is de verdediging van de organisatie, zoals het SOC, dat de aanval moet opmerken en stoppen. Zo toetst een organisatie haar weerbaarheid onder realistische omstandigheden.

  • Encryptie

    Encryptie is het versleutelen van gegevens, zodat ze onleesbaar worden voor iedereen die de juiste sleutel niet heeft. Een algoritme zet leesbare tekst om in een reeks willekeurige tekens. Alleen met de sleutel kan de ontvanger de gegevens weer ontsleutelen. Encryptie beschermt berichten, bestanden, wachtwoorden en internetverbindingen.

  • OSINT

    OSINT staat voor open source intelligence: inlichtingen uit openbare bronnen, zoals websites, sociale media, nieuwsberichten en openbare registers. Een OSINT-onderzoeker verzamelt die informatie, controleert of ze klopt en analyseert wat ze betekent voor een onderzoeksvraag. Politie, inlichtingendiensten, journalisten en security-teams gebruiken OSINT. Openbaar betekent niet vrij te gebruiken: voor persoonsgegevens geldt de AVG.