Ethical hacker
Bijgewerkt op · Door Maarten van den Bos
Een ethical hacker is een beveiligingsexpert die met goede bedoelingen kwetsbaarheden in computersystemen opspoort en die meldt aan de eigenaar. Dat gebeurt in opdracht, zoals bij een pentest, of op eigen initiatief via coordinated vulnerability disclosure en bug bounty-programma's. Het doel is dat lekken worden gedicht voordat criminelen ze vinden.
Wat doet een ethical hacker?
Een ethical hacker, ook wel ethisch hacker of white hat hacker, gebruikt dezelfde technieken als een criminele hacker, maar met een ander doel: lekken vinden en melden, zodat ze gedicht worden. Het verschil zit dus niet in de techniek, maar in de bedoeling, de toestemming en wat je met je vondst doet.
ENISA noemt “Ethical Hacker” als alternatieve titel van het profiel Penetration Tester in het European Cybersecurity Skills Framework (bron: ENISA, 2022). Volgens dat profiel beoordeelt deze professional of beveiligingsmaatregelen werken, spoort kwetsbaarheden op, laat zien hoe die te misbruiken zijn en rapporteert de bevindingen.
Een ethical hacker werkt op 3 manieren:
- In opdracht: een organisatie laat een pentest uitvoeren en geeft vooraf schriftelijk toestemming en een afgebakende scope.
- Via een bug bounty-programma: een organisatie nodigt hackers uit om kwetsbaarheden te zoeken en betaalt een beloning per geldige melding.
- Op eigen initiatief: de hacker vindt toevallig of bewust een lek en meldt het volgens het CVD-beleid van de organisatie (coordinated vulnerability disclosure).
Wat is het verschil tussen een ethical hacker en een pentester?
“Ethical hacker” is de bredere term. Het zegt iets over de houding en de werkwijze, niet over een functie. Pentester is een concrete functie of opdracht: iemand die in dienst van een bedrijf of als freelancer een afgesproken test uitvoert en daar een rapport over schrijft. Elke pentester is een ethical hacker, maar niet elke ethical hacker is pentester. Meer over de functie lees je bij pentester.
| Ethical hacker | Pentester | |
|---|---|---|
| Wat is het | Verzamelnaam voor hackers met goede bedoelingen | Functie of opdracht |
| Werkt in opdracht | Soms | Altijd, met schriftelijke toestemming en scope |
| Vorm | Pentest, red team, bug bounty, eigen onderzoek, CVD-meldingen | Afgebakende test van systeem, netwerk of applicatie |
| Beloning | Salaris, opdrachttarief, bug bounty of alleen erkenning | Salaris of opdrachttarief |
| Resultaat | Melding van een kwetsbaarheid aan de eigenaar | Pentestrapport met bevindingen en aanbevelingen |
Een red team is een variant waarbij ethical hackers een echte aanval nabootsen en ook testen of de organisatie die opmerkt.
Is ethisch hacken legaal?
Binnendringen in andermans systeem is in Nederland strafbaar als computervredebreuk. Wie opzettelijk en wederrechtelijk binnendringt in een geautomatiseerd werk, riskeert maximaal 2 jaar gevangenisstraf of een geldboete van de vierde categorie (bron: Wetboek van Strafrecht, artikel 138ab). Neemt de dader daarna gegevens over, dan is het maximum 4 jaar. Goede bedoelingen maken het binnendringen dus niet automatisch legaal.
Met schriftelijke toestemming van de eigenaar, zoals bij een pentestopdracht of binnen de regels van een bug bounty-programma, is het binnendringen niet wederrechtelijk. Zonder opdracht is er de route van coordinated vulnerability disclosure (CVD): de hacker meldt het lek bij de organisatie en maakt het pas openbaar als het is opgelost.
Het NCSC publiceerde in 2018 de Leidraad Coordinated Vulnerability Disclosure, als opvolger van de leidraad responsible disclosure uit 2013 (bron: NCSC, 2018). Het NCSC hanteert zelf een standaardtermijn van 60 dagen tussen melding en openbaarmaking. Wie een lek meldt, moet volgens het NCSC geen malware plaatsen, geen gegevens wijzigen, geen brute-force- of denial-of-service-aanvallen uitvoeren en de informatie niet delen tot het probleem is opgelost.
Het Openbaar Ministerie stelt dat er in principe geen strafrechtelijk onderzoek volgt als een ethische hacker een kwetsbaarheid vindt en meldt bij de organisatie (bron: OM). Wordt er toch aangifte gedaan, dan toetst de officier van justitie volgens de OM-beleidsbrief ethisch hacken van 14 december 2020 3 vragen: was er een wezenlijk maatschappelijk belang, ging de hacker niet verder dan nodig (proportionaliteit) en was er geen minder vergaande manier (subsidiariteit).
Welke opleiding heb je nodig?
Er is geen verplichte opleiding of beschermde titel. Veel ethical hackers hebben een ICT-opleiding gevolgd en zich daarna gespecialiseerd, maar er zijn ook hackers die het vak vooral zelf hebben geleerd. Een vergelijking van cursussen en certificeringen, zoals Certified Ethical Hacker (CEH) en de ethical hacking-certificeringen van SECO-Institute, staat bij opleidingen ethical hacking. Brede ICT- en securityopleidingen staan bij cybersecurity-opleidingen.
Oefenen gebeurt vaak via CTF-wedstrijden (capture the flag), waarin deelnemers opdrachten oplossen op systemen die daar speciaal voor zijn gebouwd. Zo leer je hacken zonder de wet te overtreden. Het stappenplan staat in de gids ethical hacker worden.
Wat verdient een ethical hacker?
Voor het salaris van een ethical hacker in Nederland heeft esif.nl geen betrouwbare publieke bron gevonden. Salarissites noemen wel bedragen, maar hun cijfers zijn niet te controleren. Daarom noemt esif.nl hier geen bedrag.
Het inkomen hangt sterk af van de vorm. Een pentester in loondienst krijgt salaris, een freelancer rekent een tarief per opdracht en bij bug bounty-programma’s hangt de beloning af van de ernst van het lek en de kwaliteit van de melding. Het NCSC raadt organisaties aan melders te belonen als die zich aan het CVD-beleid hebben gehouden. Een overzicht staat in de gids salaris in cybersecurity.
Hoe ziet een werkdag eruit?
Een ethical hacker in dienst van een securitybedrijf werkt meestal aan 1 of meer pentestopdrachten tegelijk. Een typische dag:
- Controleer de afspraken van de opdracht: welke systemen vallen binnen de scope en welke testperiode geldt.
- Verzamel informatie over het doelwit, bijvoorbeeld welke software en versies draaien.
- Zoek naar kwetsbaarheden, met tools en met de hand, en probeer ze uit te buiten.
- Meld een ernstig lek direct aan de opdrachtgever, zonder te wachten op het eindrapport.
- Leg elke stap en elk bewijs vast voor het rapport.
Buiten opdrachten zoeken veel ethical hackers op eigen initiatief naar lekken, doen ze mee aan bug bounty-programma’s of oefenen ze met CTF’s.
Voorbeeld uit de praktijk
Begin 2021 kwam de Nederlandse ethical hacker Wietse Boonstra tijdens een pentest bij een groot bedrijf de beheersoftware Kaseya VSA tegen. Hij vond kwetsbaarheden waarmee een aanvaller het hele systeem kon overnemen, en een scan leverde meer dan 2000 IP-adressen op van systemen met deze software (bron: DIVD, 2022). Samen met het Dutch Institute for Vulnerability Disclosure (DIVD), een groep vrijwillige ethische hackers, meldde hij de lekken bij Kaseya.
Kaseya werkte aan oplossingen, maar voordat het ernstigste lek was gedicht, gebruikten criminelen de software op 2 juli 2021 voor een grote ransomware-aanval. DIVD waarschuwde daarna de eigenaren van kwetsbare servers (bron: DIVD CSIRT). Volgens DIVD verdient Boonstra ook geld met bug bounty’s.
Veelgestelde vragen
Is ethisch hacken legaal?
Alleen met toestemming of binnen de regels. Binnendringen zonder toestemming is computervredebreuk (artikel 138ab Wetboek van Strafrecht), met maximaal 2 jaar gevangenisstraf. Wie een lek vindt en het volgens het CVD-beleid van de organisatie meldt, wordt volgens het Openbaar Ministerie in principe niet strafrechtelijk onderzocht.
Hoe word ik een ethische hacker?
Begin met kennis van netwerken, besturingssystemen en programmeren, bijvoorbeeld via een ICT-opleiding. Oefen daarna legaal met CTF-wedstrijden en oefenomgevingen. Een cursus of certificering in ethical hacking helpt bij solliciteren. Veel ethical hackers beginnen als junior pentester bij een securitybedrijf of doen mee aan bug bounty-programma’s.
Welke opleiding heb je nodig voor ethisch hacker?
Er is geen verplichte opleiding. Werkgevers vragen vaak een ICT-opleiding op mbo- of hbo-niveau, aangevuld met een cursus of certificering in ethical hacking, zoals Certified Ethical Hacker (CEH). Praktijkervaring, bijvoorbeeld uit CTF-wedstrijden of bug bounty-meldingen, weegt bij veel werkgevers zwaar.
Wat verdien je als ethical hacker?
Er is geen betrouwbare publieke bron voor het salaris van een ethical hacker in Nederland. Het inkomen hangt af van de vorm: salaris in loondienst, een tarief als freelancer of beloningen uit bug bounty-programma’s. Bij bug bounty’s bepalen de ernst van het lek en de kwaliteit van de melding de hoogte van de beloning.
Waar kan ik een ethisch hacker inhuren?
Organisaties huren ethical hackers meestal in via een gespecialiseerd securitybedrijf dat pentests uitvoert. Leg vooraf de scope, de testperiode en de toestemming schriftelijk vast. Een alternatief is een bug bounty-programma, waarbij je hackers beloont per gevonden lek. De stappen staan in de gids pentest laten uitvoeren.
Bronnen
- Wetboek van Strafrecht, artikel 138ab (computervredebreuk)
- NCSC: Coordinated Vulnerability Disclosure: the Guideline (2018)
- NCSC: Kwetsbaarheid melden (CVD)
- Openbaar Ministerie: Coordinated Vulnerability Disclosure / ethisch hacken
- ENISA: European Cybersecurity Skills Framework Role Profiles (2022)
- DIVD: Case Kaseya VSA, behind the scenes (2022)
- DIVD CSIRT: DIVD-2021-00002, Kaseya VSA