Naar de inhoud
esif.nl, kennisbank security en intelligence

Ethical hacker worden: opleidingen, certificeringen en bug bounty

Bijgewerkt op · Door Maarten van den Bos

Ethical hacker worden betekent leren hoe aanvallers systemen binnendringen en die kennis alleen gebruiken met toestemming, om zwakke plekken te vinden en te melden. De route loopt via een ICT- of cybersecurity-opleiding, veel oefenen in legale oefenomgevingen, een certificering zoals CEH en ervaring met pentests of bug bounty-programma's.

Wat doet een ethical hacker?

Een ethical hacker zoekt kwetsbaarheden in systemen, netwerken en applicaties, zodat de eigenaar ze kan dichten voordat een crimineel ze misbruikt. Het verschil met een criminele hacker zit niet in de techniek, maar in toestemming, doel en de manier van melden.

Het Openbaar Ministerie (OM) omschrijft ethische hackers als personen die kwetsbaarheden zoeken en melden, waarna de organisatie de kans krijgt om het probleem op te lossen. Dat heet Coordinated Vulnerability Disclosure (CVD): het verantwoord en in samenwerking openbaar maken van kwetsbaarheden (bron: Openbaar Ministerie).

Een ethical hacker werkt op 3 manieren:

  • In opdracht: als pentester voer je een pentest uit voor een klant, met schriftelijke afspraken over wat je test.
  • Via een bug bounty-programma: een organisatie nodigt hackers uit om kwetsbaarheden te melden en betaalt een beloning per geldige melding.
  • Via CVD: je vindt op eigen initiatief een lek en meldt het volgens het CVD-beleid van de organisatie.

In grotere organisaties werken ethical hackers ook in een red team, dat aanvallen nabootst tegen het blue team dat verdedigt. Meer daarover staat bij red team en blue team.

Wat zegt de wet over hacken en ethisch hacken?

Hacken zonder toestemming is in Nederland strafbaar, ook met goede bedoelingen. Artikel 138ab van het Wetboek van Strafrecht stelt computervredebreuk strafbaar met een gevangenisstraf van ten hoogste 2 jaar of een geldboete van de 4e categorie. Kopieer, tap of neem je daarna gegevens op, dan is het maximum 4 jaar.

Volgens artikel 138ab is er in ieder geval sprake van binnendringen bij het doorbreken van een beveiliging, een technische ingreep, valse signalen of een valse sleutel, of het aannemen van een valse hoedanigheid. Een ethical hacker die zonder opdracht een systeem test, begaat dus in beginsel hetzelfde strafbare feit als een crimineel.

Het OM heeft daarom beleid voor ethisch hacken, vastgelegd in de OM-beleidsbrief ethisch hacken van 14 december 2020. Meldt een ethische hacker een gevonden kwetsbaarheid aan de organisatie, dan stelt het OM in principe geen strafrechtelijk onderzoek in. De officier van justitie beoordeelt daarbij 3 factoren (bron: Openbaar Ministerie):

FactorVraag die de officier van justitie stelt
Maatschappelijk belangIs er gehandeld in het kader van een wezenlijk maatschappelijk belang?
ProportionaliteitGing de hacker niet verder dan noodzakelijk om het doel te bereiken?
SubsidiariteitWas er geen minder vergaande manier om het doel te bereiken?

Het OM verwacht dat ethische hackers vooraf het CVD-beleid van de organisatie lezen, of de Leidraad Coordinated Vulnerability Disclosure van het NCSC uit oktober 2018. Heeft een organisatie geen CVD-beleid en doet zij aangifte, dan is dat voor het OM geen reden om de hacker direct als verdachte aan te merken.

Het OM ziet ook de andere kant. Per jaar worden volgens het OM zo’n 100 tot 200 jongeren tussen 12 en 30 jaar aangehouden voor cybercrime. Voor jonge first offenders bestaat het programma Hack_Right, dat hen onder meer leert waar de ethische en juridische grenzen online liggen (bron: Openbaar Ministerie).

Hoe meld je een kwetsbaarheid volgens CVD?

Een melding volgens CVD volgt vaste regels. Het NCSC noemt voor meldingen bij de Rijksoverheid onder meer deze punten (bron: NCSC):

  1. Meld de kwetsbaarheid zo snel mogelijk na ontdekking, bij de eigenaar van het systeem of via het CVD-formulier van het NCSC.
  2. Doe niet meer dan nodig om het probleem aan te tonen.
  3. Vermijd schadelijke handelingen: geen malware plaatsen, geen gegevens kopiëren, wijzigen of verwijderen, geen brute force, denial-of-service of social engineering.
  4. Beschrijf hoe het probleem te reproduceren is, meestal met het IP-adres of de URL en een omschrijving.
  5. Deel de informatie met niemand totdat het probleem is opgelost.

Het NCSC stuurt binnen 1 werkdag een ontvangstbevestiging en geeft binnen 3 werkdagen een beoordeling. Het NCSC streeft ernaar beveiligingsproblemen binnen 60 dagen op te laten lossen. Voor een serieuze, nog onbekende kwetsbaarheid volgt een beloning, van T-shirt tot cadeaubon. Bij kwetsbaarheden die meerdere systemen treffen, kan het NCSC een CVE-nummer toekennen.

Vind je een lek buiten de Rijksoverheid, meld het dan eerst bij de eigenaar. Reageert die niet goed, dan kun je het NCSC als tussenpersoon inschakelen.

Welke opleidingen en certificeringen heb je nodig?

Er is geen wettelijk verplichte opleiding voor ethical hacker. Werkgevers vragen meestal een mbo-4-, hbo- of wo-opleiding in ICT of cybersecurity, aangevuld met praktijkervaring en certificeringen.

De basis is kennis van netwerken, besturingssystemen, webapplicaties en programmeren of scripten. Daarop bouw je aanvalskennis: verkenning, het vinden van kwetsbaarheden met onder meer een vulnerability scan, en het aantonen dat een kwetsbaarheid te misbruiken is.

Certificering of cursusAanbiederNiveauToelating of kenmerk
CEH (Certified Ethical Hacker)EC-CouncilStart tot middenOfficiële training of 2 jaar ervaring in IT-security; 125 vragen in 4 uur
Ethical Hacking Foundation (S-EHF)SECO-InstituteStartEerste stap in het SECO-traject S-EHF, S-EHP en S-EHL
GIAC Penetration Tester (via SANS SEC560)SANS / GIACGevorderdEngelstalige cursus Enterprise Penetration Testing
GIAC Web Application Penetration Tester (via SANS SEC542)SANS / GIACGevorderdGericht op webapplicaties

EC-Council vraagt US$100 aanvraagkosten als je zonder officiële training het CEH-examen wilt doen (bron: EC-Council). Een vergelijking van trainingen met prijs, duur en vorm staat op ethical hacking-opleidingen. Hoe CEH zich verhoudt tot CISSP, CISM en Security+ staat in de gids security-certificeringen vergelijken.

Welke stappen zet je om ethical hacker te worden?

De meeste ethical hackers bouwen hun vaardigheden op in deze volgorde. Elke stap blijft binnen de wet.

  1. Leer de basis van ICT: netwerken, Linux en Windows, webtechniek en een scripttaal.
  2. Oefen alleen in legale omgevingen: een eigen testlab met virtuele machines, bewust kwetsbare oefenapplicaties of oefenplatforms die daar toestemming voor geven.
  3. Doe mee aan een CTF: bij een capture the flag-wedstrijd los je hackopdrachten op in een omgeving die daarvoor is gebouwd.
  4. Haal een certificering, zoals CEH, als bewijs van je kennis.
  5. Lees CVD-beleid en de NCSC-leidraad voordat je ooit een echt systeem test.
  6. Doe mee aan bug bounty-programma’s en houd je strikt aan de scope die de organisatie opgeeft.
  7. Zoek werk als junior pentester of in een securityteam om ervaring op te doen met opdrachten en rapportages. Meer over het beroep staat bij ethical hacker.

Stap 2 is de belangrijkste. Wie “oefent” op systemen van anderen zonder toestemming, pleegt computervredebreuk, ook als er niets wordt gestolen.

Hoe werkt bug bounty?

Een bug bounty-programma is een openbare uitnodiging van een organisatie aan hackers om kwetsbaarheden te melden, tegen een beloning. Het programma beschrijft de scope: welke systemen je mag testen, welke technieken verboden zijn en hoe je meldt.

Bug bounty verschilt van een pentest. Bij een pentest betaalt een klant voor de tijd van een vaste tester binnen een afgesproken periode. Bij bug bounty betaalt de organisatie alleen voor geldige, nieuwe meldingen, en kunnen veel hackers tegelijk testen. Veel organisaties lopen hun programma via een bug bounty-platform.

Voor een beginnende ethical hacker is bug bounty een manier om ervaring op te doen met echte systemen, binnen de grenzen die de organisatie stelt. Test je buiten de scope, dan valt dat niet meer onder het programma.

Hoe ziet ethisch hacken eruit in de praktijk van het DIVD?

Het Dutch Institute for Vulnerability Disclosure (DIVD) laat zien hoe ethisch hacken georganiseerd kan worden. Een groep ethische hackers registreerde het DIVD op 26 september 2019 als stichting. Het DIVD scant internet op bekende kwetsbaarheden en waarschuwt de eigenaren van kwetsbare systemen, gratis en volgens een eigen gedragscode.

De eerste zaak startte in januari 2020 en ging over de Citrix-kwetsbaarheid: het DIVD waarschuwde toen 546 mogelijke slachtoffers in Nederland (bron: DIVD). In dat jaar volgden nog 13 zaken. Vrijwilligerswerk bij zo’n organisatie is voor starters een manier om te leren hoe verantwoord melden in de praktijk werkt.

Veelgestelde vragen

Hoe word ik ethisch hacker?

Volg een ICT- of cybersecurity-opleiding, oefen in een eigen testlab en bij CTF-wedstrijden, en haal een certificering zoals CEH. Doe daarna mee aan bug bounty-programma’s binnen de scope en zoek werk als junior pentester. Test nooit systemen van anderen zonder toestemming: dat is computervredebreuk.

Welke opleidingen zijn er voor ethisch hacken?

Er zijn mbo-, hbo- en wo-opleidingen in ICT en cybersecurity, en korte trainingen voor certificeringen. Voorbeelden zijn trainingen voor CEH van EC-Council, het SECO-traject Ethical Hacking Foundation en SANS-cursussen met GIAC-examens. Een vergelijking met prijs en vorm staat op de pagina met ethical hacking-opleidingen.

Wat verdien je als ethical hacker?

Er is geen betrouwbare openbare bron met salarissen die specifiek voor ethical hackers in Nederland geldt. Het salaris hangt af van ervaring, werkgever en opleiding. Vacatures bij de overheid noemen de salarisschaal vaak wel. Bij bug bounty verdien je alleen aan geldige meldingen, dus dat inkomen is onvoorspelbaar.

Waar kan ik een ethisch hacker inhuren?

Organisaties huren ethische hackers meestal in via een bedrijf dat pentests uitvoert, of starten een bug bounty-programma via een platform. Leg vooraf schriftelijk vast wat getest wordt, wanneer en door wie. Een CVD-beleid op de eigen website helpt daarnaast om meldingen van buitenaf goed te ontvangen.

Bronnen

  1. Wetboek van Strafrecht, artikel 138ab (computervredebreuk)
  2. Openbaar Ministerie: Coordinated Vulnerability Disclosure en ethisch hacken
  3. Openbaar Ministerie: OM-beleidsbrief ethisch hacken (2020)
  4. Openbaar Ministerie: Coordinated Vulnerability Disclosure, de leidraad (2018)
  5. NCSC: Kwetsbaarheid melden (CVD)
  6. Openbaar Ministerie: Hack_Right
  7. DIVD: Who we are
  8. EC-Council: Application process and eligibility

Begrippen op deze pagina