CEH van EC-Council: Ethical Hacker-cursus in loopbaan- en praktijkperspectief

Group classes

Laatst bijgewerkt: 28 juli 2026. CEH van EC-Council is een Ethical Hacker-certificering die vooral waarde krijgt wanneer je helder inschat wat de cursus in de praktijk toevoegt aan je loopbaan, zonder te verwachten dat één certificering op zichzelf voldoende is voor een functie in offensive security.

One of the most common challenges bij de overstap naar offensive security is bepalen of een brede certificering zoals CEH genoeg richting geeft, of dat je beter direct een praktischer pentestpad kiest. Die keuze wordt lastiger doordat vacatures, opleiders en certificeringsnamen vaak door elkaar lopen.

CEH, voluit Certified Ethical Hacker, is een certificering van EC-Council die zich richt op de basiskennis, methoden en tools waarmee kwetsbaarheden op een geautoriseerde en ethische manier worden onderzocht. De cursus is vooral bedoeld voor mensen die willen begrijpen hoe aanvallers denken, hoe technische zwakheden worden gevonden en hoe bevindingen worden vertaald naar risico’s en verbetermaatregelen.

Voor Nederlandse IT’ers met helpdesk-, netwerk-, systeembeheer- of junior security-ervaring kan CEH een logische eerste stap zijn richting pentesting, vulnerability assessment of security consultancy. Het is minder geschikt als iemand vooral zoekt naar een puur praktisch examen dat diep test op exploitontwikkeling, privilege escalation en zelfstandig rapporteren onder tijdsdruk. De waarde van CEH zit vooral in de brede oriëntatie: je leert het speelveld kennen voordat je kiest voor een specialisatie.

Wat CEH in de praktijk behandelt

De CEH-stof draait om de cyclus van ethisch hacken: verkennen, scannen, kwetsbaarheden beoordelen, misbruikscenario’s begrijpen, bewijs verzamelen en aanbevelingen formuleren. EC-Council beschrijft de examendomeinen rond onderwerpen zoals reconnaissance, netwerk- en systeemaanvallen, webapplicatiebeveiliging, draadloze beveiliging, social engineering, cloud- en mobiele dreigingen en cryptografie. Het gaat daarbij niet alleen om toolgebruik, maar ook om het herkennen van patronen in aanvalspaden.

In een echte opdracht betekent dit bijvoorbeeld dat een pentester niet zomaar “een scan draait”. Eerst moet duidelijk zijn welke systemen binnen scope vallen, welke testvensters zijn afgesproken, welke logging wordt verwacht en hoe escalatie plaatsvindt als er een kritieke kwetsbaarheid wordt gevonden. Veel beginners onderschatten juist dit deel. Technische nieuwsgierigheid is belangrijk, maar zonder autorisatie, duidelijke rules of engagement en nette rapportage kan een test juridisch en organisatorisch verkeerd aflopen.

Een geanonimiseerd voorbeeld maakt dat concreet. Een middelgrote Nederlandse organisatie laat een externe partij een webapplicatie testen die door burgers of klanten wordt gebruikt. De tester begint met een scopegesprek, controleert authenticatie- en sessiemechanismen, vergelijkt bevindingen met bekende OWASP-categorieën en legt per risico uit wat de impact is. Als tijdens de test een ernstig lek wordt gevonden buiten de afgesproken scope, hoort de vervolgstap niet improviseren te zijn, maar terugkoppelen volgens de gemaakte afspraken of volgens een Coordinated Vulnerability Disclosure-proces. NCSC-NL biedt hiervoor een nuttig kader, maar de organisatie en tester moeten vooraf vastleggen hoe zij daarmee omgaan.

Voor wie CEH een logische stap is

CEH past goed bij mensen die al enige technische basis hebben en hun securitykennis willen structureren. Een achtergrond in netwerken, Linux of Windows-beheer, scripting en basisbeveiliging helpt sterk. Wie nog moeite heeft met TCP/IP, DNS, HTTP, gebruikersrechten of logbestanden, haalt waarschijnlijk meer uit een fundament in netwerk- en securitybeheer voordat CEH echt landt.

De certificering is ook nuttig voor professionals die niet fulltime pentester willen worden, maar wel beter willen kunnen meepraten met securityteams. Denk aan systeembeheerders die kwetsbaarheidsrapporten moeten opvolgen, SOC-analisten die aanvalstechnieken willen herkennen, of consultants die klanten adviseren over technische risico’s. In zulke rollen helpt CEH om de taal van aanvallers en verdedigers bij elkaar te brengen.

Dat betekent niet dat CEH voor iedereen het einddoel is. Als iemand al veel hands-on pentestervaring heeft, dagelijks in labs werkt en vooral een streng praktijkexamen zoekt, dan kan een OSCP-achtig traject beter aansluiten. Wie juist een meer praktijkgerichte maar nog steeds instapbare pentestcertificering zoekt, kan ook naar alternatieven zoals PenTest+ kijken. En wie merkt dat incidentdetectie, monitoring en response meer aanspreken dan aanvallend testen, doet er verstandig aan om een blauw pad richting SOC of incident response te onderzoeken.

CEH, PenTest+ en OSCP-achtige paden: hoe kies je?

Een realistische keuze begint bij het soort bewijs dat je wilt opbouwen. CEH is breed, theorie- en toolgericht en helpt vooral om begrippen, aanvalstechnieken en ethische kaders te ordenen. Dat is waardevol wanneer je nog aan het begin staat of vanuit een algemene IT-rol richting security beweegt. Het risico is dat cursisten denken dat het certificaat automatisch pentestbekwaamheid bewijst. In technische interviews wordt meestal verder gekeken dan de badge.

PenTest+ wordt vaak gekozen door mensen die een duidelijk praktijkgerichte instap zoeken met aandacht voor planning, uitvoering, rapportage en kwetsbaarheidsmanagement. OSCP-achtige trajecten leggen doorgaans meer nadruk op zelfstandig compromitteren van machines, doorzettingsvermogen en handmatige technieken. Die laatste categorie kan krachtig zijn, maar vraagt meestal meer voorbereidingstijd en een steviger labroutine.

Voor een starter in Nederland is de praktische vraag daarom niet welke certificering “het beste” is, maar welke stap het leerprobleem oplost. Wie nog geen overzicht heeft van aanvalstechnieken, terminologie en ethische grenzen, kan CEH gebruiken als basis. Wie al machines exploiteert in labs en vooral bewijs van hands-on vaardigheid nodig heeft, moet zwaarder wegen of een praktijkexamen beter past. Wie vooral defensief werk wil doen, kan CEH als nuttige context zien, maar hoeft niet per se een pentestcarrière na te streven.

Nederlandse praktijk: autorisatie, CVD en rapportage

In Nederland is het juridische en ethische kader geen bijzaak. Ethisch hacken begint met toestemming. Zonder expliciete autorisatie kan testen op systemen van anderen juridische gevolgen hebben, ook als de intentie goed is. Daarom zijn scope, toestemming, logging, contactpersonen en rapportageafspraken standaardonderdelen van professioneel pentestwerk.

Coordinated Vulnerability Disclosure speelt hierbij een belangrijke rol. NCSC-NL heeft richtlijnen voor het melden van kwetsbaarheden op een zorgvuldige manier, waarbij melder en organisatie samenwerken om schade te voorkomen. Voor CEH-leerders is dit belangrijk omdat technische vondsten pas waarde krijgen als ze verantwoord worden behandeld. Een goed rapport beschrijft niet alleen de kwetsbaarheid, maar ook reproduceerbare stappen, impact, risico-inschatting, bewijs, beperkingen van de test en concrete mitigaties.

De OWASP Testing Guide is daarnaast een praktisch referentiepunt voor webapplicatietests. Veel Nederlandse organisaties gebruiken webapplicaties, API’s en identiteitskoppelingen waarbij bekende OWASP-thema’s terugkomen, zoals toegangscontrole, sessiebeheer, inputvalidatie en configuratiefouten. Wie CEH-stof koppelt aan zulke testscenario’s bouwt sneller bruikbare kennis op dan iemand die alleen examenvragen oefent.

Hoe werkgevers CEH meestal interpreteren

CEH kan helpen om door een eerste HR-filter te komen, vooral bij junior securityrollen waar certificeringen als signaal worden gebruikt. Toch beoordelen technische teams meestal iets anders: kan de kandidaat gestructureerd denken, grenzen bewaken, bevindingen uitleggen en leren van onbekende scenario’s? In sollicitatiegesprekken komen daarom vaak vragen terug over scopedefinitie, toestemming, prioritering en de keuze tussen verder testen of verantwoord melden.

Een eenvoudig portfolio kan het verschil maken. Dat hoeft geen verzameling gevoelige exploits te zijn. Beter is een nette set labrapporten waarin je laat zien hoe je een testdoel hebt afgebakend, welke methoden je hebt gebruikt, welke risico’s je vond en hoe je mitigaties beschrijft voor een beheerder of product owner. Zulke rapporten tonen dat je verder kijkt dan het vinden van een kwetsbaarheid.

Ook eigen labdiscipline telt. Veel cursisten beginnen enthousiast met tools, maar bouwen geen herhaalbare omgeving en maken geen aantekeningen. Vanaf de eerste studiedag een thuislab met virtuele machines, een notitiestructuur, eenvoudige scripts en rapporttemplates opzetten, helpt om theorie om te zetten in aantoonbare vaardigheid. Dat is ook nuttig als je later doorgroeit naar webapplicatiepentesting, Active Directory-tests, cloudsecurity of social engineering.

Training, taal, examen en praktische voorbereiding

De praktische uitvoering verschilt per aanbieder en examenroute. Training wordt vaak klassikaal, live online of als zelfstudie aangeboden. In Nederland volgen veel deelnemers Engelstalig lesmateriaal, omdat tooling, examendomeinen en documentatie in cybersecurity grotendeels Engelstalig zijn. Het is verstandig om vooraf te controleren in welke taal de training wordt gegeven, welke taal het examen gebruikt en of een examenvoucher inbegrepen of optioneel is.

Bij Readynez kan de Certified Ethical Hacker-training worden gevolgd als gestructureerde voorbereiding op CEH, met aandacht voor de onderwerpen die deelnemers nodig hebben om de stof te verbinden aan praktijkopdrachten. Wie breder naar EC-Council-trajecten kijkt, kan ook de EC-Council-cursuspagina gebruiken om te zien hoe CEH zich verhoudt tot andere securitytrainingen.

Een goede voorbereiding begint niet met het verzamelen van zoveel mogelijk tools, maar met basiscontrole. Zorg dat je netwerken kunt lezen, HTTP-verkeer begrijpt, Linux- en Windows-commando’s herkent en weet hoe authenticatie en autorisatie in grote lijnen werken. Daarna wordt CEH-stof veel bruikbaarder, omdat je niet alleen ziet welke aanvalstechniek wordt besproken, maar ook waarom die techniek in een bepaald systeem kan werken.

Wat je na CEH doet bepaalt de waarde

Na CEH is het belangrijk om momentum vast te houden. De certificering geeft een basis, maar specialisatie ontstaat door gerichte oefening. Wie richting red team of pentesting wil, kan zich verdiepen in webapplicaties, Active Directory, cloudomgevingen, draadloze netwerken of social engineering. Wie meer energie krijgt van detectie en verdediging kan de CEH-basis gebruiken om beter te worden in SOC-analyse, incident response en threat hunting.

Een praktisch vervolgplan bestaat uit regelmatige labtijd, rapporteren na elke oefening en het vergelijken van eigen bevindingen met erkende kaders zoals OWASP voor webapplicaties. Voeg daar kleine scripts, query’s of configuratieanalyses aan toe zodra ze een echt probleem oplossen. Op die manier groeit een portfolio dat laat zien hoe je denkt, niet alleen welke certificering je hebt behaald.

Voor professionals die meerdere securityonderwerpen willen combineren, kan securitytraining op abonnementsbasis een manier zijn om CEH te koppelen aan vervolgonderwerpen zonder direct een smal pad te kiezen. De inhoudelijke keuze blijft echter hetzelfde: kies bewust tussen aanvallende verdieping, defensieve analyse of een adviserende rol waarin beide perspectieven samenkomen.

Veelgestelde vragen over CEH

Is CEH geschikt voor beginners?

CEH is geschikt voor relatieve beginners in security, maar niet voor iemand zonder technische basis. Kennis van netwerken, besturingssystemen, webverkeer en basisbeveiliging maakt de training veel effectiever. Wie volledig nieuw is in IT doet er verstandig aan eerst fundamenten op te bouwen.

Mag je na CEH zomaar systemen testen?

Nee. Ethisch hacken vereist duidelijke toestemming en een afgesproken scope. In Nederland moeten testers rekening houden met autorisatie, logging, rapportageafspraken en eventueel Coordinated Vulnerability Disclosure. Een certificering verandert niets aan die juridische en ethische verplichtingen.

Is CEH genoeg om pentester te worden?

CEH kan een nuttige stap zijn, maar werkgevers kijken ook naar hands-on bewijs. Labrapporten, een klein portfolio, begrip van OWASP-testscenario’s en goede uitleg van risico’s wegen vaak zwaar mee. Voor sommige pentestrollen is aanvullende praktische training of een praktijkexamen nodig.

Moet je kiezen voor CEH of een defensief securitypad?

Dat hangt af van het werk dat je energie geeft. CEH helpt om aanvalstechnieken te begrijpen en kan waardevol zijn in zowel rode als blauwe rollen. Als je liever detecteert, analyseert en incidenten onderzoekt dan systemen aanvalt, kan een SOC- of incident-responsepad logischer zijn.

Een verstandige keuze maken

CEH van EC-Council is vooral waardevol wanneer je een brede, gestructureerde introductie zoekt in ethical hacking en pentestdenken. De cursus helpt om terminologie, aanvalstechnieken, tooling en ethische grenzen bij elkaar te brengen. De grootste winst ontstaat wanneer je die kennis direct koppelt aan labs, rapportage en Nederlandse praktijkafspraken rond autorisatie en CVD.

De meest effectieve volgende stap is eerlijk bepalen waar je nu staat. Heb je nog weinig securityervaring, begin dan met fundamenten en gebruik CEH als kader. Heb je al veel labervaring, vergelijk CEH dan met praktischer pentesttrajecten. Wil je vooral aanvallen detecteren en onderzoeken, kies dan bewust voor een defensieve route. Readynez kan helpen bij het plannen van een passende CEH-training, maar de doorslaggevende factor blijft hoe consequent je de stof omzet in aantoonbare praktijkvaardigheid.

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Winkelwagen

{{item.CourseTitle}}

Prijs: {{item.ItemPriceExVatFormatted}} {{item.Currency}}