CEH vs PenTest+: wanneer CEH past en hoe je slaagt

  • Certificering van ethische hackers
  • Gepubliceerd door: André Hamer op feb 06, 2024
Blog Alt EN

CEH en PenTest+ zijn certificeringen die bewijs van bekwaamheid moeten geven aan professionals die kwetsbaarheden onderzoeken. Voor een systeembeheerder die losse tools en tutorials ontgroeit, draait de volgende stap in cybersecurity niet alleen om welk examen haalbaar is, maar vooral om welke vaardigheden de beoogde rol vraagt.

De EC-Council Certified Ethical Hacker-certificering, meestal CEH genoemd, richt zich op de basis van offensieve security: verkennen, scannen, kwetsbaarheden begrijpen, aanvalspaden herkennen en bevindingen vertalen naar betere beveiliging. CEH is vooral zinvol voor IT-professionals die breed willen aantonen dat zij de taal, methodiek en risico’s van ethical hacking begrijpen.

Gepubliceerd en bijgewerkt voor 2026. Examenbeleid, toelatingseisen, vouchers, prijzen en scoregrenzen kunnen wijzigen. Kandidaten moeten daarom altijd de officiële EC-Council-pagina’s controleren voordat zij boeken of betalen.

Wat CEH wel en niet aantoont

CEH is geen bewijs dat iemand zelfstandig elk pentesttraject kan leiden. De certificering laat vooral zien dat een kandidaat de belangrijkste concepten, aanvalstechnieken en verdedigingsmaatregelen begrijpt. Dat maakt CEH bruikbaar voor security analysts, systeem- en netwerkbeheerders, auditors, SOC-medewerkers en starters die een brug willen slaan tussen algemene IT en offensieve security.

In de praktijk komt CEH-kennis terug bij het beoordelen van kwetsbaarheden, het lezen van scanresultaten, het bespreken van aanvalsscenario’s met beheerteams en het verbeteren van hardeningmaatregelen. Een CEH-houder moet bijvoorbeeld kunnen uitleggen waarom een verkeerd geconfigureerde webapplicatie risico oplevert, welke vervolgstappen veilig zijn toegestaan en hoe bevindingen zonder sensatie in een rapport terechtkomen.

Die ethische en juridische kant is in Nederland en de EU belangrijk. Responsible disclosure, interne toestemming, privacyregels en duidelijke scope zijn geen administratieve bijzaak. Richtlijnen van onder meer het NCSC-NL helpen organisaties om kwetsbaarheden verantwoord te melden en af te handelen. CEH-kennis hoort binnen die grenzen te worden toegepast; zonder expliciete toestemming is testen op systemen van anderen geen ethical hacking.

Het CEH-pad: kennisexamen, Practical en Master

Een veelgemaakte verwarring is dat “CEH halen” één enkel ding zou betekenen. In werkelijkheid bestaat er een duidelijk verschil tussen het CEH-kennisexamen en CEH Practical. Het kennisexamen, bekend als 312-50, gebruikt meerkeuzevragen en scenario’s om te toetsen of een kandidaat de methodiek, begrippen, risico’s en technieken begrijpt.

CEH Practical is anders. Dat onderdeel is hands-on en vraagt dat kandidaten taken uitvoeren in een labomgeving. Waar het kennisexamen vooral meet of iemand de juiste analyse kan maken bij scenario’s, kijkt Practical sterker naar toepassing: systemen onderzoeken, kwetsbaarheden herkennen en stappen uitvoeren binnen een gecontroleerde omgeving.

Wie voor beide onderdelen slaagt, kan de CEH Master-status behalen. Dat verschil is relevant voor profilering. Voor functies waarin HR-screening, brede securitykennis of compliance een rol speelt, kan het kennisexamen al voldoende waarde hebben. Voor rollen waarin praktisch testen en labervaring zichtbaar moeten zijn, geeft Practical extra onderbouwing.

Toelating en beleid: officiële training of ervaring

EC-Council hanteert doorgaans twee routes richting het CEH-examen: officiële training volgen of aantoonbare werkervaring indienen via een aanvraagproces. Kandidaten zonder officiële training moeten rekening houden met documentatie, beoordeling en beleid rond ervaring in informatiebeveiliging. De bekende ervaringsroute draait om minimaal twee jaar relevante ervaring, maar de officiële voorwaarden blijven leidend.

Ook leeftijd en toestemming verdienen aandacht. Kandidaten moeten de examenvoorwaarden, overeenkomsten en eventuele regels voor minderjarigen zorgvuldig lezen voordat zij zich aanmelden. In de praktijk betekent dit dat jongere kandidaten of hun begeleiders vooraf moeten nagaan welke toestemming en documentatie EC-Council vereist.

Een officiële training kan vooral nuttig zijn wanneer iemand structuur zoekt, de examenonderwerpen wil ordenen en sneller zicht wil krijgen op zwakke plekken in de voorbereiding. Readynez biedt bijvoorbeeld een EC-Council Certified Ethical Hacker-training voor kandidaten die een begeleide route willen volgen, maar de keuze voor training moet afhangen van voorkennis, werkervaring en beschikbare studietijd.

Examenvorm, score en kosten zonder verrassingen

Het CEH-kennisexamen bestaat uit scenario-gebaseerde meerkeuzevragen. Kandidaten moeten dus niet alleen definities herkennen, maar ook kunnen bepalen welke stap logisch is in een situatie. Het is misleidend om zich uitsluitend voor te bereiden op losse toolnamen of begrippenlijsten.

Een belangrijk punt is de slaaggrens. CEH gebruikt geen eenvoudige, vaste regel waarop kandidaten veilig kunnen mikken. De drempel kan per examenvorm verschillen. Daarom is het verstandiger om ruim boven minimale oefenscores uit te komen en vooraf de actuele scorepolicy van EC-Council te controleren, in plaats van uit te gaan van een algemeen percentage dat online circuleert.

Ook kosten zijn variabel. Een losse examenvoucher, een training met voucher, labtoegang, oefenmateriaal en eventuele herkansingen kunnen anders geprijsd zijn per regio, valuta en aanbieder. Wie budget aanvraagt bij een werkgever doet er goed aan om onderscheid te maken tussen examenkosten, voorbereiding en tijdsinvestering. Officiële EC-Council-prijspagina’s en partnerinformatie zijn daarbij betrouwbaarder dan verouderde bedragen in blogartikelen.

CEH vs PenTest+ vs OSCP

De juiste keuze hangt af van de rol die iemand wil vervullen. CEH past vaak bij professionals die brede securitykennis willen aantonen en voor wie herkenbaarheid bij recruiters of interne HR-processen belangrijk is. De certificering behandelt veel onderwerpen en helpt om een gemeenschappelijke taal te ontwikkelen rond aanvallen, kwetsbaarheden en verdediging.

CompTIA PenTest+ ligt dichter bij methodisch pentesten op mid-level niveau. Het combineert scenario-gebaseerde vragen met performance-based items en vraagt meer nadruk op planning, uitvoering en rapportage van pentests. OSCP is weer een andere categorie: een intensief hands-on examen waarbij kandidaten gedurende een lange praktische toets systemen moeten compromitteren en hun werk moeten rapporteren.

Certificering Past vooral bij Belangrijk verschil
CEH Brede securityrollen, starters en IT-professionals die offensive security willen begrijpen Kennisexamen met mogelijkheid tot hands-on verdieping via CEH Practical
PenTest+ Professionals die methodisch pentesten willen aantonen Meer nadruk op pentestproces, scenario’s en praktische vraagitems
OSCP Kandidaten die veel labtijd kunnen investeren in hands-on exploitatie en rapportage Praktisch examen met sterke focus op uitvoering onder tijdsdruk

Voor een starter in security kan CEH een logische eerste stap zijn wanneer de basis nog breed moet worden opgebouwd. Voor iemand die al dagelijks kwetsbaarheden onderzoekt, kan PenTest+ of OSCP beter aansluiten. Wie vooral wil weten hoe het EC-Council-portfolio is opgebouwd, kan de EC-Council-trainingspagina gebruiken als startpunt voor verdere vergelijking.

Voorbereiden zonder tool-cram

Goede voorbereiding begint met methodiek. Kandidaten die alleen commandoreeksen uit het hoofd leren, lopen vast zodra een examenvraag context toevoegt. CEH vraagt begrip van fases zoals verkenning, scanning, enumeratie, kwetsbaarheidsanalyse, misbruikscenario’s en rapportage. Tools zijn hulpmiddelen binnen die aanpak, geen vervanging voor redeneren.

Een tweede zwakke plek is Windows en Active Directory. Veel echte omgevingen draaien op Microsoft-infrastructuur, en aanvalspaden ontstaan vaak door verkeerde rechten, zwakke configuraties of slecht beheer van identiteiten. Een kandidaat die alleen Linux-labs oefent, mist daardoor een belangrijk deel van de praktijk.

Een haalbaar studieplan combineert theorie, scenario-oefeningen en labs. Vier tot zes weken kan voor iemand met relevante IT-ervaring voldoende structuur bieden, mits de voorbereiding consequent is. Wie minder basiskennis heeft, heeft meestal langer nodig voor netwerken, webbeveiliging, cryptografie en operating systems.

  1. Begin met de officiële examendoelen en markeer onderwerpen die onbekend zijn.
  2. Bouw een veilig thuislab met gevirtualiseerde doelwitten en gescheiden netwerken.
  3. Oefen scenario-vragen om redenering en examendiscipline te verbeteren.
  4. Herhaal kernbegrippen met spaced repetition in plaats van lange cramsessies.
  5. Schrijf korte rapportages van labbevindingen om technische stappen zakelijk uit te leggen.

Rapportage verdient meer aandacht dan veel kandidaten verwachten. In professioneel werk is een kwetsbaarheid pas bruikbaar opgelost wanneer risico, bewijs, impact en advies helder zijn beschreven. Dat sluit ook aan bij responsible disclosure: een goede melding helpt de eigenaar van een systeem om veilig en proportioneel te handelen.

Waar CEH-vaardigheden in Nederland en de EU landen

CEH-vaardigheden zijn nuttig in meer rollen dan alleen pentester. Een SOC-analist gebruikt dezelfde kennis om verdachte patronen te herkennen. Een beheerder gebruikt haar om configuraties te verbeteren. Een auditor gebruikt de begrippen om technische bevindingen te beoordelen en vragen te stellen aan leveranciers.

Tegelijk heeft CEH grenzen. De certificering vervangt geen praktijkervaring met echte klantomgevingen, change-processen, privacy-impact, logging, toegangsbeheer en rapportage aan management. In gereguleerde sectoren is het bovendien belangrijk dat tests vooraf zijn goedgekeurd, dat data niet onnodig wordt ingezien en dat bevindingen via afgesproken kanalen worden gedeeld.

OWASP Top 10 blijft een nuttig referentiekader voor webapplicatierisico’s, terwijl NIST CSF en ISO/IEC 27001 helpen om technische bevindingen te koppelen aan governance en risicobeheer. Kandidaten hoeven die kaders niet allemaal uit het hoofd te leren voor CEH, maar ze moeten wel begrijpen dat ethical hacking altijd in een bredere beveiligingscontext plaatsvindt.

Een verstandige route naar certificering

De meest praktische route is eerst bepalen welk bewijs nodig is: brede kennis, hands-on bekwaamheid of diepe pentestervaring. Daarna volgt pas de keuze voor CEH, CEH Practical, PenTest+ of OSCP. Die volgorde voorkomt dat kandidaten een examen kiezen omdat het bekend klinkt, terwijl een andere route beter bij hun werk past.

Wie voor CEH kiest, doet er goed aan om de officiële exameneisen te lezen, budget en voucheropties te controleren, toestemming en documentatie op orde te brengen en voorbereiding te bouwen rond scenario’s en labs. Kandidaten die training willen combineren met een breder security-leerpad kunnen bij Readynez ook kijken naar Unlimited Security Training, maar het belangrijkste blijft dat de gekozen route aansluit op de rol, de ervaring en de tijd die beschikbaar is voor serieuze oefening.

Related resources

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Winkelwagen

{{item.CourseTitle}}

Prijs: {{item.ItemPriceExVatFormatted}} {{item.Currency}}