Ethisch hacken in 2026: waar CEH wel en niet het verschil maakt

  • Gecertificeerde ethische hacker
  • Gepubliceerd door: André Hamer op mei 20, 2024
Group classes
  • Je wilt weten of CEH een logisch startpunt is voor een rol in cybersecurity.
  • Je zoekt duidelijkheid over wat ethisch hacken juridisch en praktisch betekent in Nederland.
  • Je wilt begrijpen hoe het CEH-examen, de voorbereiding en alternatieven zoals Pentest+, OSCP en CHFI zich tot elkaar verhouden.

Ethisch hacken betekent dat systemen, netwerken, applicaties en menselijke processen gecontroleerd worden getest om kwetsbaarheden te vinden voordat kwaadwillenden dat doen. Laatst bijgewerkt: januari 2026. De kern ligt niet in het gebruik van aanvalstools, maar in het werken binnen een duidelijke opdracht, met toestemming, afgebakende scope en een rapport dat de organisatie helpt om risico's te verkleinen.

De Certified Ethical Hacker-certificering, meestal CEH genoemd, is een bekende instap- tot middenniveaucredential van EC-Council voor professionals die de taal, methoden en basispraktijk van aanvallende beveiliging willen leren. Voor Nederlandstalige starters, IT-supportmedewerkers, netwerkbeheerders en junior SOC-analisten kan CEH een bruikbare brug zijn tussen algemene IT-kennis en securitywerk. Tegelijk is het belangrijk om realistisch te blijven: CEH bewijst vooral dat iemand een brede methodische basis kent, niet dat iemand zelfstandig complexe red-teamopdrachten of cloudidentity-aanvallen kan uitvoeren.

Wat ethisch hacken in Nederland betekent

Ethisch hacken begint met toestemming. Zonder schriftelijke toestemming, duidelijke scope en afspraken over rapportage kan dezelfde handeling juridisch problematisch worden, ook wanneer de intentie goed is. In Nederland speelt daarbij onder meer de Wet Computercriminaliteit een rol, naast contractuele afspraken met de organisatie waarvoor wordt getest. Dit artikel is geen juridisch advies, maar de praktische regel is eenvoudig: test alleen systemen waarvoor expliciete toestemming is gegeven, leg grenzen vast en stop wanneer een bevinding buiten de afgesproken opdracht valt.

Responsible disclosure, vaak coordinated vulnerability disclosure genoemd, is relevant wanneer iemand buiten een formele pentest een kwetsbaarheid ontdekt. De NCSC-NL-richtlijnen beschrijven op hoofdlijnen hoe melders en organisaties zorgvuldig met kwetsbaarheden kunnen omgaan. Voor beginnende ethische hackers is dit geen vrijbrief om willekeurig te scannen of te exploiteren; het is een kader om schade te voorkomen, vertrouwelijkheid te bewaren en meldingen verantwoord af te handelen.

Een Nederlands voorbeeld maakt dat concreet. Stel dat een junior beheerder tijdens het bouwen van een testomgeving merkt dat een klantportaal van een externe leverancier foutmeldingen met sessie-informatie toont. De ethische route is niet om verder te proberen accounts over te nemen, maar om bewijsmateriaal minimaal te houden, geen gegevens van anderen te openen, de bevinding intern of via het meldkanaal van de leverancier te rapporteren en verdere acties pas uit te voeren na toestemming. Die discipline is even belangrijk als technische nieuwsgierigheid.

Wat CEH aantoont en waar de grens ligt

CEH behandelt onderwerpen zoals reconnaissance, scanning, vulnerability analysis, system hacking, webapplicatieaanvallen, wireless security, social engineering, cryptografie, cloudconcepten en basisprincipes van penetratietesten. De waarde zit vooral in het leren van een gemeenschappelijke securitytaal. Een SOC-analist begrijpt beter welke stappen een aanvaller neemt, een beheerder herkent waarom misconfiguraties gevaarlijk zijn en een beginnende pentester leert hoe een test gestructureerd wordt opgebouwd.

Die breedte heeft ook een keerzijde. CEH raakt veel onderwerpen aan, maar gaat niet overal diep op in. In veel Nederlandse securityteams helpt CEH bij cv-screening omdat het laat zien dat iemand gericht in security investeert, maar interviewers vragen vaak om tastbaar bewijs: labnotities, korte scripts, write-ups, rapportvoorbeelden en een uitleg van gemaakte keuzes. Wie alleen examenvragen oefent, mist precies het bewijs dat in technische gesprekken gewicht krijgt.

De markt verschuift bovendien richting identity- en cloudaanvallen. Azure AD, Microsoft Entra ID, conditional access, cloud logging, software supply chain-risico's en Active Directory-aanvalspaden komen in de praktijk vaak sneller op tafel dan klassieke standalone servercompromises. CEH kan daarvoor een basis leggen, maar moet voor veel functies worden aangevuld met kennis van cloudplatformen, Windows- en Linux-internals, detectie-engineering en purple teaming.

CEH-examen, training en voorbereiding

Volgens de examendetails van EC-Council bestaat het CEH-examen uit 125 meerkeuzevragen met een tijdslimiet van vier uur. Kandidaten leggen het examen doorgaans af via een geautoriseerd testcentrum of online proctoring, afhankelijk van beschikbaarheid en de geldende voorwaarden. Controleer altijd de actuele EC-Council-pagina voordat je boekt, omdat examencodes, versies, toelatingseisen en leveringsopties kunnen wijzigen.

Een klassikale of begeleide route kan nuttig zijn wanneer iemand structuur, labs en examengerichte uitleg nodig heeft. In die context kan de CEH-training helpen om de onderwerpen in een korte periode samen te brengen, mits de deelnemer daarnaast zelfstandig oefent. De certificering wordt sterker wanneer de voorbereiding niet eindigt bij theorie, maar wordt gekoppeld aan labwerk en rapportage.

Een realistische voorbereiding verdeelt tijd over drie soorten werk. Eerst komt theorie: aanvalsfases, protocollen, kwetsbaarheidstypen, basiscryptografie, webconcepten en securityterminologie. Daarna volgen hands-on labs waarin iemand veilig oefent met kwetsbare machines, webapplicaties, netwerksegmentatie en eenvoudige Active Directory-scenario's. Ten slotte is er rapportageschrijven, omdat een pentest zonder bruikbare uitleg voor beheerders weinig waarde heeft.

Een thuislab hoeft niet groot te zijn. Een laptop met voldoende geheugen, virtualisatiesoftware, enkele kwetsbare oefenmachines, een Linux-aanvalsmachine en een kleine Windows- of Active Directory-testopstelling is vaak genoeg om methodiek te oefenen. Wie cloudconcepten wil begrijpen, kan daarnaast een strikt afgebakende sandbox gebruiken met budgetlimieten, logging en tijdelijke resources. De valkuil is tool-fetisjisme: nieuwe scanners installeren voelt productief, maar zonder begrip van TCP/IP, DNS, HTTP, Linuxrechten, Windows-authenticatie en operationele veiligheid blijft de leerwinst oppervlakkig.

Van lab naar portfolio

Een goede manier om CEH-studie praktisch te maken, is na elke oefencyclus een mini-engagement te documenteren. Dat hoeft geen lang rapport te zijn. Belangrijker is dat de lezer laat zien hoe de scope is bepaald, welke verkenning is uitgevoerd, welke bevinding is gevalideerd, wat de impact is en hoe de organisatie het probleem kan oplossen.

Een verkorte rapportpassage kan er als volgt uitzien: “Tijdens de test is op de interne webapplicatie een ontbrekende autorisatiecontrole gevonden op het endpoint voor klantdocumenten. Een geauthenticeerde testgebruiker kon door het aanpassen van een numerieke document-ID metadata van een andere testklant opvragen. Er zijn geen productiegegevens gedownload. De aanbevolen maatregel is om server-side autorisatie per object af te dwingen, toegangslogs op vergelijkbare patronen te controleren en een regressietest toe te voegen voor horizontale privilege-escalatie.”

Zo'n passage zegt meer dan een lijst met gebruikte tools. Hiring managers en technische interviewers zien direct of iemand impact begrijpt, grenzen respecteert en remediatie kan uitleggen. Dat is vooral relevant voor kandidaten die overstappen vanuit support, beheer of een junior SOC-rol en nog weinig formele pentestervaring hebben.

CEH, Pentest+, OSCP of CHFI kiezen

De juiste certificering hangt af van rol, startniveau en doel. CEH past goed bij professionals die een brede introductie willen in aanvallende security en de terminologie van ethical hacking willen beheersen. Pentest+ ligt vaak dicht bij praktische pentestmethodiek en kan aantrekkelijk zijn voor wie al basiskennis heeft en vendor-neutraal wil blijven. OSCP vraagt meer hands-on doorzettingsvermogen en is vooral passend wanneer iemand expliciet richting technische penetratietesten wil. CHFI richt zich meer op forensisch onderzoek en incidentanalyse dan op aanvallende testmethodiek.

Voor een junior SOC-analist kan CEH helpen om alerts beter te plaatsen binnen een aanvalsketen. Voor een netwerkbeheerder kan dezelfde stof duidelijk maken hoe segmentatie, hardening en patching door een aanvaller worden benaderd. Voor iemand die al dagelijks webapplicaties test en exploitontwikkeling wil leren, is CEH waarschijnlijk te breed en te inleidend als einddoel. Wie juist digitaal bewijs wil veiligstellen na een incident, vindt in CHFI of een forensisch leerpad mogelijk een betere aansluiting.

Readynez groepeert EC-Council-trainingen op één overzichtspagina voor wie CEH naast andere routes wil vergelijken, waaronder forensische en securitygerichte opties binnen hetzelfde certificeringsdomein: EC-Council-cursussen. Gebruik zo'n overzicht vooral als beslisinstrument, niet als reden om certificeringen te stapelen zonder duidelijke rolkeuze.

Kosten en planning zonder verkeerde verwachtingen

De totale kosten van CEH hangen af van training, examen, eventuele officiële leermaterialen, labs, herkansingsopties en de manier waarop iemand zich voorbereidt. Omdat prijzen en voorwaarden kunnen veranderen, is het verstandiger om actuele aanbieders en EC-Council-informatie te raadplegen dan op vaste bedragen te vertrouwen. In Nederland kiezen sommige kandidaten voor zelfstudie met labs, anderen voor een intensieve training met examenvoorbereiding, en weer anderen combineren CEH met bredere securitytraining wanneer hun werkgever meerdere leerdoelen heeft.

Bij planning is de grootste fout een cram-only aanpak. CEH bevat veel begrippen, maar de stof beklijft pas wanneer theorie wordt afgewisseld met oefening. Een praktisch ritme is om wekelijks één klein scenario te doorlopen: scope bepalen, verkennen, één kwetsbaarheid valideren, impact beschrijven en een hersteladvies formuleren. Daardoor ontstaat niet alleen examengerichte kennis, maar ook een portfolio dat bruikbaar is in sollicitaties en interne doorgroeigesprekken.

Voor organisaties die meerdere securityonderwerpen willen combineren, kan Onbeperkte Beveiligingstraining een manier zijn om CEH te plaatsen naast aanvullende onderwerpen zoals incident response, cloud security of governance. De inhoudelijke keuze blijft leidend: extra cursussen hebben pas waarde wanneer ze aansluiten op taken die iemand werkelijk gaat uitvoeren.

Wat je na CEH in de praktijk doet

Na CEH begint het echte leren meestal pas. In een SOC kan de kennis helpen om phishing, credential misuse, privilege escalation en laterale beweging beter te herkennen. In beheerrollen kan CEH bijdragen aan betere hardening, patchprioritering en risicogesprekken met applicatieteams. In pentestteams kan het dienen als basis voor junior taken zoals documentatie, verkenning, eenvoudige validatie en het opstellen van duidelijke bevindingen onder begeleiding.

De stap naar zelfstandige pentester vraagt meer diepgang. Kandidaten moeten leren omgaan met incomplete informatie, false positives, klantcommunicatie, bewijsvoering, tijdsdruk en het verschil tussen exploitability in een lab en risico in een productieomgeving. Ook moeten ze leren wanneer ze niet verder testen, bijvoorbeeld omdat de scope te smal is, een actie verstorend kan zijn of gevoelige gegevens zichtbaar worden.

CEH is daarom het sterkst wanneer het onderdeel is van een leerpad met technische basis, labs, rapportage en professionele ethiek. Het certificaat opent gesprekken, maar de kwaliteit van die gesprekken hangt af van wat iemand kan laten zien en uitleggen.

Veelgestelde vragen

Wat is een gecertificeerde ethische hacker?

Een gecertificeerde ethische hacker is een securityprofessional die is opgeleid om systemen op een toegestane en gecontroleerde manier te testen op kwetsbaarheden. Het doel is niet schade veroorzaken, maar risico's aantonen en verbeteringen adviseren.

Wat betekent ethisch hacken?

Ethisch hacken betekent dat testactiviteiten plaatsvinden met toestemming, binnen een afgesproken scope en met zorg voor vertrouwelijkheid en continuïteit. Zonder die afspraken kan technisch vergelijkbaar gedrag buiten de ethische en juridische grenzen vallen.

Waarom is ethisch hacken nuttig om te leren?

Het helpt IT- en securityprofessionals om te begrijpen hoe aanvallers denken, welke zwakke plekken vaak worden misbruikt en hoe organisaties hun verdediging kunnen verbeteren. Die kennis is bruikbaar in pentesting, SOC-werk, beheer, incident response en risicomanagement.

Welke vaardigheden heb je nodig voor CEH?

Een kandidaat heeft baat bij basiskennis van netwerken, Linux, Windows, webtechnologie, scripting en securityprincipes. Ervaring met loganalyse, systeembeheer of support helpt, omdat veel aanvalstechnieken voortbouwen op normale IT-werking.

Hoe word je gecertificeerd als ethical hacker?

Meestal bereid je je voor via zelfstudie, labs of een training, waarna je het CEH-examen boekt volgens de actuele EC-Council-voorwaarden. Wie een meer hands-on pentestprofiel wil opbouwen, combineert certificering bij voorkeur met oefenrapporten, labnotities en praktijkprojecten binnen toegestane omgevingen.

De waarde van CEH goed plaatsen

CEH is waardevol wanneer het wordt gezien als een gestructureerde basis voor ethisch hacken, niet als eindpunt. De certificering helpt om methoden, risico's en terminologie te begrijpen, maar professionele geloofwaardigheid ontstaat door veilig te oefenen, helder te rapporteren en steeds binnen juridische en ethische grenzen te blijven.

Een praktische volgende stap is om een leerplan te maken dat theorie, labs en rapportage combineert. Wie begeleiding zoekt bij de examenroute kan de CEH-opties van Readynez bekijken, maar de belangrijkste investering blijft hetzelfde: bouwen aan aantoonbare vaardigheden die in echte securityteams bruikbaar zijn.

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Winkelwagen

{{item.CourseTitle}}

Prijs: {{item.ItemPriceExVatFormatted}} {{item.Currency}}