Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzending indienen
    • Inzendingen
    • De jury en experts
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Pentester haalt niche-certificaat voor webapplicaties

17 juli 2019 - 09:214 minuten leestijdActueelCarrièrePinewood
Suzanne Martens
Suzanne Martens

Hidde Smit, pentester bij Pinewood, heeft het zogeheten Offensive Security Web Expert (OSWE)-certificaat van Offensive Security behaald. Deze is gericht op het pentesten van webapplicaties. Smit claimt de tweede Nederlandse pentester met zo’n certificaat te zijn. Computable spreekt hem over de certificering.

Wat houdt het OSWE-certificaat in?

‘Voor het OSWE-certificaat moest ik een examen afleggen (zie onderstaand kader. Red.). Hierin moest ik een kwetsbaarheid in de code vinden. Met dit certificaat bewijs ik dat ik de code achter de kwetsbaarheden begrijp. Hiervoor beschik ik over vaardigheden in code reviewing, het herkennen van exploit chains en het schrijven van complexe proof of concept (poc)-code.

Voor mijn werk als pentester bij Pinewood betekent dit dat ik beter in staat ben in te schatten welke mogelijke kwetsbaarheden er in een webapplicatie zitten, zelfs als ik geen directe toegang tot de achterliggende code heb, wat vaak zo is tijdens het pentesten.’

Welke inspanningen heb je verricht om dit certificaat te behalen?

‘Gedurende een maand lang heb ik dagelijks vier uur in het oefenlab van Offensive Security doorgebracht om de cursusopdrachten uit te voeren. Daarnaast las ik veel developer-documentatie van verschillende programmeertalen en heb ik me ingelezen in diverse onderwerpen op het gebied van code review en exploitatie van complexe exploit chains.’

Wat moet je doen om dit certificaat te behouden?

‘De certificeringen van Offensive Security zijn permanent. Echter behouden ze niet oneindig hun waarde. Zo was vroeger de certificering Offensive Security Certified Professional (OSCP) vrij exclusief, tegenwoordig heeft bijna iedere pentester deze certificering. Deze blijft denk ik nog wel populair, omdat het een brede basiscertificering is.’

Verschil

Wat is het verschil tussen het OSWE- en OSCP-certificaat?

‘Het OSWE-certificaat is een niche-certificering gericht op webapplicaties. Het is nog relatief onbekend, want het examen is nog maar net twee maanden beschikbaar. Het OSCE-certificaat legt de focus op het exploiteren van besturingssystemen en applicaties en toont de technische kennis van de pentester. De stap van OSCP naar OSWE is groot, maar ik raad iedere pentester die regelmatig webapplicaties test om OSWE te proberen.’

Wordt OSWE een populair certificaat?

‘Ja. De meeste pentesten worden nu uitgevoerd zonder toegang tot de achterliggende systemen en broncode. Toch vind ik het belangrijk om als pentesters inzicht te krijgen in de werking van de code en de achterliggende systemen. Hierdoor begrijp ik makkelijker hoe bepaalde processen verlopen en welke mogelijke kwetsbaarheden hierin kunnen zitten. Zelfs zonder directe toegang tot de code, wil ik kunnen inschatten wat de achterliggende werking van de webapplicatie is.’

Welke aanvullende certificeringen wil je nog behalen?

‘Ik beschik al over veel certificeringen (SSCP, CISSP, CEH, OSCP, OSWE) en ik houd altijd mijn ogen open voor nieuwe ontwikkelingen en relevante certificeringen. Een certificering is voor mij interessant als deze een directe verbetering van mijn werkzaamheden oplevert of als het een onderwerp betreft dat voor mij nog relatief onbekend is. Op dit moment weet ik nog niet wat mijn volgende stap wordt, maar ik sta open voor suggesties.’

OSWE-examen

Het zogeheten Offensive Security Web Expert (OSWE)-certificaat wordt uitgereikt door Offensive Security. Kandidaten moeten door middel van code review een onbekende kwetsbaarheid (zero day) in een webapplicatie vinden en exploiteren. Dit mag niet met ondersteuning van (geautomatiseerde) tools of code analyse tools. De kwetsbaarheid is geïntroduceerd in de code van een bestaande webapplicatie door Offensive Security en kan bestaan uit slechts één enkele regel code. Gedurende het examen wordt de kennis van verschillende programmeertalen getoetst.

De kwetsbaarheid dient uitgebuit te worden door het schrijven van een volledige proof of concept (poc)-code. De poc dient volledig geautomatiseerd de kwetsbaarheid uit te buiten en daarnaast de rechten te verhogen naar Root of Systeem rechten. Naast het praktijkexamen moeten kandidaten hun bevindingen uitwerken in een rapport.

Kandidaten krijgen het certificaat via een badge-systeem van Acclaim. Het wordt gekoppeld aan hun LinkedIn-profiel. Daarnaast krijgt elke kandidaat een certificeringsnummer, dit nummer kan gecontroleerd worden bij Offensive Security.

Meer over

CertificeringCISSPExploits

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Toekomst van IT-talent. Een nieuw tijdperk

    Wat vraagt veranderende technologie van IT-talent? De route van skills naar succes.

    Eén reactie op “Pentester haalt niche-certificaat voor webapplicaties”

    1. Max schreef:
      26 november 2019 om 20:05

      Er zijn zéker meer dan twee pentesters met dit certificaat

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Awards-inzendingen

    Pijl naar rechts icoon

    Check Point

    Nadia van Beelen (Sales Associate, Check Point Technologies)
    Pijl naar rechts icoon

    Cegeka

    Ammar Alkhatib (Cyber Security Advisor, Cegeka)
    Pijl naar rechts icoon

    ForceFusion

    Amber Quist (Cyber security specialist, ForceFusion)
    Pijl naar rechts icoon

    Prometheus Informatics B.V.

    Duurzamer, veiliger én voordeliger rijden bij Bouw Logistics Services (Bouw Logistics Services en Prometheus Informatics)
    Pijl naar rechts icoon

    Prometheus Informatics B.V.

    Sturen op duurzaamheidsdoelstellingen bij Rabelink Logistics (Rabelink Logistics en Prometheus Informatics)
    Alle inzendingen
    Pijl naar rechts icoon

    Populaire berichten

    Meer artikelen

    Uitgelicht

    inQdo

    Partnerartikel
    Cloud & Infrastructuur

    Cloud is volwassen, de advisering nog...

    Cloud is volwassen geworden, maar de belofte is voor veel organisaties nog niet ingelost: complexiteit neemt toe, kosten vallen tegen en onafhankelijk advies is schaarser dan het lijkt. Cloudspecialist inQdo...

    Meer persberichten

    Meer lezen

    Innovatie & Transformatie

    VU-hoogleraar Giuffrida wint pres­ti­gi­eu­ze Intel- award

    Carrière

    Kort: Aantal it-vacatures gedaald, Cegeka doet eerste Zwitserse overname (en meer)

    Carrière

    Generatieve ai maakt rekrutering steeds complexer

    Carrière

    Nieuwe Box 3-stelsel jaagt techtalent het land uit

    Carrière

    TikTok-advocaat Geert Potjewijd neemt roer over bij privacywaakhond AP

    Cloud & Infrastructuur

    Kort: Datacenter NorthC heeft tijdelijke stroom­voor­zie­ning, SiSo verkocht aan EyeTi (en meer)

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs