Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Hogeschool geeft studenten studiepunten voor het aanvallen van eigen netwerk

Studenten van de Hogeschool Rijndal kunnen sinds dit semester studiepunten verdienen door kwetsbaarheden te zoeken in de systemen van hun eigen onderwijsinstelling.

Het keuzevak 'Offensive Security in de Praktijk' levert vijf studiepunten op en loopt een half jaar. Deelnemers krijgen een afgebakende omgeving toegewezen en werken onder begeleiding van de securityafdeling van de hogeschool.

Volgens de opleidingscoordinator was de aanleiding dat studenten in de praktijk vooral leren van echte systemen. 'In een oefenomgeving weet je dat er iets te vinden is. Dat maakt het een puzzel in plaats van onderzoek.'

Strikte spelregels

Studenten tekenen vooraf een overeenkomst waarin staat welke systemen binnen scope vallen en welke handelingen verboden zijn. Denial-of-service, toegang tot persoonsgegevens en het benaderen van systemen van derden zijn uitgesloten. Vondsten worden via een intern meldpunt gerapporteerd.

In het eerste half jaar leverde het vak 34 meldingen op, waarvan er elf als middelhoog of hoog werden beoordeeld. Twee ervan zaten in een webapplicatie die de hogeschool zelf had laten bouwen door een externe partij.

27 reacties
Dirkje  vrijdag 21 augustus 2026, 16:00   +5
Dit is precies hoe je het moet doen: duidelijke scope, begeleiding en een meldpunt. Petje af.
Anoniem  vrijdag 21 augustus 2026, 17:34   +5
Elf serieuze bevindingen door studenten. Wat zegt dat over de kwaliteit van de leverancier die die webapp bouwde?
raid5rob  vrijdag 21 augustus 2026, 18:25   +8
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
monique_nl  vrijdag 21 augustus 2026, 18:26   +6
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
datadijk  vrijdag 21 augustus 2026, 18:49   +13
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
karma4  vrijdag 21 augustus 2026, 19:31   +3
Niet helemaal. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Erik van Straten expert  vrijdag 21 augustus 2026, 23:31   +11
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
certboterik  vrijdag 21 augustus 2026, 23:52   +7
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
thijsj  22 augustus 2026, 03:33   +0
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
femke12  22 augustus 2026, 04:26   +5
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
firewalletje  22 augustus 2026, 04:53   +0
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Anoniem  22 augustus 2026, 05:11   +14
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
SPer  22 augustus 2026, 06:00   +7
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
julia  22 augustus 2026, 09:30   +0
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
wizzkizz  22 augustus 2026, 14:03   +6
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
marcelb  22 augustus 2026, 14:56   +11
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
bram_h  22 augustus 2026, 18:22   +10
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
dennis_h  22 augustus 2026, 18:39   +11
Dat valt in de praktijk tegen. Formeel klopt het, praktisch schiet je er weinig mee op.
peterb  22 augustus 2026, 18:56   +0
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Vandyke  22 augustus 2026, 19:48   +1
Precies dit. Formeel klopt het, praktisch schiet je er weinig mee op.
Fwiffo  22 augustus 2026, 22:25   +11
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
datadijk  23 augustus 2026, 00:39   +0
Aanvullend: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
quantumkring  23 augustus 2026, 01:01   +10
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
sanne_beheer  23 augustus 2026, 07:57   +12
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
arjan_v2  23 augustus 2026, 11:43   +4
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
sem_ops  23 augustus 2026, 11:59   +14
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Bitwise  23 augustus 2026, 12:45   +1
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Reageren kan na registratie.
Inloggen
Meer nieuws