Studenten hacken eigen universiteit en versterken digitale veiligheid

Studenten van de Universiteit Leiden hebben binnen hun opleiding Informatica kwetsbaarheden in de eigen IT-omgeving onderzocht. Wat begon als informele hackavonden met pizza, is inmiddels uitgegroeid tot een officieel vak waarin studenten studiepunten krijgen voor ethisch hacken. De samenwerking met het Security Operations Center (SOC) van de universiteit levert bovendien een directe bijdrage aan de digitale veiligheid.
Het vak ‘Capture the Flag: Cybersecurity in Practice’ ontstond op initiatief van studenten die al deelnamen aan zogenoemde Capture the Flag-wedstrijden. Daarin zoeken deelnemers naar kwetsbaarheden in digitale systemen en proberen zij verborgen stukjes code, de zogenaamde flags, te vinden.
Universitair docent Eleftheria Makri besloot het initiatief verder uit te bouwen tot een regulier onderwijsprogramma. In samenwerking met het ICT Shared Service Centre en het SOC kregen studenten toegang tot systemen waarop zij binnen duidelijke kaders onderzoek konden uitvoeren.
De aanpak sluit aan bij het beleid van responsible disclosure van de universiteit. Studenten mochten kwetsbaarheden opsporen, maar niet misbruiken of systemen verstoren. Bevindingen moesten volgens vooraf vastgestelde richtlijnen worden gerapporteerd aan het SOC.
Bruikbare informatie
Dat leverde daadwerkelijk bruikbare informatie op. Volgens SOC-coördinator Roy Kokkelkoren ontdekten studenten meerdere kwetsbaarheden van hetzelfde type. Het ging niet om problemen die het SOC zelf over het hoofd had gezien, maar de studenten wisten wel aanvullende locaties binnen de omvangrijke IT-omgeving aan te wijzen waar dezelfde kwetsbaarheid voorkwam.
Volgens Kokkelkoren is juist die frisse blik waardevol. Studenten zouden vaker buiten de bestaande kaders denken dan IT-professionals die dagelijks met dezelfde omgeving werken. Daarmee ontstaat volgens de universiteit een wisselwerking tussen onderwijs en praktijk.
De samenwerking wordt volgend studiejaar voortgezet. De studenten worden daarbij niet alleen beoordeeld op het vinden van kwetsbaarheden, maar ook op de kwaliteit van hun rapportages. Juist het verantwoord melden en beschrijven van beveiligingsproblemen vormt een belangrijk onderdeel van het vak.
De Universiteit Leiden ontvangt vaker meldingen van externe onderzoekers, maar ziet met de studenten een nieuwe vorm van samenwerking ontstaan. Door toekomstige cybersecurityprofessionals al tijdens hun opleiding op echte systemen te laten oefenen, worden zowel hun vaardigheden als de digitale weerbaarheid van de universiteit versterkt.












































































































