Universiteit Leiden

nl en
Studentenwebsite Informatica (BSc)

Je eigen universiteit hacken – en er punten voor krijgen

Ethisch hacken: voor een groep studenten begon het als een hobby in de avonduren. Sinds kort is het een vak binnen de opleiding Informatica. Het Security Operations Center (SOC) van de universiteit en de opleiding zijn er blij mee, want de studenten helpen de IT-omgeving een stukje veiliger te maken.

Hackers maken gebruik van kwetsbaarheden in digitale systemen. Soms doen ze daar kwaad mee, maar ze kunnen organisaties en systeembeheerders ook helpen die zwakke plekken op te sporen en te verhelpen. Dat is precies wat de studenten van universitair docent Eleftheria Makri, in het extracurriculaire vak ‘Capture the Flag: Cybersecurity in Practice’.

‘Je krijgt niet elke dag de kans om bij te dragen aan de digitale veiligheid van de universiteit,’ aldus student Pjotr

‘Het was een idee van de studenten zelf’, vertelt Makri. ‘Ze deden al mee aan ‘capture the flag’-evenementen – een soort van hacken in wedstrijdvorm -  en vroegen of ze daarvoor gebruik konden maken van een ruimte op de universiteit. Ze reserveerden een zaal, bestelden pizza’s en gingen aan de slag.’ Bij een CTF proberen deelnemers stukjes tekst in een kwetsbare code te vinden. Die stukjes worden vlaggen genoemd. Het spel lijkt op de manier waarop hackers in de praktijk systemen afstruinen op zoek naar kwetsbaarheden in de beveiliging.

Meer dan een spelletje

Makri weet dat CTF voor studenten van de opleidingen Informatica en Data Science and Artificial Intelligence (DSAI) meer is dan een spelletje. ‘Het leek me heel leuk om het meer body te geven en er een regulier vak van te maken, met studiepunten en echte problemen.’ Daarvoor zocht ze contact met het ICT Shared Service Centre van de universiteit. Bij het beveiligingscentrum (SOC) waren ze al snel enthousiast. ‘Deze manier van werken past in ons beleid van responsible disclosure, waarbij we buitenstaanders aanmoedigen kwetsbaarheden in ons systeem te vinden en te melden’, zegt Roy Kokkelkoren, coördinator van het SOC. ‘Bovendien beschikken we over een breed aanbod aan systemen en platformen waar de studenten onderzoek kunnen doen.’

En dus gingen de studenten aan de slag.  Binnen de kaders van het beleid onderzochten zij kwetsbaarheden in de universitaire systemen en rapporteerden deze volgens vooraf afgesproken richtlijnen. ‘Het doel was nadrukkelijk niet om systemen te verstoren’, zegt Kokkelkoren. ‘Het ging erom potentiële kwetsbaarheden verantwoord te vinden en die te melden.’

‘Het was een avontuur voor ons. Van de kans om ons eigen vak te ontwikkelen tot het onderwijzen aan bachelorstudenten,’ aldus onderwijsassistenten Jayme Hebinck en Rajeck Massa

Het doen van een melding was een belangrijk onderdeel van het vak. ‘We wisten natuurlijk niet of de studenten iets zouden vinden, dus het ging er ook om op de juiste manier te leren rapporteren wat ze hadden gedaan.’ De rapporten werden beoordeeld door de onderwijsassistenten Jayme Hebinck en Rajeck Massa, eveneens de initiatiefnemers voor de pizza-hackavonden, om te zien of het SOC er iets aan zou hebben.

Iedereen heeft hiervan geleerd

Dat bleek het geval. ‘De studenten vonden meerdere kwetsbaarheden van hetzelfde type’, zegt Kokkelkoren. ‘Het was iets waarvan we al op de hoogte waren, maar waarvoor nog geen oplossing beschikbaar was. Het was niet iets wat wij hadden gemist, maar de studenten hebben ons geholpen de kwetsbaarheden op andere plekken in de systemen aan te wijzen. Omdat onze systemen zo uitgebreid zijn, was deze hulp heel nuttig. De rapportage was ook goed.’

De samenwerking bevalt van beide kanten. ‘Wij zijn heel tevreden’, aldus Kokkelkoren. ‘Hier komen de bedrijfsvoering en het onderwijs van de universiteit samen. Wij hebben ervan geleerd, de studenten hebben ervan geleerd. De samenwerking helpt kwetsbaarheden eerder te signaleren en zo de digitale veiligheid van de universiteit verder te versterken. En het past perfect in het universiteitsbeleid. Wat ons betreft breiden we deze manier van werken uit.’

Out of the box denken

Wat vooral opviel bij Kokkelkoren, was de aanpak van de studenten. ‘Ze denken heel erg out of the box. Vaak meer dan IT-professionals die al in een organisatie zijn ingebed. Daar kunnen wij ons voordeel mee doen.’

Het vak krijgt volgend studiejaar een vervolg. Want er staan alweer nieuwe studenten te trappelen. ‘Niet voor de twee ECTS die ze krijgen, want er gaat veel meer tijd en energie in zitten’, zegt Makri. ‘Ze doen het puur voor de lol en uit enthousiasme.’

Responsible disclosure

Het SOC van de Universiteit Leiden houdt zich 24 uur per dag bezig met de veiligheid van de systemen. Toch kan het in zulke uitgebreide en ingewikkelde systemen gebeuren dat er ergens een kwetsbaarheid zit. Als iemand zo’n kwetsbaarheid vindt, bijvoorbeeld een hacker of een student, heeft de universiteit het beleid dat ze graag samenwerkt met de ontdekker. Dat beleid heet in de IT-wereld Responsible Disclosure (RD) of Coordinated Vulnerability Disclosure (CVD).

Dat betekent dat de ontdekker niet wordt gemeld bij de autoriteiten, mits die de bevindingen snel deelt, de kwetsbaarheid niet misbruikt of met anderen deelt, en voldoende informatie aanlevert om het probleem te reproduceren en op te lossen.

De universiteit ontvangt regelmatig zulke RD-meldingen, meestal uit het buitenland, maar nu dus ook van onze eigen studenten.

Deze website maakt gebruik van cookies.  Meer informatie.