
SPECIAL: Onderzoeker en assistent professor Jeroen van der Ham- de Vos over het nut van certificaten en CVSS
CISSP/CISM/CISA/CEH/OSCP/OSCE... hoeveel certificaten kan jij noemen in security? We hebben er een heleboel inmiddels, maar ze zijn lang niet allemaal zinnig of nuttig. Er is een gebrek aan standaardisatie en de kwaliteit van certificeringen in security is onmogelijk te bepalen, onder andere door een gebrek aan marktwerking. Tegelijkertijd is security essentieel onderdeel van de veiligheid van onze maatschappij geworden. Vergelijkbaar met gezondheidszorg en juridische bijstand. Zou CISO daarom niet eigenlijk een beschermd beroep moeten worden, zoals arts of advocaat? Ik sprak met Jeroen van der Ham-de Vos over de zee aan certificaten in security en de problemen die dat met zich meebrengt. Daarnaast vertelde hij over de onzin van CVSS scores bij pentesten. Omdat deze eigenlijk zonder de context geen noemenswaardige betekenis hebben. Verder hadden we het over het CCV keurmerk voor pentesten en de vergelijking/aanvulling van de MIAUW methodiek van Brenno de Winter.