Berend-Jan Wever
EN | NL
Introductie
Berend-Jan Wever is een offensieve informatiebeveiligingsonderzoeker wiens werk is geëvolueerd van
laag-niveau ontdekkingen en exploitontwikkeling naar grootschalige aanvalsgestuurde validatie in AI-gestuurde
systemen. Hij is gespecialiseerd in offensief onderzoek, fuzzing, automatisering, kwetsbaarheidsanalyse en
het ontwerpen van schaalbare methoden voor beveiligingsvalidatie. Gedurende zijn carrière heeft hij honderden
beveiligingsproblemen gemeld in besturingssystemen, webinfrastructuur, cloudplatforms en complexe gedistribueerde
systemen, met impact op miljarden gebruikers.
Zijn onderzoek combineert systeemniveau-inzicht met aanvalsgedachte: hij identificeert hoe kleine
kwetsbaarheden samenkomen in bredere aanvalspaden, traceert de onderliggende oorzaken terug naar architectuur-
en procesproblemen, en ontwikkelt de geautomatiseerde workflows die nodig zijn om verdedigingsmaatregelen op
schaal te valideren. Dit sluit naadloos aan op AI-gericht beveiligingsonderzoek, waar hij vijandiggeoriënteerde
technieken, prompt-injection risico's, modelmisbruik en detectiegaten in AI-ondersteunde omgevingen evalueert.
Berend-Jan heeft tientallen jaren gewerkt met beveiligingsteams bij enkele van de grootste bedrijven in de
industrie, waarmee hij hen heeft geholpen te verschuiven van geïsoleerd foutzoeken naar herhaalbare,
schaalbare beveiligingsprogramma's. Hij ontwikkelt automatisering, suggereert proceswijzigingen, creëert
training en ontwerpt validatieframeworks die teams helpen om volledige klassen van zwakheden te herkennen
en te verwijderen voordat ze opnieuw ontstaan. Zijn werk heeft consequent gefocust op langetermijneffect:
het bouwen van methodes die meegroeien met productgroei en effectief blijven naarmate systemen evolueren.
Hij schrijft uitvoerbare rapporten voor engineers en hoog-niveau risicobeoordelingen voor management,
adviseert over remediatie en mitigatie, en helpt junior onderzoekers groeien door technieken, tools en
onderzoeksmethoden te delen. Hij geniet van het presenteren van zijn werk, het bespreken van opkomende
bedreigingen en het doorvoeren van beveiligingsonderzoek naar nieuwe domeinen zoals AI-gestuurde systemen,
vijandig georiënteerde emulatie en geautomatiseerde beveiligingsreviews op schaal.
Technologie
Berend-Jan heeft gewerkt aan een breed scala aan platformen, talen en beveiligingsdomeinen. De meest
relevante gebieden zijn hieronder samengevat.
Besturingssystemen en Cloud
Microsoft Windows, Linux, Amazon Web Services (AWS).
Talen
Java, Python, JavaScript/TypeScript, C, C++, C#, PowerShell, Bash, SQL, assembly.
Beveiligingsdisciplines
Fuzzing, reverse engineering, exploitontwikkeling, vijandig georiënteerde emulatie, threat modeling,
beveiligingsautomatisering, detectie-engineering, kwetsbaarheidsanalyse.
Platformervaring
Browsers, besturingssystemen, cloudservices, drivers, firmware, webinfrastructuur en gedistribueerde systemen.
Recente Werkgeschiedenis
Principal Security Researcher binnen Microsoft Azure Security Engineering
Locatie: Werk vanuit huis in Nederland
Periode: 2025-Heden
Activiteiten: vijandig georiënteerde emulatie, beveiligingsonderzoek, beveiligingsvalidatie, automatisering, AI-beveiligingsonderzoek
Deze rol weerspiegelt de natuurlijke ontwikkeling van Berend-Jans werk van offensief onderzoek en
automatisering naar AI-gericht aanvalsgestuurde beveiligingsvalidatie, waarbij de nadruk ligt op het begrijpen
van opkomende risico's in AI-systemen, het valideren van verdedigingsmaatregelen op schaal en het omzetten van
vijandig gedrag in meetbare, herhaalbare beveiligingstests.
-
Leidde de ontwikkeling van aanvalssimulaties en detectie-validatiemogelijkheden die werden gebruikt om
de werkelijke effectiviteit van Azure-beveiligingscontroles te meten tegen vijandig georiënteerde technieken en
"attack chains".
-
Oprichtte onderzoeksmethodologieën om MITRE ATT&CK technieken om te zetten in herhaalbare,
meetbare aanvalssimulaties, waardoor objectieve evaluatie van detectiekwaliteit, telemetry coverage en
defensieve effectiviteit mogelijk werd.
-
Dreef strategisch beveiligingsonderzoek over Azure identiteit en infrastructuurplatforms, ontdekte
beveiligingszwakheden, valideerde mitigaties en ontwikkelde schaalbare validatiebenaderingen.
-
Beïnvloedde investeringen in detectie-engineering door systematische telemetry-, observability- en
detectiegaten te identificeren via continue vijandig georiënteerde emulatie en grootschalige campagne-uitvoering.
-
Co-creëerde een framework ontworpen om aanvalssimulatie, campagnecoördinatie en beveiligingsvalidatie
te schalen via automatisering en herbruikbare workflows.
-
Bepleitte de evolutie van geïsoleerde aanvalstests naar gekoppelde vijandig georiënteerde campagnes die de
effectiviteit van end-to-end detectie beoordelen tegen realistische aanvalspaden.
-
Werkte samen met Microsoft Red Team, MSTIC, detectie-engineering en Azure service teams om de cloud
beveiligingsstatus te versterken, mitigaties te valideren en remediatie van geconstateerde zwakheden te
versnellen.
-
Helpte strategische benaderingen te definiëren voor AI-ondersteunde beveiligingsvalidatie, detectie-
generatie, LLM security, weerbaarheid tegen prompt-injection en opkomende AI data-poisoning attack scenarios.
-
Verstevigde beveiligingsautomatisering door workflows, tooling en onderzoeksprocessen te ontwikkelen die de
schaal, herhaalbaarheid en operationele efficiëntie van aanvalsonderzoek en validatie verbeteren.
-
Ontwikkelde een AI-gebaseerde broncode-scanner die geen beveiligings- of AI-ervaring vereist van de
gebruikers. Deze vervangt periodieke handmatige beveiligingsreviews door security experts met een continue
achtergrondtaak die door ontwikkelaars binnen het team kan worden uitgevoerd.
Senior Security Engineer binnen Amazon Web Services (AWS) Holistic Testing Team
Locatie: Werk vanuit huis in Nederland
Periode: 2021-2024
Activiteiten: teamleiding, beveiligingsreviews, threat modeling, automatisering, beveiligingstraining
-
Leidde teams van 4-5 personen door 2-3 maanden durende beveiligingsreviews van kritieke AWS services,
waarbij de testscope werd geprioriteerd op basis van risico, service-architectuur en waarschijnlijke impact
op klanten.
-
Dreef end-to-end beveiligingsbeoordelingen van threat modeling en architectuurreview tot test,
kwetsbaarheidsanalyse, remediatieadvies en rapportage voor management.
-
Identificeerde systemische zwakheden en onderliggende oorzaken over meerdere services, waardoor teams
konden verschuiven van geïsoleerde fixes naar schaalbare preventiestrategieën, training en
procesverbeteringen.
-
Ontwierp en implementeerde automatisering om de efficiëntie, consistentie en dekking van beveiligingstests
te verbeteren, inclusief scanning, validatietools, fuzzing en Proof-of-Concept ontwikkeling.
-
Standaardiseerde tool-design en rapportageformaten om interoperabiliteit te verbeteren, onderhoudsdruk te
verlagen en beveiligingsvalidatie eenvoudiger herhaalbaar en uitbreidbaar te maken over teams heen.
-
Werkte samen met service teams en managers om technische bevindingen om te zetten in duidelijke
risiconarratieven, remediatieplannen en langetermijn verbeteringen in beveiliging.
Senior Security Researcher en hoofd van de Fuzzing Community bij Intel
Locatie: Werk vanuit huis in Nederland
Periode: 2019-2021
Activiteiten: technisch leiderschap, fuzzing, automatisering, training, strategie over teamgrenzen heen
-
Oprichtte een cross-Intel inspanning om offensief beveiligingsonderzoek en fuzzing te schalen via
herbruikbare tooling, gedeelde workflows en betere afstemming tussen onderzoeksteams.
-
Ontwierp en leidde de implementatie van een modulair framework voor geautomatiseerde beveiligingstests op
zowel virtuele als fysieke targets, waardoor brede adoptie mogelijk werd met minimale opstartlast en
expertisevereisten.
-
Verbeterde de effectiviteit van fuzzingprogramma's door ze eenvoudiger te deployen, makkelijker uit te
breiden en beter geschikt te maken voor uitdagende hardware-, firmware- en driver-targets.
-
Verbindt teams met vergelijkbare doelen om ontdekkingen te delen, adoptie te versnellen en een herbruikbare
beveiligingsonderzoekscapaciteit op te bouwen die verder ging dan een enkel productgebied.
-
Creëerde workflows voor prioritering, deduplicatie en rapportage zodat fuzzingresultaten operationeel konden
worden gebruikt om risico te beoordelen, voortgang bij te houden en SDL-validatie te ondersteunen.
Eigenaar van SkyLined Security
Locatie: Werk vanuit huis in Nederland
Periode: 2011-2019
Activiteiten: beveiligingsonderzoek, fuzzing, automatisering, consultancy, onderzoekspublicaties
-
Bouwde en exploiteerde een hoge-impact offensieve beveiligingsonderzoekspraktijk gericht op geautomatiseerde
kwetsbaarheidsdetectie en het op schaal exploiteren van zwakheden in grote browser- en platformcomponenten.
-
Ontwikkelde fuzzers en analysetools die een groot aantal
problemen blootlegden in veelgebruikte targets, waaronder Microsoft Windows, Microsoft Internet Explorer,
Microsoft Edge, Google Chrome en Mozilla Firefox.
-
Meldde zoveel kwetsbaarheden aan Microsoft dat hij voor drie opeenvolgende jaren werd opgenomen in de
Microsoft Security Research Center
Top 100 Security Researchers lijst.
-
Werkte als externe consultant aan een breed scala aan projecten, van penetratietesten en code reviews
tot custom fuzzerontwikkeling, exploit research en beveiligingsadvies voor productteams.
Senior Software Security Engineer in het Chrome Security Team bij Google
Locatie: Werk vanuit huis in Nederland
Periode: 2008-2011
Activiteiten: beveiligingsengineering, fuzzing, automatisering, patchvalidatie, beveiligingsproces
-
Trad toe tot het initiële Google Chrome Security Team en hielp
ervoor te zorgen dat de browser binnen drie maanden zonder grote beveiligingsproblemen op de markt verscheen.
-
Bouwde analyse- en validatietools die bijna het volledige codebase besloegen en nog steeds in gebruik zijn.
-
Identificeerde en triageerde grote aantallen kwetsbaarheden, beoordeelde extern gemelde issues en hielp bij
snelle remediatie om gebruikers op schaal te beschermen.
-
Versterkte productsveiligheid door ontwerp- en implementatieveranderingen, mitigatiewerk en directe
begeleiding van Chromium projectleden bij beveiligingsgevoelige engineeringbeslissingen.
-
Droeg bij aan de lancering en het beheer van het
Google Chrome Vulnerability Reward Program en ontwikkelde fuzzers die blijven werken om issues in Chrome te vinden.
Security Researcher in het Security Windows Initiative Attack Team bij Microsoft
Locatie: Werk vanuit huis in het Verenigd Koninkrijk
Periode: 2005-2008
Activiteiten: offensieve beveiliging, fuzzing, ontwerp & implementatie van automatisering, kwetsbaarheidsanalyse, onderzoek
-
Trad toe tot een nieuw gevormd security team als Europese tak van het grotere Windows Initiative Attack Team,
waarmee een gerichte onderzoekscapaciteit werd opgebouwd in een hoog-impact omgeving.
-
Bouwde effectievere tooling voor het detecteren van beveiligingsproblemen, inclusief fuzzers en compiler
plug-ins die kwetsbare patronen eerder in de ontwikkelcyclus blootlegden.
-
Beoordeelde code, patches en externe kwetsbaarheidsrapportages om impact te beoordelen en technische risico's
aan productteams te communiceren.
-
Verken de nieuwe aanvalspaden en technieken en deelde bevindingen met ontwikkelaars om de productveiligheid
over meerdere teams te verbeteren.
-
Droeg bij aan werving en onboarding in het VK, waardoor een klein onderzoeksteam groeide naar een sterker,
capabeler security team.
Kennis en ervaring
-
Ervaring met beveiliging op een breed scala aan producten, waaronder hardware, firmware, drivers,
serversoftware, clientssoftware, websites en AI-gestuurde systemen, evenals procesverbetering en
beveiligingsopleiding.
-
Individual contributor en technisch lead. Geniet ervan junior teamleden te begeleiden zodat zij hun sterke
punten kunnen benutten en zwakheden kunnen vermijden of verbeteren. Houdt ervan technieken en trics te
uitleggen en tips te geven over hoe beveiligingszwakheden kunnen worden gevonden, geanalyseerd en
aangepakt voor wie maar wil luisteren.
-
Het onderzoeksfocus is geëvolueerd van offensieve beveiliging en systeemexploitatie naar AI-gericht
beveiligingsvalidatie, vijandig georiënteerde emulatie, prompt-injection assessment en evaluatie van
detectiekwaliteit in moderne AI-gestuurde omgevingen.
-
Ontwikkelde en implementeerde AI-gebaseerde broncode-scanning workflows die beveiligingszwakheden
identificeren in gevoelige interne systemen zonder dat gebruikers beveiligings- of AI-ervaring hoeven te
hebben, waardoor continue review en proactieve remediatie op schaal mogelijk wordt.
-
20 jaar ervaring in fuzzing, zowel in het bouwen van fuzzers als in het gebruiken ervan om kwetsbaarheden
te vinden en resultaten te verwerken om de beveiliging van een breed scala aan producten te verbeteren.
Weet hoe je een ontwikkelteam niet te overweldigen met een stroom nieuwe bevindingen door prioriteit en
filtering te baseren op ernst, impact en teamgrootte.
-
Denkt buiten de gebaande paden en heeft een geschiedenis van gepubliceerde innovatieve en creatieve
beveiligingstechnieken om dat te bewijzen.
-
Een breed scala aan projecten heeft ervaring opgeleverd in een groot aantal onderwerpen. Van user-land
applicaties tot besturingssysteemkernels, firmware en hardware. Van ontwerp tot implementatie en
configuratiereviews, in een breed spectrum van programmeer-, scripting- en markup-talen. Van client tot
cloud, via front-end, back-end, proxies en servers, evenals op netwerklaag. Van protocollen en
bestandsformaten tot geheugenschema en CPU-functies.
-
Op zijn gemak en ervaren met het leren van nieuwe programmeertalen, applicaties, frameworks en systemen
tijdens het werk. Het enige onderwerp dat hij heeft vermeden is cryptografie.
Historisch belangrijke publicaties
Een kleine selectie van bijdragen aan de informatiebeveiligingsgemeenschap:
-
BugId is een Python script dat crashes automatisch analyseert
en bepaalt of deze een beveiligingsrisico vormen. Het vermindert de noodzaak voor een groot en kostbaar team
van gespecialiseerde beveiligingsexperts. Het verkort de tijd tot patching en het window of exploitability door
belangrijke issues te prioriteren en analyse te versnellen. Het kan gedetailleerde rapporten genereren met zowel
beknopte management-level informatie als uitgebreide technische details.
-
Browser Security Whitepaper
dat alle relevante informatie verzamelt over de beveiliging van een aantal verschillende webbrowsers. Het
behandelt alles van hoog-niveau configuratiebeheer tot diepgaande interne beveiligingstechnologieën. IT-managers
kunnen het gebruiken om een weloverwogen beslissing te nemen over welke browser het beste past bij hun specifieke
behoeften. Het biedt beveiligingsexperts op herhaalbare tests gebaseerde data over welke browser het beste
bescherming biedt tegen specifieke risico's.
-
Publiceerde technische analyses van een groot aantal kwetsbaarheden en technieken.
-
Toonde in 2016 de fragiliteit van de toenmalig modernste webbrowsers aan via
dagelijkse Tweets over een nieuwe manier om een browser te laten crashen.
-
Introduceerde
heap-spraying in webbrowsers, een techniek die het
uitbuiten van kwetsbaarheden in applicaties vergemakkelijkte. Deze techniek is breed overgenomen en verder
ontwikkeld om mitigaties te omzeilen en geavanceerde, betrouwbare exploits te bouwen.
-
Hoofdauteur van 's werelds kleinste Windows
shellcode.
-
Uitvinder van het concept achter Omelette shellcode.
-
Ontwikkelaar van de eerste praktische alphanumeric shellcode encoder,
die werd geïntegreerd in het Metasploit framework en
auteur van ASCII art shellcode.
-
Oorspronkelijk ontwikkelaar van de eerste
XSS worm in 2002 als waarschuwing voor hun potentieel gevaar;
de eerste publiek vrijgegeven XSS worms bewezen
drie jaar later dat deze wormen ernstige schade kunnen veroorzaken.
Talen
Nederlands - Moedertaal
Engels - Vloeiend
Duits - Redelijk
Frans - Basiskennis