#WPNinjasNL Meeting #6 2026
Details
Details
The Workplace Ninja User Group Netherlands is proud to announce that on Thursday the 18th of November 2026 we will organize our 6th in-person event in the year 2026.
Program:
15:30 - 16:00: Welcome at location
16:00 - 17:00: Session 1: Mapping Microsoft: Een Verhaal over een Aanvalsoppervlak en 200 Kwetsbaarheden, door Vaishal Bernard
17:05 - 18:05: Session 2: What's new from Microsoft Ignite, door WPNinjasNL Team
18:05 - 19:00: Food, drinks and networking, sponsored by location host
19:00 - 20:00: Session 3: Rechten zijn niet genoeg: Tier 0-security in een gedeelde Entra-tenant vol gasten, door Sam Kloos
20:00 - 21:00: Drinks and networking
Location: Conclusion, Utrecht
Session 1: Mapping Microsoft: Een Verhaal over een Aanvalsoppervlak en 200 Kwetsbaarheden
Abstract: In juli 2025 werd Vaisha door Microsoft gekroond tot Most Valuable Researcher (MVR) nadat hij toegang had gekregen tot 24 interne systemen. Hij kon bij de broncode van Windows, Copilot en andere LLM's beheren en had inzicht in een lijst zero-days die bekend waren bij Microsoft. Maar toch voelde hij zich een impostor. Uiteindelijk was het allemaal maar een enkele simpele misconfiguratie. Het voelde alsof hij die MVR-titel eigenlijk nog moest verdienen. Dus besloot hij om eerste te worden op het Quarterly Leaderboard van het MSRC.
Dit is een verhaal van vele slapeloze nachten met de voeten in de modder waarbij hij zich door 650.000 subdomeinen heen worstelde, wadend in een zee van AI-gegenereerde slop applicaties, ongedocumenteerde API endpoints, bereikbare JavaScript code van interne applicaties, erg toegankelijke blob storage accounts en vergeten folders op webservers. Allemaal terwijl hij zich steeds meer ging voelen als een puber die door short-form brainrot content aan het swipen was. Dit is het verhaal van hoe hij ondertussen meer dan 200 kwetsbaarheden bij Microsoft heeft gemeld en daarna rechtstreeks de afkickkliniek in kon rollen.
Waren dit allemaal complexe kwetsbaarheden en geraffineerde technieken? Zeker niet, maar de potentiële impact was wel degelijk significant. Hij had toegang tot het Azure archief, kon bij Azure Kubernetes pods, kon JavaScript aanpassen die door miljoenen gebruikers wereldwijd werd ingeladen, kon streaming video aanpassen, kreeg remote code execution (RCE) op interne systemen, speelde kwartet met access tokens en jongleerde met compiler artifacts.
Ga mee op een wilde rit langs het aanvalsoppervlak van Microsoft en sta versteld van wat er allemaal te vinden is als je er gewoon even diep in duikt.
Bio: Vaisha Bernard is Chief Hacker bij Eye Security, een snelgroeiend cybersecuritybedrijf uit Den Haag dat ondertussen actief is in heel Europa. Ondanks een formele achtergrond in astrofysica en kunstmatige intelligentie is offensieve cybersecurity altijd een passie voor hem geweest, waardoor hij direct na zijn studie al bij de AIVD terecht kwam. In 2020 was hij vanaf het begin betrokken bij Eye Security waar hij hielp het Security Operations Center op te zetten en werkte hij aan complexe Incident Response zaken. In de afgelopen twee jaar is hij weer teruggekomen bij zijn echte passie en helpt hij klanten van Eye Security veiliger te krijgen door kwetsbaarheden te vinden in hun aanvalsoppervlak of in de producten die ze gebruiken. Hij heeft op het podium gestaan van grote cybersecurityconferenties zoals Black Hat USA en het Chaos Communications Congress en is in 2025 uitgeroepen tot Most Valuable Researcher (MVR) door Microsoft. In Q4 2025 eindigde hij als eerste op het Quarterly Leaderboard van het Microsoft Security Response Center (MSRC) door ruim 160 kwetsbaarheden in een enkel kwartaal te melden.
Session 2: What's new from Microsoft Ignite, door WPNinjasNL Team
Het WPNinjasNL Team neemt je mee door alle aankondigen vanuit Microsoft Ignite, welke plaatsvindt tussen 17 en 20 November in San Francisco.
Session 3: Rechten zijn niet genoeg: Tier 0-security in een gedeelde Entra-tenant vol gasten, door Sam Kloos
Abstract: Drie Nederlandse netbeheerders delen samen één Entra-tenant voor kritieke infrastructuur. Het is een tenant zonder eigen medewerkers: bijna iedereen die inlogt is een gast uit een andere organisatie. Dat geldt ook voor de beheerders met de zwaarste rollen. Klinkt spannend, en dat is het ook. Daarom hebben we elke stap bewust ontworpen.
Dat roept vragen op. Hoe vertrouw je de inlog van iemand die je niet zelf beheert? Hoe komen mensen binnen zonder dat je drie keer hetzelfde proces bouwt? En hoe geef je beheerders genoeg rechten om hun werk te doen, zonder iemand de sleutels van het hele huis te geven? Ik laat zien welke keuzes we gemaakt hebben, van cross-tenant trust tot een tenant die volledig als code draait.
Daarna gaan we live. Je ziet beheerders en service principals met precies de goede rechten die toch niet binnenkomen, en één die wel een weg vindt waar dat niet de bedoeling was. Ook wat we daaraan gedaan hebben komt aan bod.
Je gaat naar huis met twee technieken die je morgen in je eigen tenant kunt toepassen, ook als je helemaal geen gasten hebt.
Bio: Sam werkt ruim tien jaar in security en IAM, en heeft een zwak voor de verborgen pareltjes in Entra ID. Als eigenaar van securitybedrijf Argus IT en Product Owner IAM bij Enexis combineert ze strategie met het echte bouwwerk. Ze heeft een stapel Microsoft-certificeringen plus CISSP, CCSP en CISM, maar het liefst is ze gewoon aan het bouwen. Als Microsoft Certified Trainer deelt ze graag wat ze leert, via community talks, workshops en af en toe een uit de hand gelopen LinkedIn-post over identity edge cases.




