Threat hunting

Threat hunting betekent letterlijk 'dreigingen opsporen'. Beveiligingsexperts zoeken hierbij zelf actief naar aanvallers die al langs de beveiliging zijn geglipt en nog niet zijn opgemerkt door de systemen. Zo vinden ze verborgen gevaren en stoppen ze aanvallen op tijd, voordat die echt schade aanrichten.

Wat is threat hunting?

Threat hunting is een proactieve beveiligingsactiviteit waarbij menselijke security-experts gericht zoeken naar aanvallers of bedreigingen die al aanwezig zijn in een netwerk. Anders dan geautomatiseerde detectie, die reageert op bekende patronen en alerts, gaan threat hunters actief op zoek naar wat bestaande beveiligingsmaatregelen hebben gemist.

Het uitgangspunt is een hypothese: welke aanvalstechnieken kunnen dreigingsactoren gebruiken om onopgemerkt binnen te dringen? Hunters onderzoeken vervolgens logs, netwerkverkeer en endpoints om sporen van verdacht gedrag te vinden die geen alarm hebben getriggerd.

Threat hunting vereist diepe technische kennis, creativiteit en het vermogen om patronen te herkennen die automatisering over het hoofd ziet. Het is geen vervanging voor geautomatiseerde detectie, maar een aanvulling die de verdedigingslinie versterkt.

Hoe werkt threat hunting?

Hunters beginnen met een hypothese op basis van actuele dreigingsinformatie. Denk aan: "Aanvallers gebruiken mogelijk PowerShell om lateraal te bewegen in ons netwerk." Die hypothese stuurt het onderzoek.

Vervolgens analyseren hunters data uit meerdere bronnen: logs, EDR (Endpoint Detection and Response, software die activiteit op endpoints monitort en verdacht gedrag detecteert), netwerkverkeer en SIEM (Security Information and Event Management, een platform dat beveiligingsdata centraliseert en correleert).

Ze zoeken naar IoC's (Indicators of Compromise), concrete sporen die wijzen op een inbraak, zoals verdachte IP-adressen of ongebruikelijke bestandsnamen. Daarnaast gebruiken ze frameworks zoals MITRE ATT&CK om TTP's (tactieken, technieken en procedures) van aanvallers te herkennen.

De combinatie van menselijke expertise en tooling maakt het verschil. Waar automatisering stopt bij bekende signatures, kan een hunter onbekende of subtiele aanvalspatronen identificeren.

Wat is de rol van threat hunting binnen een SOC?

Binnen een Security Operations Center (SOC) vormt threat hunting een essentiële aanvulling op alert-gebaseerde monitoring. Waar SOC-analisten reageren op meldingen van beveiligingstools, gaan threat hunters proactief op zoek naar wat niet is gedetecteerd.

Dit verkort de dwell time: de tijd dat een aanvaller onopgemerkt in een netwerk actief is. Hoe sneller je een indringer vindt, hoe kleiner de schade.

Daarnaast levert threat hunting waardevolle feedback voor detectieregels. Nieuwe aanvalstechnieken die hunters ontdekken, kunnen worden vertaald naar alerts voor geautomatiseerde systemen. Zo verbetert de algehele detectiecapaciteit continu.

Voor organisaties zonder interne capaciteit biedt een managed SOC van Aumatics 24/7 monitoring én proactieve threat hunting als onderdeel van de dienstverlening.

Neem contact op

Benieuwd hoe we jouw organisatie verder kunnen helpen?