Threat Hunting

Threat hunting is het actief zoeken naar aanvallers die al in je netwerk zitten, maar nog niet zijn opgemerkt. Beveiligingsspecialisten gaan zelf op onderzoek uit in plaats van te wachten op een alarm. Zo vind je verborgen dreigingen sneller en beperk je de schade.

Wat is Threat Hunting?

Threat hunting is een proactieve manier van beveiligen. Beveiligingsspecialisten (threat hunters) zoeken gericht naar aanvallers die al binnen zijn, maar door geautomatiseerde detectie zijn gemist.

Ze werken vanuit "assumption of compromise": de aanname dat er al een aanvaller in je omgeving zit. Reactieve detectie wacht op een alarm van een tool. Threat hunting draait dat om. Een mens stelt een hypothese op en zoekt zelf naar sporen, ook zonder waarschuwing vooraf.

Hoe werkt Threat Hunting?

Threat hunting is hypothese-gedreven. De hunter begint met een aanname over hoe een aanvaller te werk zou kunnen gaan. Een voorbeeld: "Een aanvaller gebruikt legitieme beheertools om zich onopgemerkt door ons netwerk te bewegen."

Daarna toetst de hunter die hypothese aan data. Daarvoor gebruikt hij logdata uit SIEM (software die beveiligingslogs verzamelt en analyseert) en EDR (bewaking van endpoints, oftewel apparaten zoals laptops en servers).

De hunter zoekt naar IOC's (Indicators of Compromise, sporen van een inbraak) en koppelt gedrag aan MITRE ATT&CK (een kennisbank van bekende aanvalstechnieken). Die aanvalspatronen heten ook wel TTP's (de tactieken, technieken en procedures van aanvallers). Actuele threat intelligence (informatie over actieve dreigingen) stuurt het onderzoek bij.

Het is een continu proces. Elke ronde verkleint de dwell time: de tijd dat een aanvaller onopgemerkt binnen blijft.

Wat is de rol van Threat Hunting binnen een SOC?

Binnen een Security Operations Center (SOC), het team dat je omgeving bewaakt, vult threat hunting de alert-gebaseerde monitoring aan. Monitoring reageert op bekende signalen. Hunting zoekt naar dreigingen die nog geen alarm hebben veroorzaakt.

Wat een hunter vindt, gaat terug naar het detectieteam. Zo ontstaat een feedbackloop: nieuwe bevindingen worden vertaald naar detectieregels, zodat de tools voortaan zelf alarm slaan.

Threat hunting kun je in eigen beheer uitvoeren of uitbesteden. Veel organisaties kiezen voor een managed SOC van Aumatics of MDR (Managed Detection and Response), waarbij een extern team de bewaking en het jagen op dreigingen overneemt.

Neem contact op

Benieuwd hoe we jouw organisatie verder kunnen helpen?