Van reactief IT-beheer naar een detectie-gedreven security-organisatie

Hoe een volwassen maakbedrijf zonder security-operatie in korte tijd naar een gecontroleerde, detecteerbare omgeving ging — zonder de hele organisatie te verbouwen.

Sector

Maakindustrie

Diensten

Security Assessment Managed SOC EDR SIEM

Doorlooptijd

Doorlopende samenwerking

Bedrijfsfase

Enterprise

Bedrijfsgrootte

200+ medewerkers
Van reactief IT-beheer naar een detectie-gedreven security-organisatie

Intro

Een internationaal opererende organisatie in de maakindustrie had haar operationele processen, governance en kwaliteitsmanagement stevig op orde. Er werd actief gestuurd op KPI's en continu verbeteren.

Echter, door sterke groei, toenemende afhankelijkheid van IT en striktere compliance-eisen (zoals ISO 27001 en NIS2) ontstond een kritieke uitdaging: cybersecurity was geen onderdeel van dit volwassen model. De IT-omgeving — een mix van on-premise en Microsoft 365 — werd beheerd door externe partijen, maar centrale monitoring of een Security Operations Center (SOC) ontbraken volledig.

Probleem

De grootste kwetsbaarheid lag niet in de basistechniek, maar in het gebrek aan prioriteit, de juiste security-tooling en proactieve detectiecapaciteit binnen de interne IT-afdeling. Een security assessment legde een aantal kritieke security-gaps bloot:

  • Identiteitsbeheer: Identity was niet ingericht als security control; MFA en monitoring ontbraken.
  • Infrastructuur: Systemen stonden relatief open naar buiten en het netwerk was volledig vlak (geen segmentatie).
  • Geen security-operatie: Er was wel reguliere IT-beheer, maar er was geen centrale logging, geen SIEM en geen actieve detectiecapaciteit.

Dit betekende in de praktijk dat een eenvoudige phishingaanval kon leiden tot de volledige compromittering van de netwerkomgeving, zonder dat dit intern opgemerkt zou worden. De organisatie had behoefte aan een feitelijke nulmeting en een directe overgang naar een gecontroleerde, 24/7 gemonitorde omgeving.

Oplossing

In plaats van de bestaande infrastructuur volledig te herzien, is gekozen voor een pragmatische GAP-analyse om security-monitoring direct te integreren in de huidige bedrijfsprocessen. De kern van de oplossing was de stapsgewijze onboarding van het Managed Security Operations Center (SOC):

  1. Directe risicoverlaging: Het direct afdwingen van MFA op alle accounts, het sluiten van openstaande poorten naar buiten (toegang via VPN) en het direct patchen van kritieke kwetsbaarheden om de grootste aanvalsvectoren te elimineren.
  2. Controle op de infrastructuur: Implementatie van netwerksegmentatie om gebruikers, servers en beheer van elkaar te scheiden. Daarnaast is interne firewalling toegepast en is Endpoint Detection and Response (EDR) uitgerold ter voorbereiding op de SOC-integratie.
  3. Zichtbaarheid en detectie: Inrichting van de centrale SIEM (logging) en het onboarden van kritieke databronnen. Vanaf dit moment zijn geavanceerde detectieregels actief voor het herkennen van o.a. credential abuse en laterale bewegingen binnen het netwerk.
  4. Volwassenheid en governance: Volledige integratie van de 24/7 SOC-monitoring in het risk management en de interne KPI's van de organisatie. Toepassing van Zero Trust principes en continue tuning ter voorbereiding op formele ISO 27001 en NIS2-audits.

Rol van het SOC

Voorheen

  • Geen detectie
  • Geen logging
  • Geen incidentrespons

Na onboarding

  • 24/7 monitoring via SIEM + EDR
  • Detectie op afwijkende logins, privilege escalation en lateral movement
  • Directe opvolging (L1 → L2 escalatie)

Van reactief naar detectie-gedreven security. Logging werd een verplichte control, geen "nice to have".

Praktijkvoorbeeld: de SOC-dienstverlening in actie

Tijdens de uitrolfase trapte een medewerker in een phishingmail en probeerde in te loggen op een malafide pagina. Dankzij conditional access werd de toegang geblokkeerd, maar het SOC zag direct de onderliggende trend: een afwijkend inlogpatroon vanaf een onbekende locatie met een combinatie van mislukte en succesvolle authenticatiepogingen. De SOC-analisten grepen direct in: de sessie werd geblokkeerd, het account gereset en de interne IT-afdeling geïnformeerd. Wat voorheen had kunnen escaleren tot een datalek, werd door de proactieve monitoring direct in de kiem gesmoord.

Resultaat

De organisatie is succesvol verschoven van een reactieve houding naar een detectie-gedreven security-organisatie, met het SOC als het centrale vangnet.

  • 24/7 zichtbaarheid en opvolging: Waar de organisatie voorheen niet wist wat er op de achtergrond gebeurde, biedt de managed SOC-dienst nu continue monitoring op basis van SIEM en EDR. Afwijkingen worden niet alleen gezien, maar direct door analisten opgevolgd.
  • Duidelijke governance: Er is absolute helderheid gecreëerd in de verantwoordelijkheden tussen de eigen organisatie, de bestaande IT-beheerder (MSP) en het SOC. Beheer en security-operatie zijn nu effectief gescheiden.
  • Aantoonbare compliance: Security is verankerd in het risk register en de interne KPI's. Incidenten lopen mee in de bestaande kwaliteitsverbetercyclus (CAPA).

Een organisatie hoeft niet fundamenteel onvolwassen te zijn om risico te lopen; het ontbreekt vaak simpelweg aan de capaciteit voor een eigen security-operatie. Met deze inrichting heeft de organisatie een belangrijke basis gelegd voor aantoonbare naleving van NIS2 en verdere aansluiting op ISO/IEC 27001:2022.

"
Jullie zetten niet 'een tool neer', maar brengen structuur. Directe risicoreductie zonder langdurige projecten, 24/7 monitoring die intern niet haalbaar was, en duidelijkheid in verantwoordelijkheden.

Aan de slag

Grip op uw performance, kosten en security?

Veel IT-omgevingen groeien zo snel dat de grip op prestaties, budgetten en risico's ongemerkt verwatert. Met Aumatics als proactieve IT- en cybersecurity partner elimineert u inefficiënties en optimaliseert u uw infrastructuur continu — maximaal presterend, veilig én kostenefficient.

Plan oriëntatiegesprek
Neem contact op

Benieuwd hoe we jouw organisatie verder kunnen helpen?