Detectie & Respons Validatie
Wordt een aanval gezien én opgevolgd?
We voeren afgesproken aanvalshandelingen uit en leggen die naast logging, meldingen en opvolging. Zo wordt zichtbaar waar je detectie en respons werken en waar verbetering nodig is.
Van handeling naar opvolging
Drie vragen die we beantwoorden
- Welke handelingen worden geregistreerd?
- Welke signalen leiden tot onderzoek en escalatie?
- Welke stappen ontbreken tussen detectie en reactie?
Wanneer is dit relevant?
Een melding krijgt waarde als iemand er goed op handelt.
Je beveiligingsproducten en securityteam verwerken signalen uit de omgeving. Met gerichte scenario’s toetsen we welke handelingen worden gezien, wie de meldingen beoordeelt en wat ermee gebeurt.
- Je hebt nieuwe detectieregels, logbronnen of beveiligingsproducten ingericht.
- Je wilt afspraken met je eigen of externe SOC in de praktijk toetsen.
- Een incident heeft vragen opgeroepen over detectie of escalatie.
- Je wilt aantonen welke verbeteringen een wijziging heeft opgeleverd.
Het onderzoek
Wat onderzoeken we?
Je omgeving en onderzoeksvraag bepalen de inhoud. We spreken vooraf af welke onderdelen we onderzoeken.
01
Scenario’s en verwachtingen
We kiezen handelingen die passen bij je risico’s en omgeving. Vooraf leggen we vast welke registratie, detectie en opvolging je daarbij verwacht.
02
Uitvoering en bewijs
We voeren de afgesproken handelingen gecontroleerd uit en leggen het tijdstip en de uitkomst vast. Die tijdlijn vormt de basis voor vergelijking met de signalen uit je beveiligingsomgeving.
03
Detectie en beoordeling
Samen met de betrokken beheerders of het SOC beoordelen we welke logregels, meldingen en onderzoeken zijn ontstaan. We onderscheiden ontbrekende registratie, ontbrekende detectie en signalen die geen vervolg kregen.
04
Escalatie en respons
We onderzoeken hoe signalen terechtkomen bij de juiste mensen en wat zij ermee doen. Daarbij kijken we naar context, overdracht en de afgesproken vervolgstappen.
Samen afbakenen
Een scope die past bij je vraag.
Deze validatie vraagt om afspraken over scenario’s, toegang tot bewijs en betrokken teams. We bepalen wie vooraf op de hoogte is en welke opvolging daadwerkelijk wordt uitgevoerd.
Wat stemmen we vooraf af?
- Systemen, scenario’s en verwachte detectie per handeling.
- Testperiode, voorkennis bij teams en contactpersonen.
- Beschikbare logging, meldingen en tijdregistratie van SOC of beheer.
- Toegestane responsacties, evaluatie en criteria voor de uitkomst.
Als wij geen toegang tot interne logging hebben, leveren jouw beheerders of het SOC het bewijs aan. Zonder die informatie kunnen we geen volledig oordeel geven over wat intern is waargenomen.
Het resultaat
Inzicht waarmee je verder kunt.
01
Een gezamenlijke tijdlijn
De uitgevoerde handelingen naast de beschikbare logregels, meldingen en opvolging.
02
Inzicht per scenario
Wat werd geregistreerd, gedetecteerd, onderzocht en geëscaleerd, met de beperkingen van het beschikbare bewijs.
03
Gerichte verbeteracties
Adviezen voor logging, detectieregels, de beoordeling van meldingen, communicatie en een eventuele vervolgtest.
Onze aanpak
Van eerste vraag tot opvolging.
01
Doelen vastleggen
We kiezen scenario’s en spreken af wat je wilt toetsen.
02
Handelingen uitvoeren
We voeren gecontroleerd uit en registreren een duidelijke tijdlijn.
03
Bewijs vergelijken
We leggen uitvoering, meldingen en opvolging samen met de betrokken teams naast elkaar.
04
Verbeteringen valideren
We bespreken maatregelen en kunnen aangepaste onderdelen opnieuw toetsen.
Veelgestelde vragen
Dit wil je vooraf weten.
Moet het SOC vooraf weten dat er een test komt?
Dat bepalen we samen. Voor technische afstemming kan een aangekondigde oefening passend zijn. Voor onderzoek naar de dagelijkse opvolging kunnen andere afspraken over voorkennis nodig zijn.
Leveren jullie hiermee ook permanente monitoring?
Deze dienst is een afgebakend validatieonderzoek. Doorlopende monitoring en incidentrespons hebben een eigen dienstverlening en afspraken.
Wat als er geen alarm verschijnt?
We onderzoeken waar de keten stopt: bij registratie, detectie, beoordeling of opvolging. Hiervoor hebben we naast onze eigen tijdlijn ook bewijs uit de omgeving nodig.
Bewijst een geslaagde test dat alle aanvallen worden gezien?
Het resultaat geldt voor de uitgevoerde scenario’s, de geteste inrichting en de afgesproken periode. Het helpt gericht verbeteren en geeft geen oordeel over alle mogelijke aanvallen.
Onze aanpak
Van onderzoek naar duidelijke vervolgstappen.
Lees hoe we de scope bepalen, het onderzoek uitvoeren en de resultaten met je bespreken. Met een eigen beveiligde dataroom en onderbouwde rapportage.
Bespreek je situatie
Toets wat er na een aanvalssignaal gebeurt.
Bespreek je omgeving en de scenario’s waarover je zekerheid wilt. We maken de gewenste uitkomst concreet.