Threat detection als tekst in de linkerbovenhoek maar daarnaast een groene radar die op continu dreigingen signaleert met daarachter de wereldkaart
Business
24
-
09
-
2026
Reading Time

Threat detection: hoe herken je cyberdreigingen op tijd?

Hoe herken je cyberdreigingen voordat ze schade aanrichten? Uitleg over threat detection en de rol ervan binnen MDR.
Deel dit artikel

Wat is threat detection?

Threat detection is het herkennen van signalen die wijzen op een dreiging, voordat die dreiging uitgroeit tot een incident. Dat kan op verschillende manieren, maar de meest voorkomende staan hieronder.

Signatuurgebaseerde detectie

Bij deze methode vergelijkt security tooling (denk aan antivirus of Endpoint Detection & Response) malware, verdachte IP-adressen, hashes en andere indicatoren met een database. In deze database staan bekende dreigingen en indicatoren, waardoor bijvoorbeeld malware snel gedetecteerd kan worden doormiddel van die database. Het probleem met deze vorm van detectie is wel dat security tools blind zijn voor iets dat nog niet eerder is gezien. Een nieuwe variant van ransomware die gisteren pas is geschreven, komt in geen enkele signatuurdatabase voor.

Gedragsgebaseerde detectie

Hier draait het niet om wat iets is, maar om wat iets doet. Het systeem leert als het ware wat normaal gedrag is voor jouw organisatie. Wanneer medewerkers meestal inloggen tussen 8:00 en 10:00 uur vanuit Nederland en dan ineens inloggen om 03:00 `s nachts vanuit Mexico, dan wijkt dat natuurlijk af. Als dit dan gebeurt, volgt een melding en kan hier actie op ondernomen worden. Dat maakt gedragsgebaseerde detectie de aanvulling die ook onbekende aanvallen opmerkt, zolang iemand die melding ook daadwerkelijk beoordeelt.

Hoe snel worden dreigingen gemiddeld opgemerkt?

Volgens het M-Trends 2026-rapport van Mandiant lag de wereldwijde mediane dwell time (de tijd tussen het binnendringen en het ontdekken van een aanvaller) in 2025 op 14 dagen, drie dagen langer dan de 11 dagen in 2024.

Het Active Adversary Report 2025 van Sophos laat zien waarom continue monitoring daarbij het verschil maakt. Bij losse incident response-onderzoeken lag de mediane dwell time op 7 dagen, bij niet-ransomware-incidenten zelfs op 11,5 dagen. Bij bedrijven die een MDR-dienst afnemen ligt de dwell time lager dan 7 dagen. Niet omdat de dreiging anders was, maar omdat er meer signalen voorbij komen waar een team ook daadwerkelijk op acteert.

Wat detecteert threat detection concreet?

Concreet gezien kan het veel dreigingen detecteren. Denk aan DDoS, malware, ransomware, ongebruikelijke inlogpogingen en meer. Hieronder zijn een aantal van deze dreigingen in meer detail.

Ongebruikelijke inlogpogingen

Een inlogpoging vanuit een land waar je organisatie nooit zaken mee doet. Tien mislukte pogingen binnen een minuut, gevolgd door een geslaagde. Een account dat binnen twee minuten eerst vanuit Japan en daarna vanuit Spanje inlogt (atypical travel). Stuk voor stuk voorbeelden van dreigingen die je vroegtijdig wil detecteren en een firewall niet ziet.

Verdachte bestandsactiviteit of gedrag

Een proces dat ineens honderden bestanden opent en herschrijft (ransomware) of een script dat zich steeds probeert te verbinden naar command-and-control-infrastructuur.Antivirus vangt de bekende varianten, maar gedragsgebaseerde detectie vangt ook de aanloop naar dit soort dreigingen en gedrag. Want om ransomware op een systeem te krijgen, moet de hacker toegang krijgen. Daarom is threat detection zo belangrijk, juist om die activiteiten vroegtijdig te detecteren.

Ongewoon dataverkeer (mogelijke exfiltratie)

Exfiltratie is de term voor data die het bedrijf uitgaat zonder dat dat de bedoeling is. Een werkplek die 's nachts opeens tien gigabyte uploadt naar een onbekende cloudopslag. Grote hoeveelheden data die in kleine stukjes worden verstuurd om onder de radar te blijven. Dit is vaak het laatste signaal voordat een aanvaller zijn slag slaat en tegelijk het signaal waar de meeste organisaties niet op letten, omdat uitgaand verkeer vaak minder aandacht krijgt dan inkomend verkeer.

Vraag de gratis cybersecurity scan aan voor jouw domein

100% privé, binnen 1 minuut resultaat en volledig gratis. Bekijk nu welke risico's jouw domein loopt.

Threat detection versus firewall en antivirus

Een logische vraag voor veel ondernemers is: heb je naast een firewall en antivirus op je computer nog andere threat detectie nodig? Het korte antwoord is ja. Dit komt omdat een firewall en antivirus iets anders doen dan threat detection. Ze blokkeren wat ze herkennen, maar ze beoordelen niet of losse signalen samen een aanval vormen, en ze grijpen niet in als er niemand meekijkt met de meldingen die ze wel geven.

Firewall

Een firewall bewaakt de grens van je netwerk. Wat mag naar binnen, wat mag naar buiten, op basis van vooraf ingestelde regels. Sterk in het weren van bekend verkeer dat niet hoort te passeren. Zwak zodra een aanvaller al binnen is via een geldig account of data exfiltreert via bekende protocollen, want dan ziet de firewall gewoon verkeer dat aan de regels voldoet.

Meer weten over hoe dat proces verder gaat als een dreiging eenmaal bevestigd is? Lees ook onze blog over incident respons.

Antivirus

Antivirus scant bestanden op bekende malwaresignaturen en blokkeert wat het herkent. Dat werkt goed tegen bekende dreigingen, maar mist per definitie wat er nog niet in de database staat. En een antivirusmelding waar niemand naar  kijkt, is in de praktijk geen melding.

Threat detection vervangt de tools niet een op een, maar biedt een extra beveiligingslaag. Het verzamelt wat de firewall, antivirus en andere bronnen aan signalen opleveren, legt ze naast elkaar en beoordeelt of het geheel op een aanval wijst. Vaak word dan Managed Detection & Response ingezet om in gehele digitale omgevingen dreigingen vroegtijdig te deteceren en samen te werken met al bestaande tools.

Hoe threat detection binnen MDR werkt

Detectie zonder respons is een melding die blijft liggen. Dat is waar Managed Detection & Response (MDR) om de hoek komt. Met deze dienst krijg je een team dat binnen en buiten kantoortijden meekijkt op de signalen/meldingen die detectie oplevert, deze beoordeelt en vervolgens ook actie onderneemt.

Dat werkt in drie stappen:

  1. Eerst detectie: doorlopende bewaking van endpoints, netwerkverkeer en je Microsoft 365- en Entra ID-omgeving, met zowel signatuur- als gedragsgebaseerde detectie.
  2. Daarna analyse, waarbij een analist bepaalt of een melding ruis is of een echte dreiging.
  3. Tot slot response. Een account blokkeren, malware isoleren, een sessie intrekken. Bij MDR Premium streven we naar een reactietijd binnen 10 minuten, met automatische response zodra een dreiging bevestigd is.

Het verschil zit hem vooral in de dienst en de opvolging. Ieder bedrijf kan zo veel mogelijk data en informatie verzamelen als ze zelf willen. Als er dan vervolgens niks mee gedaan wordt met de meldingen die daaruit komen, kun je beter stoppen met verzamelen en detecteren. Iemand moet die meldingen lezen, beoordelen en er iets mee doen. En niet pas maandagochtend. Dat "iemand" is waar MDR het verschil maakt: niet een extra tool naast wat je al hebt, maar de mensen die er wat mee doen.

Nieuwsgierig hoe dat er voor jouw organisatie uitziet? Bekijk de MDR-pakketten en zie wat er precies wordt gemonitord, tegen welk tarief.

Deel dit artikel

Veelgestelde vragen (FAQ)

Wat is threat detection?

+

Hoe snel worden dreigingen normaal gesproken opgemerkt?

+

Wat is het verschil met een firewall of antivirus?

+

Hoe pakt Peakproteqt threat detection aan?

+

Kun je threat detection zelf inrichten, zonder externe partij?

+

Rik Bergevoet

Eigenaar Peakproteqt

Laatste Artikelen

Alle Artikelen

MDR
Business
Business
Business
Business
MDR
MDR
Business