
Threat detection is het herkennen van signalen die wijzen op een dreiging, voordat die dreiging uitgroeit tot een incident. Dat kan op verschillende manieren, maar de meest voorkomende staan hieronder.
Bij deze methode vergelijkt security tooling (denk aan antivirus of Endpoint Detection & Response) malware, verdachte IP-adressen, hashes en andere indicatoren met een database. In deze database staan bekende dreigingen en indicatoren, waardoor bijvoorbeeld malware snel gedetecteerd kan worden doormiddel van die database. Het probleem met deze vorm van detectie is wel dat security tools blind zijn voor iets dat nog niet eerder is gezien. Een nieuwe variant van ransomware die gisteren pas is geschreven, komt in geen enkele signatuurdatabase voor.
Hier draait het niet om wat iets is, maar om wat iets doet. Het systeem leert als het ware wat normaal gedrag is voor jouw organisatie. Wanneer medewerkers meestal inloggen tussen 8:00 en 10:00 uur vanuit Nederland en dan ineens inloggen om 03:00 `s nachts vanuit Mexico, dan wijkt dat natuurlijk af. Als dit dan gebeurt, volgt een melding en kan hier actie op ondernomen worden. Dat maakt gedragsgebaseerde detectie de aanvulling die ook onbekende aanvallen opmerkt, zolang iemand die melding ook daadwerkelijk beoordeelt.
Volgens het M-Trends 2026-rapport van Mandiant lag de wereldwijde mediane dwell time (de tijd tussen het binnendringen en het ontdekken van een aanvaller) in 2025 op 14 dagen, drie dagen langer dan de 11 dagen in 2024.
Het Active Adversary Report 2025 van Sophos laat zien waarom continue monitoring daarbij het verschil maakt. Bij losse incident response-onderzoeken lag de mediane dwell time op 7 dagen, bij niet-ransomware-incidenten zelfs op 11,5 dagen. Bij bedrijven die een MDR-dienst afnemen ligt de dwell time lager dan 7 dagen. Niet omdat de dreiging anders was, maar omdat er meer signalen voorbij komen waar een team ook daadwerkelijk op acteert.
Concreet gezien kan het veel dreigingen detecteren. Denk aan DDoS, malware, ransomware, ongebruikelijke inlogpogingen en meer. Hieronder zijn een aantal van deze dreigingen in meer detail.
Een inlogpoging vanuit een land waar je organisatie nooit zaken mee doet. Tien mislukte pogingen binnen een minuut, gevolgd door een geslaagde. Een account dat binnen twee minuten eerst vanuit Japan en daarna vanuit Spanje inlogt (atypical travel). Stuk voor stuk voorbeelden van dreigingen die je vroegtijdig wil detecteren en een firewall niet ziet.
Een proces dat ineens honderden bestanden opent en herschrijft (ransomware) of een script dat zich steeds probeert te verbinden naar command-and-control-infrastructuur.Antivirus vangt de bekende varianten, maar gedragsgebaseerde detectie vangt ook de aanloop naar dit soort dreigingen en gedrag. Want om ransomware op een systeem te krijgen, moet de hacker toegang krijgen. Daarom is threat detection zo belangrijk, juist om die activiteiten vroegtijdig te detecteren.
Exfiltratie is de term voor data die het bedrijf uitgaat zonder dat dat de bedoeling is. Een werkplek die 's nachts opeens tien gigabyte uploadt naar een onbekende cloudopslag. Grote hoeveelheden data die in kleine stukjes worden verstuurd om onder de radar te blijven. Dit is vaak het laatste signaal voordat een aanvaller zijn slag slaat en tegelijk het signaal waar de meeste organisaties niet op letten, omdat uitgaand verkeer vaak minder aandacht krijgt dan inkomend verkeer.
Een logische vraag voor veel ondernemers is: heb je naast een firewall en antivirus op je computer nog andere threat detectie nodig? Het korte antwoord is ja. Dit komt omdat een firewall en antivirus iets anders doen dan threat detection. Ze blokkeren wat ze herkennen, maar ze beoordelen niet of losse signalen samen een aanval vormen, en ze grijpen niet in als er niemand meekijkt met de meldingen die ze wel geven.
Een firewall bewaakt de grens van je netwerk. Wat mag naar binnen, wat mag naar buiten, op basis van vooraf ingestelde regels. Sterk in het weren van bekend verkeer dat niet hoort te passeren. Zwak zodra een aanvaller al binnen is via een geldig account of data exfiltreert via bekende protocollen, want dan ziet de firewall gewoon verkeer dat aan de regels voldoet.
Meer weten over hoe dat proces verder gaat als een dreiging eenmaal bevestigd is? Lees ook onze blog over incident respons.
Antivirus scant bestanden op bekende malwaresignaturen en blokkeert wat het herkent. Dat werkt goed tegen bekende dreigingen, maar mist per definitie wat er nog niet in de database staat. En een antivirusmelding waar niemand naar kijkt, is in de praktijk geen melding.
Threat detection vervangt de tools niet een op een, maar biedt een extra beveiligingslaag. Het verzamelt wat de firewall, antivirus en andere bronnen aan signalen opleveren, legt ze naast elkaar en beoordeelt of het geheel op een aanval wijst. Vaak word dan Managed Detection & Response ingezet om in gehele digitale omgevingen dreigingen vroegtijdig te deteceren en samen te werken met al bestaande tools.
Detectie zonder respons is een melding die blijft liggen. Dat is waar Managed Detection & Response (MDR) om de hoek komt. Met deze dienst krijg je een team dat binnen en buiten kantoortijden meekijkt op de signalen/meldingen die detectie oplevert, deze beoordeelt en vervolgens ook actie onderneemt.
Dat werkt in drie stappen:
Het verschil zit hem vooral in de dienst en de opvolging. Ieder bedrijf kan zo veel mogelijk data en informatie verzamelen als ze zelf willen. Als er dan vervolgens niks mee gedaan wordt met de meldingen die daaruit komen, kun je beter stoppen met verzamelen en detecteren. Iemand moet die meldingen lezen, beoordelen en er iets mee doen. En niet pas maandagochtend. Dat "iemand" is waar MDR het verschil maakt: niet een extra tool naast wat je al hebt, maar de mensen die er wat mee doen.
Nieuwsgierig hoe dat er voor jouw organisatie uitziet? Bekijk de MDR-pakketten en zie wat er precies wordt gemonitord, tegen welk tarief.