On this page
- Controls
- Samenvatting
- Doel
- Functionele Beschrijving
- 1. Hypothese‑gedreven hunts
- 2. Gegevensverzameling en correlatie
- 3. Analyse en detectie van afwijkingen
- 4. Validatie en classificatie
- 5. Aanleveren van verbeteracties
- 6. Governance & transparantie
- Reikwijdte
- Functionele eisen (op basis van SAK Monitoring & NIST 800‑53)
Controls
Voeg een architectuurkeuze toe:
Samenvatting
De ABB Threat Hunting Voorziening beschrijft de functionele eisen aan een RWS‑brede capability voor proactieve detectie van cyberdreigingen, door middel van hypothese‑gedreven onderzoeken, telemetrie‑analyse en correlatie van afwijkend gedrag dat niet automatisch door bestaande detectiesystemen wordt opgemerkt.
Threat hunting richt zich op:
- Proactief zoeken naar verdacht gedrag in IV‑ en IA‑omgevingen
- Hypothese‑gedreven onderzoeken op basis van dreigingsinformatie
- Detectie van stealthy of onbekende aanvallen (TTP’s)
- Gebruik van SIEM/XDR/UEBA‑data om diepgaande analyses te ondersteunen
- Analyse van afwijkingen in endpoint‑, netwerk- en applicatietelemetrie
- Gecontroleerde, veilige toegang tot relevante log- en monitoringdata
- Procesmatige borging van hunts, bevindingen en aanbevelingen
De bouwsteen is technologie‑agnostisch en definieert functionaliteit, geen implementaties.
Deze ABB correspondeert binnen EIRA met Security Enabling Infrastructure Services en Operational Security Services.
Doel
Deze bouwsteen levert een gestandaardiseerde RWS‑voorziening voor gestructureerde, herhaalbare en hypothese‑gedreven threat hunting.
De voorziening ondersteunt:
- proactieve detectie van dreigingen die traditionele detecties missen
- valideren van vermoedens uit TI, VM, monitoring en incidenten
- verbeteren van detectieregels (SOC‑use cases)
- versterken van weerbaarheid tegen geavanceerde en langdurige aanvallers (APT’s)
- verbeteren van SOC‑effectiviteit door continue feedback op detectielogica
Functionele Beschrijving
De Threat Hunting Voorziening biedt:
1. Hypothese‑gedreven hunts
- Formuleren van hypothesen op basis van TI‑signalen, incidenten of afwijkingen
- Vastleggen van aanleiding, scope, bronnen en verwachte detectie‑signalen
2. Gegevensverzameling en correlatie
- Gebruik van SIEM‑data, XDR‑signalen, netwerkstromen, IAM‑logs, applicatielogs
- Integratie met CSA/CSLM voor IA‑telemetrie (volgens SAK Monitoring)
- Tijdreis‑correlatie (historische events & long‑term retention)
3. Analyse en detectie van afwijkingen
- Identificeren van patronen, anomalieën en TTP’s
- Correlatie met MITRE ATT&CK‑matrix
- Valideren van IoC’s/IoA’s/IoB’s tegen historische datasets
4. Validatie en classificatie
- Beoordelen of gevonden afwijkingen malafide, verdacht of false positive zijn
- Documenteren van bevindingen, risico’s en impact
5. Aanleveren van verbeteracties
- Aanpassing of creatie van nieuwe SOC use cases
- Aanpassen van configuraties, baselines en segmentatieregels
- Voeding aan incidentrespons waar nodig
6. Governance & transparantie
- Formeel proces voor hunts, resultaten en aanbevelingen
- Duidelijke rolverdeling (SOC Tier‑2/3, TI‑analisten, IR‑teams)
Reikwijdte
De bouwsteen is van toepassing op:
- alle IT‑ en IA‑systemen die telemetrie genereren
- centrale logplatforms: SIEM, XDR, UEBA, CSLM
- alle netwerken: kantoor‑IT, IA‑netwerken, cloud‑omgevingen
- alle beveiligingsgerelateerde datastromen gekoppeld aan monitoring
Niet inbegrepen:
- incidentresponse‑maatregelen zelf (wel het triggeren ervan)
- reguliere monitoring (SIEM‑alerts, dashboards)
Functionele eisen (op basis van SAK Monitoring & NIST 800‑53)
1. Hunt‑management & procesborging
(NIST CA‑7 Continuous Monitoring, PM‑16 Threat Awareness)
- Threat hunting moet een formele lifecycle hanteren: plan → collect → analyze → conclude → improve.
- Elke hunt moet worden geregistreerd met doel, scope, bronnen en bevindingen.
- Resultaten moeten worden vastgelegd en gedeeld aan stakeholders.
2. Hypothese‑vorming
(SAK Monitoring: threat hunting requirements)
- Hypothesen moeten gebaseerd zijn op TI, anomaliën, trending TTP’s of incidenten.
- Threat intelligence moet direct kunnen worden ingezet als input.
3. Datatoegang & analysecapaciteit
(NIST AU‑12, AU‑6, SI‑4)
- Hunters moeten toegang hebben tot volledige, historische en realtime logs.
- Data moet volledig, integer en tijdig zijn, conform de logging‑vereisten uit SAK Monitoring
- Tools moeten queries, visualisaties en correlation‑analyses ondersteunen.
4. Detectie van afwijkend gedrag
(NIST SI‑4 Information System Monitoring)
- Hunting moet zowel gedragsanomalieën als TTP‑gedrag kunnen identificeren.
- Minimaal moeten MITRE ATT&CK‑tactieken worden toegepast.
5. Integratie met TI‑platform
(NIST SI‑4(14), PM‑16)
- STIX/TAXII feeds moeten kunnen worden gebruikt voor hunts.
- IoC’s, IoA’s, IoB’s moeten direct op historische datasets kunnen worden getest.
6. Koppeling met SOC use cases
(SAK Monitoring: use case framework)
- Bevindingen moeten worden vertaald naar nieuwe of verbeterde use cases.
- Iedere hunt moet feedback leveren aan de SOC‑detectieketen.
7. Weerbaarheid & continuïteit
(NIST SC‑5)
- De voorziening moet robuust zijn tijdens verhoogde belasting.
- Onderliggende data mag niet verloren gaan door resource‑schaarste.
8. Forensische waarde & archivering
(NIST AU‑9 Protection of Audit Information)
- Logdata moet voldoende context bevatten voor forensische analyse.
- Retentieperioden moeten hunting ondersteunen (min. conform monitoring‑eisen).
9. Documentatie en governance
(NIST PL‑8)
- Alle huntingprocessen, beslissingen en detectieverbeteringen moeten worden vastgelegd.
- Governanceproces moet hunts prioriteren op basis van risico.
Kwaliteitscriteria
De bouwsteen is effectief indien:
- hunts leiden tot aantoonbare verbeteringen van detecties (use cases)
- hypothesen worden gevalideerd met volledige datadekking
- afwijkingen worden gedetecteerd die door standaardmonitoring zijn gemist
- hunting‑bevindingen leiden tot concrete mitigatiemaatregelen
- huntingresultaten zijn consistent reproduceerbaar
Compliance
Deze ABB ondersteunt naleving van:
- NIST 800‑53:
- SI‑4 (Monitoring), RA‑5 (Vulnerability Scanning), CA‑7 (Continuous Monitoring), PM‑16 (Threat Awareness), AU‑6/AU‑12
- SAK Security Monitoring v1.1
- BIO / ISO 27001 / NIS2 detectie- en monitoringverplichtingen
- IEC 62443 (Opsporing van afwijkingen in IA‑omgevingen)
Dienstbeschrijving
De Threat Hunting Voorziening biedt:
- methoden, tooling en processen om actieve en historische dreigingen op te sporen
- analyse van telemetrie om stealthy, onbekende of geavanceerde aanvallen te identificeren
- correlatie van gedragsindicatoren, TTP’s en contextuele data
- advies en verbetering van SOC‑detecties, IAM‑controles en segmentatieregels
Deze dienst ondersteunt:
- SOC Tier‑2 en Tier‑3 analisten
- Threat Intelligence teams
- Incident Response teams
- RWS‑IA‑specialisten
Roadmaps
– Advanced threat hunting
- AI‑/ML‑gedreven anomaliedetectie
- Automatische hypothese‑generatie op basis van TI
- Correlatie met OT‑gedragspatronen
– Keten- & cross‑domain hunting
- Jacht op supply‑chain aanvallen
- Hunts over ketenverbindingen en externe partners
– Volwassen hunt‑operatie
- Volledig geïntegreerde detectie‑optimalisatiecyclus
- Voorspellende hunting (predictive threat modelling)
Afbakening Roadmap
Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van de SOC-Threat hunting. Het betreft geen project- of implementatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.
Landingslocaties
- SOC‑platform
- SIEM, XDR, UEBA
- Cloud‑monitoringomgevingen
- IA‑detectieplatforms (CSLM)
Koppelvlakken
- Threat Intelligence platform
- SOC‑Netwerkvoorziening (3.2.5)
- SIEM/SOAR/XDR
- IAM‑platform
- CMDB
- Vulnerability Management platform
Afhankelijkheden
- ABB Logging & Monitoring
- ABB Zonescheiding
- ABB Encryptie & Databeveiliging
- ABB Identiteit & Toegang
- ABB SOC‑Netwerkvoorziening
EIRA Koppeling
| EIRA‑ABB | Relevantie |
|---|---|
| Security Enabling Infrastructure Service | Ondersteunt hunting, detectie en correlatie |
| Infrastructure Audit Service | Levert auditlogging en telemetrie |
| Secure Communication Service | Beschermt hunting‑datastromen |
| Cross‑Domain Interoperability Infrastructure | Ondersteunt hunts over ketens en hybride domeinen |
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/206447515/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/206447515/page.storage.xhtml
- Access
- Committed snapshot only