Confluence workbench mirror

3.2.4 Threat Hunting

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
PAGE
Version
7
Labels
0
Children
0
On this page
  1. Controls
  2. Samenvatting
  3. Doel
  4. Functionele Beschrijving
  5. 1. Hypothese‑gedreven hunts
  6. 2. Gegevensverzameling en correlatie
  7. 3. Analyse en detectie van afwijkingen
  8. 4. Validatie en classificatie
  9. 5. Aanleveren van verbeteracties
  10. 6. Governance & transparantie
  11. Reikwijdte
  12. Functionele eisen (op basis van SAK Monitoring & NIST 800‑53)

Controls

Voeg een architectuurkeuze toe:  

Samenvatting

De ABB Threat Hunting Voorziening beschrijft de functionele eisen aan een RWS‑brede capability voor proactieve detectie van cyberdreigingen, door middel van hypothese‑gedreven onderzoeken, telemetrie‑analyse en correlatie van afwijkend gedrag dat niet automatisch door bestaande detectiesystemen wordt opgemerkt.

Threat hunting richt zich op:

  • Proactief zoeken naar verdacht gedrag in IV‑ en IA‑omgevingen
  • Hypothese‑gedreven onderzoeken op basis van dreigingsinformatie
  • Detectie van stealthy of onbekende aanvallen (TTP’s)
  • Gebruik van SIEM/XDR/UEBA‑data om diepgaande analyses te ondersteunen
  • Analyse van afwijkingen in endpoint‑, netwerk- en applicatietelemetrie
  • Gecontroleerde, veilige toegang tot relevante log- en monitoringdata
  • Procesmatige borging van hunts, bevindingen en aanbevelingen

De bouwsteen is technologie‑agnostisch en definieert functionaliteit, geen implementaties.
Deze ABB correspondeert binnen EIRA met Security Enabling Infrastructure Services en Operational Security Services.

Doel

Deze bouwsteen levert een gestandaardiseerde RWS‑voorziening voor gestructureerde, herhaalbare en hypothese‑gedreven threat hunting.

De voorziening ondersteunt:

  • proactieve detectie van dreigingen die traditionele detecties missen
  • valideren van vermoedens uit TI, VM, monitoring en incidenten
  • verbeteren van detectieregels (SOC‑use cases)
  • versterken van weerbaarheid tegen geavanceerde en langdurige aanvallers (APT’s)
  • verbeteren van SOC‑effectiviteit door continue feedback op detectielogica

Functionele Beschrijving

De Threat Hunting Voorziening biedt:

1. Hypothese‑gedreven hunts

  • Formuleren van hypothesen op basis van TI‑signalen, incidenten of afwijkingen
  • Vastleggen van aanleiding, scope, bronnen en verwachte detectie‑signalen

2. Gegevensverzameling en correlatie

  • Gebruik van SIEM‑data, XDR‑signalen, netwerkstromen, IAM‑logs, applicatielogs
  • Integratie met CSA/CSLM voor IA‑telemetrie (volgens SAK Monitoring)
  • Tijdreis‑correlatie (historische events & long‑term retention)

3. Analyse en detectie van afwijkingen

  • Identificeren van patronen, anomalieën en TTP’s
  • Correlatie met MITRE ATT&CK‑matrix
  • Valideren van IoC’s/IoA’s/IoB’s tegen historische datasets

4. Validatie en classificatie

  • Beoordelen of gevonden afwijkingen malafide, verdacht of false positive zijn
  • Documenteren van bevindingen, risico’s en impact

5. Aanleveren van verbeteracties

  • Aanpassing of creatie van nieuwe SOC use cases
  • Aanpassen van configuraties, baselines en segmentatieregels
  • Voeding aan incidentrespons waar nodig

6. Governance & transparantie

  • Formeel proces voor hunts, resultaten en aanbevelingen
  • Duidelijke rolverdeling (SOC Tier‑2/3, TI‑analisten, IR‑teams)

Reikwijdte

De bouwsteen is van toepassing op:

  • alle IT‑ en IA‑systemen die telemetrie genereren
  • centrale logplatforms: SIEM, XDR, UEBA, CSLM
  • alle netwerken: kantoor‑IT, IA‑netwerken, cloud‑omgevingen
  • alle beveiligingsgerelateerde datastromen gekoppeld aan monitoring

Niet inbegrepen:

  • incidentresponse‑maatregelen zelf (wel het triggeren ervan)
  • reguliere monitoring (SIEM‑alerts, dashboards)

Functionele eisen (op basis van SAK Monitoring & NIST 800‑53)

1. Hunt‑management & procesborging

(NIST CA‑7 Continuous Monitoring, PM‑16 Threat Awareness)

  • Threat hunting moet een formele lifecycle hanteren: plan → collect → analyze → conclude → improve.
  • Elke hunt moet worden geregistreerd met doel, scope, bronnen en bevindingen.
  • Resultaten moeten worden vastgelegd en gedeeld aan stakeholders.

2. Hypothese‑vorming

(SAK Monitoring: threat hunting requirements)

  • Hypothesen moeten gebaseerd zijn op TI, anomaliën, trending TTP’s of incidenten.
  • Threat intelligence moet direct kunnen worden ingezet als input.

3. Datatoegang & analysecapaciteit

(NIST AU‑12, AU‑6, SI‑4)

  • Hunters moeten toegang hebben tot volledige, historische en realtime logs.
  • Data moet volledig, integer en tijdig zijn, conform de logging‑vereisten uit SAK Monitoring
  • Tools moeten queries, visualisaties en correlation‑analyses ondersteunen.

4. Detectie van afwijkend gedrag

(NIST SI‑4 Information System Monitoring)

  • Hunting moet zowel gedragsanomalieën als TTP‑gedrag kunnen identificeren.
  • Minimaal moeten MITRE ATT&CK‑tactieken worden toegepast.

5. Integratie met TI‑platform

(NIST SI‑4(14), PM‑16)

  • STIX/TAXII feeds moeten kunnen worden gebruikt voor hunts.
  • IoC’s, IoA’s, IoB’s moeten direct op historische datasets kunnen worden getest.

6. Koppeling met SOC use cases

(SAK Monitoring: use case framework)

  • Bevindingen moeten worden vertaald naar nieuwe of verbeterde use cases.
  • Iedere hunt moet feedback leveren aan de SOC‑detectieketen.

7. Weerbaarheid & continuïteit

(NIST SC‑5)

  • De voorziening moet robuust zijn tijdens verhoogde belasting.
  • Onderliggende data mag niet verloren gaan door resource‑schaarste.

8. Forensische waarde & archivering

(NIST AU‑9 Protection of Audit Information)

  • Logdata moet voldoende context bevatten voor forensische analyse.
  • Retentieperioden moeten hunting ondersteunen (min. conform monitoring‑eisen).

9. Documentatie en governance

(NIST PL‑8)

  • Alle huntingprocessen, beslissingen en detectieverbeteringen moeten worden vastgelegd.
  • Governanceproces moet hunts prioriteren op basis van risico.

Kwaliteitscriteria

De bouwsteen is effectief indien:

  • hunts leiden tot aantoonbare verbeteringen van detecties (use cases)
  • hypothesen worden gevalideerd met volledige datadekking
  • afwijkingen worden gedetecteerd die door standaardmonitoring zijn gemist
  • hunting‑bevindingen leiden tot concrete mitigatiemaatregelen
  • huntingresultaten zijn consistent reproduceerbaar

Compliance

Deze ABB ondersteunt naleving van:

  • NIST 800‑53:
    • SI‑4 (Monitoring), RA‑5 (Vulnerability Scanning), CA‑7 (Continuous Monitoring), PM‑16 (Threat Awareness), AU‑6/AU‑12
  • SAK Security Monitoring v1.1 
  • BIO / ISO 27001 / NIS2 detectie- en monitoringverplichtingen
  • IEC 62443 (Opsporing van afwijkingen in IA‑omgevingen)

Dienstbeschrijving

De Threat Hunting Voorziening biedt:

  • methoden, tooling en processen om actieve en historische dreigingen op te sporen
  • analyse van telemetrie om stealthy, onbekende of geavanceerde aanvallen te identificeren
  • correlatie van gedragsindicatoren, TTP’s en contextuele data
  • advies en verbetering van SOC‑detecties, IAM‑controles en segmentatieregels

Deze dienst ondersteunt:

  • SOC Tier‑2 en Tier‑3 analisten
  • Threat Intelligence teams
  • Incident Response teams
  • RWS‑IA‑specialisten


Roadmaps

 – Advanced threat hunting

  • AI‑/ML‑gedreven anomaliedetectie
  • Automatische hypothese‑generatie op basis van TI
  • Correlatie met OT‑gedragspatronen

– Keten- & cross‑domain hunting

  • Jacht op supply‑chain aanvallen
  • Hunts over ketenverbindingen en externe partners

 – Volwassen hunt‑operatie

  • Volledig geïntegreerde detectie‑optimalisatiecyclus
  • Voorspellende hunting (predictive threat modelling)

Afbakening Roadmap

Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van de SOC-Threat hunting. Het betreft geen project- of implemen­tatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.

 


Landingslocaties

  • SOC‑platform
  • SIEM, XDR, UEBA
  • Cloud‑monitoringomgevingen
  • IA‑detectieplatforms (CSLM)

Koppelvlakken

  • Threat Intelligence platform
  • SOC‑Netwerkvoorziening (3.2.5)
  • SIEM/SOAR/XDR
  • IAM‑platform
  • CMDB
  • Vulnerability Management platform


Afhankelijkheden

  • ABB Logging & Monitoring
  • ABB Zonescheiding
  • ABB Encryptie & Databeveiliging
  • ABB Identiteit & Toegang
  • ABB SOC‑Netwerkvoorziening


EIRA Koppeling

EIRA‑ABBRelevantie
Security Enabling Infrastructure ServiceOndersteunt hunting, detectie en correlatie
Infrastructure Audit ServiceLevert auditlogging en telemetrie
Secure Communication ServiceBeschermt hunting‑datastromen
Cross‑Domain Interoperability InfrastructureOndersteunt hunts over ketens en hybride domeinen
Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/206447515/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/206447515/page.storage.xhtml
Access
Committed snapshot only