Dreigingsdekking in cijfers
Wat wij voor je monitoren
Je hebt geen capaciteit om elke dreigingsbron zelf bij te houden. Wij doen dat voor je en leveren alleen wat relevant is voor jouw omgeving en sector.
CVEs en kwetsbaarheden
Je weet welke nieuwe CVEs actief worden misbruikt en of jouw software of hardware kwetsbaar is. Niet elke CVE is kritiek; wij filteren op exploitabiliteit in het wild.
Ransomware-groepen
Je hebt inzicht in de 30+ actieve ransomware-groepen die wij volgen: TTPs, slachtofferprofielen, losgeldstrategie en infrastructuur. Weet of jouw sector in het vizier zit.
APT-actoren
Je kent de staatsgesponsorde actoren die actief zijn in Nederland, België en Spanje. Van NOBELIUM tot APT28: wij volgen campagnes en koppelen ze aan MITRE ATT&CK-technieken.
OT en ICS-dreigingen
Je OT-omgeving is niet blind. Wij monitoren dreigingen specifiek voor industriële protocollen en ICS/SCADA-omgevingen, inclusief nieuwe malware die productieprocessen verstoort.
Darkweb en datalekken
Je weet het als jouw organisatienaam, credentials of interne data op darkweb-forums verschijnt. Wij monitoren actief op initial access brokers en dataveilingsplatforms.
Sector intelligence
Je krijgt intelligence gefilterd op jouw sector: financials, overheid, zorg, industrie of technologie. Generieke feeds leveren ruis; sector-specifieke context levert actie.
Recente intelligence
Week 15, 2026: drie actieve dreigingen die wij momenteel monitoren en waarvoor wij detectieregels en IoCs hebben gepubliceerd.
Qilin ransomware: 8 slachtoffers in 24 uur waaronder Sintax (Belgie, technologie) en een Frans gemeentebestuur. Proximity-alert Benelux actief.
Qilin blijft de meest actieve ransomwaregroep van dit moment met 8 nieuwe slachtoffers in de afgelopen 24 uur. Bevestigde EU-hits: Sintax (technologiebedrijf, Belgie), aangevallen door Qilin, en Commune de Castries (Frans gemeentebestuur), getroffen door de Payload-groep. De aanval op een Frans overheidsorgaan illustreert dat EU-publieke sector doelwitten blijven. Parallel trof de Gunra-groep een Spaans maakindustriebedrijf (New Tiles S.L.), terwijl CRPxO een reeks van 6 zorginstellingen (tandheelkunde, VS) claimde. Qilin TTPs omvatten versleuteling (T1486), verwijdering van schaduwkopieeen (T1490), bestandssysteemverkenning (T1083) en procesopsomming (T1057). Voor NL-organisaties in de technologie, zakelijke dienstverlening en publieke sector geldt een verhoogde proximity-alert: Qilin-campagnes in de Benelux regio worden steeds actiever. NIS2-plichtige entiteiten moeten bij een vermoeden van compromise meldplichttermijnen onmiddellijk activeren. Actie: controleer detectieregels op Qilin TTPs, valideer back-upisolatie, verhoog monitoring op bestandstoegang en laterale beweging.
NCSC-2026-0223: BeyondTrust Remote Support en Privileged Remote Access kwetsbaar voor pre-authenticatie toegangsbeheer bypass en DoS zonder inloggegevens.
NCSC-NL advies NCSC-2026-0223 (ernst: M/H) betreft BeyondTrust Remote Support en Privileged Remote Access (PRA). De kwetsbaarheid maakt het mogelijk om toegangsbeheer te omzeilen zonder authenticatie wanneer een specifieke authenticatieconfiguratie actief is. Daarnaast is een DoS-aanval mogelijk via ongeauthenticeerd netwerkverkeer. BeyondTrust is breed ingezet als privileged access management (PAM) oplossing in Nederlandse enterprise- en overheidsomgevingen. Een bypass van privileged remote access zonder credentials geeft aanvallers direct toegang tot beheerinterfaces, servers en kritieke systemen. Actie: installeer patches onmiddellijk; controleer uw BeyondTrust-configuratie op de specifieke auth-configuratie die de kwetsbaarheid activeert; beperk netwerktoegang tot BeyondTrust-interfaces voor niet-geautoriseerde subnetten; controleer logboeken op ongebruikelijke toegangspogingen. MITRE ATT&CK: T1190 (Exploit Public-Facing Application), T1078 (Valid Accounts).
NCSC-2026-0222: GitLab EE/CE kwetsbaar voor GraphQL auth bypass, XSS en credential-toegang door maintainers. Upgrade naar 18.11.7, 19.0.4 of 19.1.2+.
NCSC-NL advies NCSC-2026-0222 (ernst: M/H) betreft meerdere kwetsbaarheden in GitLab Enterprise Edition en Community Edition, versies 9.1 tot en met 19.1.2. De meest kritieke bevindingen: (1) Auditor-accounts kunnen complianceovertredingen aanpassen, waarmee governance-rapportage wordt ondermijnd; (2) Maintainers kunnen de credentials van andere gebruikers opvragen via privilege-escalatie; (3) Niet-geautoriseerde gebruikers kunnen bestaan van privereposities detecteren via GraphQL. GitLab wordt breed ingezet voor broncodebeheer, CI/CD pipelines en DevSecOps in NL enterprise-omgevingen. Credential-blootstelling via een maintainer-account kan resulteren in supply chain compromis of toegang tot productieomgevingen. Actie: upgrade onmiddellijk naar GitLab 18.11.7, 19.0.4 of 19.1.2+; controleer audit logs op ongeautoriseerde credential-opvragingen; beperk maintainer-rechten en valideer compliancerapportages. MITRE ATT&CK: T1078 (Valid Accounts), T1552 (Unsecured Credentials).
Research en rapporten
DEFION publiceert op twee niveaus. Technische diepte voor securityteams. Strategische context voor het management.
Technisch
- ✓ Diepgaande CVE-analyses en exploitability scores
- ✓ Malware-reversals en gedragsanalyses
- ✓ KQL-detectieregels voor Microsoft Sentinel
- ✓ Pwn2Own en conferentie-technische verslagen
- ✓ MITRE ATT&CK-mapping per campagne
Strategisch
- ✓ Maandelijkse dreigingsrapporten voor de CISO
- ✓ Sectoranalyses per branche en regio
- ✓ MITRE ATT&CK-heatmaps op organisatieniveau
- ✓ Klantbriefings bij actuele campagnes
- ✓ Kwartaalrapport Dreigingslandschap NL/EU
Voor wie is dit relevant?
Threat Intelligence is niet alleen voor SOC-analisten. Elke securityrol heeft baat bij de juiste informatie op het juiste moment.
CISO
- ✓ Maandelijkse dreigingsbriefing voor de boardroom
- ✓ Risico-inschatting per sector en regelgeving
- ✓ Onderbouwing voor securityinvesteringen
SOC-analist
- ✓ IoC-feeds direct inzetbaar in je SIEM
- ✓ KQL-detectieregels per campagne
- ✓ Technische diepte per dreiging en TTP
IT-directeur
- ✓ Inzicht in kwetsbaarheden in je omgeving
- ✓ Patchprioritering op basis van exploitabiliteit
- ✓ Overzicht van actieve dreigingen in jouw sector
Incident Responder
- ✓ Contextrijke IoCs en YARA-regels
- ✓ TTP-mapping voor attributie en containment
- ✓ Snelle sector-briefings bij actieve campagnes
Intelligence-producten
Van gratis toegankelijke publicaties tot klantspecifieke dreigingsanalyses. Kies het niveau dat past bij jouw organisatie.
Vrij toegankelijk
- ✓ Blog: technische analyses en dreigingsberichten
- ✓ Kwartaalrapport Dreigingslandschap NL/EU
- ✓ CVE-updates en patchadviezen
- ✓ Research Labs publicaties
MDR-klanten
- ✓ Wekelijkse dreigingsbriefings op maat
- ✓ IoC-feeds direct in je SIEM of EDR
- ✓ KQL-detectieregels per campagne
- ✓ Directe notificatie bij kritieke dreigingen
- ✓ MITRE ATT&CK-heatmap per kwartaal
Op maat
- ✓ Klantspecifieke dreigingsanalyse
- ✓ Sector-briefing voor jouw branche
- ✓ Darkweb-scan op organisatienaam en credentials
- ✓ Imminent Threat Exposure assessment
FAQ Threat Intelligence
Wat is Threat Intelligence en waarom heb ik het nodig?
Wat is het verschil tussen strategische en operationele threat intelligence?
Hoe verschilt DEFION Threat Intelligence van een commerciële feed?
Hoe snel publiceer je bij een actieve campagne of zero-day?
Kan ik Threat Intelligence afnemen zonder MDR?
Vraag een dreigingsanalyse aan
Wil je weten welke dreigingen actief zijn in jouw sector en of jouw omgeving kwetsbaar is? Onze analisten maken een gerichte analyse op basis van jouw profiel.
Geen verplichtingen. Eerste analyse kosteloos voor gekwalificeerde organisaties.
®