Mind Your Attack Gaps

Zie wat jouw Security Stack mist.

Moderne aanvallers hoeven jouw beveiliging niet te breken. Ze bewegen eromheen, met geldige accounts, vertrouwde beheerfuncties en verkeer dat op het eerste gezicht normaal lijkt.

Ontdek tijdens de Deltics x Vectra AI Blue Team Workshop waar attack gaps ontstaan tussen endpoint, identity, cloud en netwerk. En welke signalen daardoor verloren gaan. Vooral ontdek je hoe je deze signalen eerder herkent en sneller kunt ingrijpen.

Woensdag
30 september 2026
13:00 tot 16:00
aansluitend drinks
De Vuursche Lodge
in Baarn
Placeholder image

Jouw tools doen hun werk.

De aanval beweegt ertussen.

Je hebt EDR, firewalls, identity controls en MFA. Mogelijk gebruik je ook een SIEM, XDR-platform of MDR-dienst.

Iedere oplossing beschermt een belangrijk deel van je omgeving. Maar moderne aanvallen blijven niet binnen één deel.

Een aanvaller kan binnenkomen met een geldig account, interne systemen verkennen, RDP of SMB gebruiken, privileges aanpassen en gevoelige data benaderen. Afzonderlijk lijken die activiteiten soms legitiem. Maar wanneer je ze in samenhang ziet, wordt het aanvalspad pas duidelijk.

Schematische weergave van een cybercrimineel aan het werk.

Daar onstaan Attack Gaps!

Attack Gaps zijn blinde vlekken tussen jouw bestaande beveiligingslagen. Ze ontstaan bijvoorbeeld:

nadat gebruiker of apparaat toegang heeft gekregen.

op systemen waarop geen endpointagent kan draaien.

wanneer een aanvaller tussen netwerk, identity en cloud beweegt.

wanneer losse alerts niet op tijd tot één aanvalspad worden verbonden.

Het probleem is niet dat je tools niet werken. Het probleem is dat ze niet allemaal zijn ontworpen om aanvallersgedrag over meerdere omgevingen heen te volgen.

Deltics en Vectra AI helpen securityteams om dat gedrag eerder zichtbaar te maken, zodat zij kunnen ingrijpen voordat een eerste toegang uitgroeit tot ransomware, datadiefstal of operationele verstoring.

Drie aanvalsscenario's die we onderzoeken

Beeldscherm met waarschuwingssignaal
Wanneer
EDR niet alles ziet
Identity controls bepalen wie naar binnen mag. Maar wat gebeurt er daarna?
Een aanvaller hoeft niet altijd in te breken. Met gestolen credentials, een gekaapte sessie of misbruikte toegang kan die zich voordoen als een normale gebruiker.

Een gebruiker logt in. Een mailboxregel verandert. Bestanden worden geopend. Rechten worden aangepast. Een cloudomgeving wordt verkend.

Afzonderlijk hoeft dat gedrag niet verdacht te lijken. De context maakt het verschil.
Signalen om op te letten!
  • Een werkstation maakt plots verbinding met veel interne servers
  • RDP-unmanaged of legacywijkt af van bestaande beheerpatronen
  • Een server communiceert met systemen waarmee normaal geen contact is
  • Beheerprotocollen worden gebruikt door accounts of hosts die dat normaal niet doen
  • Een unmanaged of legacy device vertoont onverwacht netwerkgedrag

Waarom dit ertoe doet?

Veel organisaties hebben hun end-points goed beveiligd. Maar niet ieder systeem kan een agent draaien en niet iedere aanval vindt plaats op het endpoint.

Juist daar kunnen gaten ontstaan tussen wat je EDR ziet en wat er daadwerkelijk door je omgeving beweegt.

Scherm met Username en Password
Wanneer
een aanvaller gewoon inlogt
Identity controls bepalen wie naar binnen mag. Maar wat gebeurt er daarna?
Een aanvaller hoeft niet altijd in te breken. Met gestolen credentials, een gekaapte sessie of misbruikte toegang kan die zich voordoen als een normale gebruiker.

Een gebruiker logt in. Een mailboxregel verandert. Bestanden worden geopend. Rechten worden aangepast. Een cloudomgeving wordt verkend.

Afzonderlijk hoeft dat gedrag niet verdacht te lijken. De context maakt het verschil.
Signalen om op te letten!
  • Een account gebruikt systemen buiten het normale werkgebied
  • Er worden onverwachte mailbox- of forwardingregels aangemaakt
  • Een serviceaccount vertoont interactief gebruikersgedrag
  • Privileges of toegangsrechten veranderen zonder duidelijke aanleiding
  • Een gebruiker benadert gevoelige data die normaal niet bij de rol hoort
  • Identity-activiteit valt samen met afwijkend netwerk- of cloudgedrag
  • Veel organisaties investeren terecht in IAM, MFA en conditional access. Maar toegang controleren is iets anders dan misbruik herkennen nadat toegang is verleend

WDe operationele vraag wordt daarom niet alleen: Wie mag naar binnen? Maar vooral: Wat doet een identiteit nadat toegang is verleend?

Illustratie van AI brains
Wanneer
AI aanvalspaden versneld
De aanvaller krijgt ook meer snelheid.
AI helpt securityteams sneller analyseren, onderzoeken en prioriteren. Maar dezelfde ontwikkeling kan aanvallers helpen om reconnaissance, kwetsbaarheidsanalyse en het verkennen van aanvalspaden te versnellen.

Voor blue teams betekent dit minder tijd om losse signalen handmatig te onderzoeken en te correleren.

Bekende indicators en signatures blijven nuttig, maar zijn niet voldoende wanneer technieken en aanvalspaden snel veranderen.

Je moet kunnen herkennen hoe een aanvaller zich gedraagt, ook wanneer de gebruikte techniek nog niet netjes binnen een bestaande signature of regel past.
Signalen om op te letten!
  • Reconnaissance ontwikkelt zich sneller dan gebruikelijk
  • Identity-, cloud- en netwerkactiviteit vormen samen een afwijkend patroon
  • Nieuwe aanvalspaden passen niet binnen één securitytool
  • Verdacht gedrag verschijnt zonder bekende indicator of signature
  • Legitieme technieken vormen gezamenlijk een herkenbare aanvalsketen
  • AI maakt aanvallen niet magisch. Het kan wel de tijd verkorten die een aanvaller nodig heeft om te verkennen, analyseren en handelen.
  • Voor SOC-teams wordt het daardoor belangrijker om gedrag in samenhang te herkennen en sneller van observatie naar actie te gaan.
Werk samen met andere securityprofessionals
Tijdens  de Blue Team Workshop deel je ervaringen en ontdek je waar jouw omgeving kwetsbaar is voor moderne aanvallen.
Praktisch en interactief
Denk mee, stel vragen em krijg concrete inzichten die je direct kunt toepassen in jouw dagelijkse securitypraktijk.