Mind Your Attack Gaps
Moderne aanvallers hoeven jouw beveiliging niet te breken. Ze bewegen eromheen, met geldige accounts, vertrouwde beheerfuncties en verkeer dat op het eerste gezicht normaal lijkt.
Ontdek tijdens de Deltics x Vectra AI Blue Team Workshop waar attack gaps ontstaan tussen endpoint, identity, cloud en netwerk. En welke signalen daardoor verloren gaan. Vooral ontdek je hoe je deze signalen eerder herkent en sneller kunt ingrijpen.
30 september 2026
aansluitend drinks
in Baarn

Jouw tools doen hun werk.
De aanval beweegt ertussen.
Je hebt EDR, firewalls, identity controls en MFA. Mogelijk gebruik je ook een SIEM, XDR-platform of MDR-dienst.
Iedere oplossing beschermt een belangrijk deel van je omgeving. Maar moderne aanvallen blijven niet binnen één deel.
Een aanvaller kan binnenkomen met een geldig account, interne systemen verkennen, RDP of SMB gebruiken, privileges aanpassen en gevoelige data benaderen. Afzonderlijk lijken die activiteiten soms legitiem. Maar wanneer je ze in samenhang ziet, wordt het aanvalspad pas duidelijk.

Daar onstaan Attack Gaps!
Attack Gaps zijn blinde vlekken tussen jouw bestaande beveiligingslagen. Ze ontstaan bijvoorbeeld:
nadat gebruiker of apparaat toegang heeft gekregen.
op systemen waarop geen endpointagent kan draaien.
wanneer een aanvaller tussen netwerk, identity en cloud beweegt.
wanneer losse alerts niet op tijd tot één aanvalspad worden verbonden.
Het probleem is niet dat je tools niet werken. Het probleem is dat ze niet allemaal zijn ontworpen om aanvallersgedrag over meerdere omgevingen heen te volgen.
Deltics en Vectra AI helpen securityteams om dat gedrag eerder zichtbaar te maken, zodat zij kunnen ingrijpen voordat een eerste toegang uitgroeit tot ransomware, datadiefstal of operationele verstoring.
Drie aanvalsscenario's die we onderzoeken


EDR niet alles ziet
Een gebruiker logt in. Een mailboxregel verandert. Bestanden worden geopend. Rechten worden aangepast. Een cloudomgeving wordt verkend.
Afzonderlijk hoeft dat gedrag niet verdacht te lijken. De context maakt het verschil.
- Een werkstation maakt plots verbinding met veel interne servers
- RDP-unmanaged of legacywijkt af van bestaande beheerpatronen
- Een server communiceert met systemen waarmee normaal geen contact is
- Beheerprotocollen worden gebruikt door accounts of hosts die dat normaal niet doen
- Een unmanaged of legacy device vertoont onverwacht netwerkgedrag
Waarom dit ertoe doet?
Veel organisaties hebben hun end-points goed beveiligd. Maar niet ieder systeem kan een agent draaien en niet iedere aanval vindt plaats op het endpoint.
Juist daar kunnen gaten ontstaan tussen wat je EDR ziet en wat er daadwerkelijk door je omgeving beweegt.


een aanvaller gewoon inlogt
Een gebruiker logt in. Een mailboxregel verandert. Bestanden worden geopend. Rechten worden aangepast. Een cloudomgeving wordt verkend.
Afzonderlijk hoeft dat gedrag niet verdacht te lijken. De context maakt het verschil.
- Een account gebruikt systemen buiten het normale werkgebied
- Er worden onverwachte mailbox- of forwardingregels aangemaakt
- Een serviceaccount vertoont interactief gebruikersgedrag
- Privileges of toegangsrechten veranderen zonder duidelijke aanleiding
- Een gebruiker benadert gevoelige data die normaal niet bij de rol hoort
- Identity-activiteit valt samen met afwijkend netwerk- of cloudgedrag
- Veel organisaties investeren terecht in IAM, MFA en conditional access. Maar toegang controleren is iets anders dan misbruik herkennen nadat toegang is verleend
WDe operationele vraag wordt daarom niet alleen: Wie mag naar binnen? Maar vooral: Wat doet een identiteit nadat toegang is verleend?


AI aanvalspaden versneld
Voor blue teams betekent dit minder tijd om losse signalen handmatig te onderzoeken en te correleren.
Bekende indicators en signatures blijven nuttig, maar zijn niet voldoende wanneer technieken en aanvalspaden snel veranderen.
Je moet kunnen herkennen hoe een aanvaller zich gedraagt, ook wanneer de gebruikte techniek nog niet netjes binnen een bestaande signature of regel past.
- Reconnaissance ontwikkelt zich sneller dan gebruikelijk
- Identity-, cloud- en netwerkactiviteit vormen samen een afwijkend patroon
- Nieuwe aanvalspaden passen niet binnen één securitytool
- Verdacht gedrag verschijnt zonder bekende indicator of signature
- Legitieme technieken vormen gezamenlijk een herkenbare aanvalsketen
- AI maakt aanvallen niet magisch. Het kan wel de tijd verkorten die een aanvaller nodig heeft om te verkennen, analyseren en handelen.
- Voor SOC-teams wordt het daardoor belangrijker om gedrag in samenhang te herkennen en sneller van observatie naar actie te gaan.

