Threat Detection and Response

Threat Detection and Response is de combinatie van dreigingsdetectie, analyse, prioritering en respons op beveiligingsgebeurtenissen. Het doel is aanvallen zo vroeg mogelijk te detecteren, hun context te begrijpen en passende tegenmaatregelen te starten. De term verbindt zo twee kerntaken van moderne IT-beveiliging: detection als het herkennen van relevante signalen en response als de gecontroleerde reactie op bevestigde incidenten.

Detectie steunt doorgaans op telemetrie van endpoints, identiteiten, cloudomgevingen, netwerken, applicaties en logbronnen. Deze data wordt gecorreleerd, beoordeeld en verrijkt met context, zodat analisten niet elke alert geïsoleerd hoeven te controleren. Voor operationele beveiligingsprocessen is geautomatiseerde aanvalsdetectie daarom een belangrijke hefboom om relevante gebeurtenissen sneller te scheiden van onkritieke ruis.

Respons omvat maatregelen zoals indamming, escalatie, blokkering, oorzaakanalyse en herstel. Afhankelijk van het volwassenheidsniveau gebeurt een deel daarvan handmatig, semi-automatisch of automatisch via securityworkflows. Belangrijk is dat detectie en respons nauw samenwerken: goede detectie alleen volstaat niet als verantwoordelijkheden, processen en beslissingen in een noodsituatie onduidelijk zijn. Moderne benaderingen zoals XDR, MDR of een Security Operations Center bundelen deze capabilities organisatorisch en technisch.

Zie ook: Incident Response en Security Analytics.