Begrippen uit intelligence
Intelligence is het verzamelen en analyseren van informatie om betere beslissingen te nemen, van de AIVD tot het security-team van een bedrijf. Deze pagina bundelt alle intelligence-begrippen uit de begrippenlijst van esif.nl, zoals de verschillende inlichtingenbronnen en threat intelligence, elk met een kort antwoord en een link naar de volledige uitleg.
| Begrip | Korte uitleg |
|---|---|
| Cyber threat intelligence | Cyber threat intelligence (CTI) is verzamelde, verrijkte en geanalyseerde informatie over dreigingen in het digitale domein. Het gaat om aanvallers, hun werkwijze en de sporen die ze achterlaten. Een CTI-team maakt die informatie, deelt het met partners via afspraken zoals het Traffic Light Protocol en zorgt dat security-teams er tijdig maatregelen op nemen. |
| Geopolitieke risicoanalyse | Een geopolitieke risicoanalyse is een beoordeling van hoe spanningen en verschuivingen tussen landen een organisatie kunnen raken. Denk aan conflicten, sancties, handelsbeperkingen, spionage door staten en afhankelijkheid van buitenlandse leveranciers. De analyse beschrijft welke ontwikkelingen waarschijnlijk zijn, wat de gevolgen zijn voor mensen, systemen en ketens, en welke maatregelen de organisatie kan nemen. |
| HUMINT | HUMINT staat voor human intelligence: inlichtingen die een inlichtingendienst verzamelt via menselijke bronnen. Dat zijn mensen die informatie hebben of op verzoek gaan verzamelen, zoals informanten en agenten. In Nederland werken de AIVD en de MIVD met menselijke bronnen. De Wet op de inlichtingen- en veiligheidsdiensten 2017 regelt wat daarbij mag. |
| Inlichtingendienst | Een inlichtingendienst is een overheidsorganisatie die informatie verzamelt en analyseert over dreigingen voor de nationale veiligheid, zoals terrorisme, spionage en cyberaanvallen. Nederland heeft 2 inlichtingen- en veiligheidsdiensten: de AIVD, die onder het ministerie van Binnenlandse Zaken valt, en de MIVD van Defensie. Hun taken en bevoegdheden staan in de Wiv 2017. |
| Intelligence cycle | De intelligence cycle is het proces waarmee een organisatie van een vraag tot een bruikbare inlichting komt. Een beslisser stelt een vraag, analisten verzamelen informatie, verwerken die tot een inlichting en delen het resultaat. De reactie van de beslisser leidt tot nieuwe vragen, waardoor het proces steeds opnieuw begint. |
| IoC (indicator of compromise) | IoC staat voor indicator of compromise: een technisch spoor dat erop wijst dat een systeem is of wordt aangevallen. Voorbeelden zijn een IP-adres van een aanvaller, een kwaadaardige domeinnaam of URL en de file hash van malware. Security-teams laden IoC's in hun detectiesystemen, zodat verdacht verkeer of een besmet bestand automatisch een melding oplevert. |
| MITRE ATT&CK | MITRE ATT&CK is een gratis, openbare kennisbank van tactieken en technieken die aanvallers gebruiken, gebaseerd op waarnemingen van echte aanvallen. De Amerikaanse organisatie MITRE beheert het framework. Security-teams gebruiken ATT&CK als gemeenschappelijke taal om aanvallen te beschrijven, detectie te verbeteren en te toetsen welke aanvalstechnieken ze wel en niet kunnen zien. |
| OSINT | OSINT staat voor open source intelligence: inlichtingen uit openbare bronnen, zoals websites, sociale media, nieuwsberichten en openbare registers. Een OSINT-onderzoeker verzamelt die informatie, controleert of ze klopt en analyseert wat ze betekent voor een onderzoeksvraag. Politie, inlichtingendiensten, journalisten en security-teams gebruiken OSINT. Openbaar betekent niet vrij te gebruiken: voor persoonsgegevens geldt de AVG. |
| Security intelligence | Security intelligence is het gebruik van inlichtingen om beslissingen over beveiliging te nemen. Het gaat om informatie over dreigingen, kwetsbaarheden en de omgeving die is verzameld, geanalyseerd en geduid. Waar threat intelligence zich richt op aanvallers, omvat security intelligence alles wat een organisatie moet weten om mensen, gebouwen, informatie en systemen te beschermen. |
| SIGINT | SIGINT staat voor signals intelligence: inlichtingen die een inlichtingendienst verzamelt uit signalen en (tele)communicatie, zoals telefoon-, e-mail-, radio- en internetverkeer. In Nederland doen de AIVD en de MIVD dit samen in de Joint Sigint Cyber Unit (JSCU). Wat de diensten mogen, staat in de Wet op de inlichtingen- en veiligheidsdiensten 2017. |
| Threat actor | Een threat actor is een persoon of groep die een dreiging vormt voor informatie, systemen of organisaties. Voorbeelden zijn statelijke actoren die spioneren, cybercriminelen die geld willen verdienen, hacktivisten met een politiek doel en insiders binnen een organisatie. Threat actors verschillen in motief, middelen en werkwijze, en daarom ook in de maatregelen die tegen hen helpen. |
| Threat intelligence | Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging. |
| TTP | TTP staat voor tactics, techniques and procedures: de manier waarop een aanvaller te werk gaat. De tactiek is het doel, zoals toegang krijgen tot een netwerk. De techniek is hoe de aanvaller dat doel bereikt, bijvoorbeeld met gestolen inloggegevens. De procedure is de precieze uitvoering. Security-teams gebruiken TTP's om aanvallers te herkennen aan hun gedrag. |