Threat intelligence
Bijgewerkt op · Door Maarten van den Bos
Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.
Wat is threat intelligence?
Threat intelligence, in het Nederlands dreigingsinformatie, is meer dan een lijst met verdachte IP-adressen. Het Amerikaanse standaardisatie-instituut NIST beschrijft het als dreigingsinformatie die is samengevoegd, geanalyseerd en geïnterpreteerd om context te geven voor besluitvorming. Losse gegevens worden pas intelligence als iemand ze duidt: wat betekent dit voor mijn organisatie en wat moet ik nu doen.
Het Nationaal Cyber Security Centrum (NCSC) gebruikt een vergelijkbare omschrijving: verzamelde, verrijkte en geanalyseerde informatie over dreigingen in het digitale domein, bedoeld om die dreigingen op tijd te herkennen. De informatie gaat over een threat actor (de aanvaller), over diens werkwijze, de TTP’s (tactics, techniques and procedures), en over sporen van een aanval, de IoC’s (indicators of compromise).
Threat intelligence is een onderdeel van het bredere vak security intelligence. Waar threat intelligence zich richt op aanvallers en hun methoden, kijkt security intelligence naar alle inlichtingen die nodig zijn voor een beveiligingsbesluit. De term cyber threat intelligence wordt vaak als synoniem gebruikt, met de nadruk op digitale dreigingen.
Hoe werkt threat intelligence?
Het NCSC onderscheidt 4 niveaus van threat intelligence, elk voor een andere doelgroep:
| Niveau | Waar gaat het over? | Voor wie? |
|---|---|---|
| Strategisch | Ontwikkelingen in digitale veiligheid op de lange termijn | Bestuur en beleidsmakers |
| Tactisch | Werkwijze en digitale middelen van aanvallers | CISO en security-management |
| Operationeel | Concrete dreigingen voor een organisatie of sector op korte termijn | Security-teams |
| Technisch | IoC’s zoals URL’s, domeinnamen, IP-adressen, file hashes en YARA-regels | Netwerkbeheerders en SOC |
Een team dat threat intelligence gebruikt, doorloopt meestal deze stappen:
- Bepaal welke vragen de organisatie wil beantwoorden, bijvoorbeeld welke groepen onze sector aanvallen.
- Verzamel informatie uit bronnen zoals NCSC-adviezen, sectororganisaties en OSINT (open bronnen).
- Analyseer en verrijk de informatie, zodat duidelijk wordt wat relevant is.
- Deel het resultaat in een vorm die past bij de lezer: een rapport voor het bestuur, een feed met IoC’s voor de SOC.
- Evalueer of de informatie heeft geholpen en stel de vragen bij.
Deze stappen volgen de intelligence cycle. Het NCSC waarschuwt dat te veel ongerichte meldingen leiden tot alert fatigue: teams die zoveel waarschuwingen krijgen dat ze de belangrijke missen.
Voorbeeld uit de praktijk
Het Nationaal Detectie Netwerk (NDN) is een Nederlands samenwerkingsverband van het NCSC, de AIVD, de MIVD, overheidsorganisaties, vitale infrastructuur en bedrijven. Deelnemers krijgen verrijkte dreigingsinformatie, zoals IoC-feeds, en geven zelf geanonimiseerde signalen van gedetecteerde dreigingen terug. Zo ontstaat een breder beeld van actuele cyberdreigingen dan 1 organisatie alleen kan maken (bron: NCSC).
Op Europees niveau publiceert ENISA elk jaar een dreigingsbeeld. Voor de ENISA Threat Landscape 2025 analyseerde ENISA 4.875 incidenten tussen 1 juli 2024 en 30 juni 2025 (bron: ENISA, 2025). Zo’n rapport is strategische threat intelligence: het helpt bestuurders te bepalen waar ze in moeten investeren.
Threat intelligence in de praktijk van een security-professional
Een SOC-analist gebruikt vooral technische threat intelligence: IoC-feeds worden ingeladen in een SIEM, zodat verdacht verkeer automatisch een melding geeft. Een threat intelligence-analist onderzoekt aanvalsgroepen en vertaalt hun werkwijze naar detectieregels, vaak met het framework MITRE ATT&CK.
Een CISO werkt met strategische threat intelligence. Die vraagt: welke dreigingen zijn voor onze organisatie het meest waarschijnlijk, en past ons budget daarbij. Wie dit vak wil leren, begint vaak met een opleiding in cybersecurity of OSINT.
Veelgestelde vragen
Wat is een threat?
Een threat, in het Nederlands dreiging, is een mogelijke gebeurtenis of persoon die schade kan toebrengen aan informatie of systemen. Voorbeelden zijn een criminele groep die ransomware verspreidt, een statelijke actor die spioneert of een medewerker die gegevens meeneemt. Threat intelligence beschrijft zulke dreigingen, zodat een organisatie er gericht op kan voorbereiden.
Wat betekent insider threat?
Een insider threat is een dreiging die van binnen de organisatie komt: een medewerker, oud-medewerker of leverancier met toegang tot systemen. Dat kan opzet zijn, zoals het stelen van gegevens, of een vergissing, zoals een verkeerd verstuurde e-mail. Threat intelligence kijkt daarom niet alleen naar aanvallers buiten de deur.
Wat is het verschil tussen threat intelligence en security intelligence?
Threat intelligence gaat over aanvallers: wie ze zijn, hoe ze werken en welke sporen ze achterlaten. Security intelligence is breder en omvat alle inlichtingen die een organisatie gebruikt voor beveiligingsbesluiten, ook over fysieke veiligheid, geopolitiek en de eigen kwetsbaarheden. Threat intelligence is dus een onderdeel van security intelligence.
Welke soorten threat intelligence zijn er?
Het NCSC onderscheidt 4 niveaus: strategisch (lange termijn, voor het bestuur), tactisch (werkwijze van aanvallers, voor de CISO), operationeel (concrete dreigingen op korte termijn) en technisch (IoC’s zoals IP-adressen en file hashes, voor beheerders en het SOC). Elk niveau vraagt een andere vorm van rapporteren.
Bronnen
Gerelateerde begrippen
- Cyber threat intelligence
Cyber threat intelligence (CTI) is verzamelde, verrijkte en geanalyseerde informatie over dreigingen in het digitale domein. Het gaat om aanvallers, hun werkwijze en de sporen die ze achterlaten. Een CTI-team maakt die informatie, deelt het met partners via afspraken zoals het Traffic Light Protocol en zorgt dat security-teams er tijdig maatregelen op nemen.
- IoC (indicator of compromise)
IoC staat voor indicator of compromise: een technisch spoor dat erop wijst dat een systeem is of wordt aangevallen. Voorbeelden zijn een IP-adres van een aanvaller, een kwaadaardige domeinnaam of URL en de file hash van malware. Security-teams laden IoC's in hun detectiesystemen, zodat verdacht verkeer of een besmet bestand automatisch een melding oplevert.
- Threat actor
Een threat actor is een persoon of groep die een dreiging vormt voor informatie, systemen of organisaties. Voorbeelden zijn statelijke actoren die spioneren, cybercriminelen die geld willen verdienen, hacktivisten met een politiek doel en insiders binnen een organisatie. Threat actors verschillen in motief, middelen en werkwijze, en daarom ook in de maatregelen die tegen hen helpen.
- TTP
TTP staat voor tactics, techniques and procedures: de manier waarop een aanvaller te werk gaat. De tactiek is het doel, zoals toegang krijgen tot een netwerk. De techniek is hoe de aanvaller dat doel bereikt, bijvoorbeeld met gestolen inloggegevens. De procedure is de precieze uitvoering. Security-teams gebruiken TTP's om aanvallers te herkennen aan hun gedrag.
- Security intelligence
Security intelligence is het gebruik van inlichtingen om beslissingen over beveiliging te nemen. Het gaat om informatie over dreigingen, kwetsbaarheden en de omgeving die is verzameld, geanalyseerd en geduid. Waar threat intelligence zich richt op aanvallers, omvat security intelligence alles wat een organisatie moet weten om mensen, gebouwen, informatie en systemen te beschermen.