Wat is Threat Hunting?

Threat Hunting is het proactief en doelgericht zoeken naar tekenen van cyberdreigingen in systemen, netwerken of endpoints โ€” voordat deze automatisch zijn gedetecteerd of schade hebben veroorzaakt.

Het is een menselijke en analytische activiteit waarbij gebruik wordt gemaakt van logdata, gedragsanalyse en Threat Intelligence om aanvallers of afwijkend gedrag vroegtijdig te vinden.


๐Ÿง  Waarom is Threat Hunting belangrijk?

  • Detecteert geavanceerde aanvallen die traditionele tools missen
  • Voorkomt langdurige aanwezigheid van een aanvaller (bv. APT)
  • Verbetert de effectiviteit van SIEM, EDR, XDR en SOC
  • Ondersteunt continue verbetering van Detection & Response
  • Past bij frameworks zoals MITRE ATT&CK en Zero Trust

๐Ÿ” Typische use cases

Hunt-doel Voorbeeld
Onbekende malware Zoek naar ongebruikelijke processen of hashes buiten Antivirus-detectie
Laterale beweging Analyseren van interne RDP- of SMB-verbindingen
Credential misuse Detecteren van privilege-escalatie of sessies met gelekte wachtwoorden
Persistence Zoeken naar verborgen scheduled tasks, services of registry-modificaties
C2-communicatie Analyse van DNS-tunneling of ongebruikelijke outbound-verkeer

โš™๏ธ Hoe werkt Threat Hunting?

  1. Hypothese formuleren Bijv. โ€œEr is mogelijk persistence bereikt via nieuwe scheduled tasksโ€

  2. Data verzamelen Gebruik van logs uit SIEM, EDR, Firewall, DNS, Windows Event Logs, etc.

  3. Analyse uitvoeren Handmatig of via queries, scripts, threat intelligence en MITRE ATT&CK-mapping

  4. Bevindingen valideren Correlatie met andere bronnen, gedrag of context

  5. Detectieregels verbeteren Bevindingen omzetten in nieuwe SIEM-regels of SOAR-playbooks


๐Ÿ›  Voorbeelden van tools

  • SIEM (Splunk, Microsoft Sentinel, QRadar)
  • EDR (CrowdStrike, SentinelOne, Defender for Endpoint)
  • YARA-rules
  • Sysmon / Winlogbeat / Zeek
  • MITRE ATT&CK Navigator
  • Velociraptor, Osquery

๐ŸŽฏ Proactief vs. reactief

Threat Hunting Incident Response
Proactief, vรณรณr detectie Reactief, nรก een detectie of incident
Gericht op onbekende dreigingen Gericht op bekende aanvalssporen
Data-gedreven en hypothese-gestuurd Proces-gestuurd en gericht op herstel

๐Ÿ“Œ Samengevat

Threat Hunting is het actief zoeken naar verborgen cyberdreigingen, gebaseerd op hypotheses, gedrag en data-analyse โ€” en vormt een essentieel onderdeel van een volwassen SOC of Cybersecuritystrategie.