Security+ Academy · Les

SIEM-detectieregels en -meldingen schrijven

Bouw detectieregels die gevoeligheid (echte dreigingen detecteren) afwegen tegen specificiteit (alertmoeheid beperken) voor veelvoorkomende aanvalstechnieken.

Les 3 van 413 stappen

SIEM-detectieregels en -meldingen schrijven is een gratis Security+ Academy-les op CoddyKit. Dit is les 3 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Security+ Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Security+ Academy bevat in totaal 4 lessen.

Detectieregels: wat en waarom

Detectieregels zijn de logica die in een SIEM is vastgelegd en definieert welke voorwaarden samen een beveiligingsmelding vormen. Zonder goede detectieregels is een SIEM slechts een duur systeem voor het opslaan van logboeken. Goed opgestelde regels herkennen specifiek aanvallersgedrag — het uitproberen van veel gestolen inloggegevens, laterale beweging en gegevensexfiltratie — en voorkomen tegelijkertijd dat normale bewerkingen meldingen activeren. Detectie-engineering is het vakgebied waarin deze regels voortdurend worden geschreven, getest en onderhouden.

Opbouw van een detectieregel

Elke detectieregel heeft belangrijke onderdelen. Een gegevensbron geeft aan welke logboeken worden bevraagd. Een filtervoorwaarde bepaalt welke gebeurtenissen overeenkomen. Een drempelwaarde of patroon bepaalt hoeveel gebeurtenissen of welke volgorde een melding activeert. Metagegevens bevatten de ernst, de MITRE ATT&CK-koppeling, een beschrijving en de aanbevolen reactie. Goed gedocumenteerde regels helpen analisten snel te begrijpen wat een melding betekent en hoe ze moeten reageren wanneer deze wordt geactiveerd.

# Detection rule anatomy example:
# Name:     'Suspicious PowerShell Encoded Command'
# Severity: HIGH
# ATT&CK:   T1059.001 - Command and Scripting Interpreter: PowerShell
# Source:   Windows Security Event Logs (EventID 4688)
# Condition: CommandLine contains '-EncodedCommand' OR '-enc '
#            AND ParentImage NOT IN ('sccm.exe','wsus.exe')
# Threshold: Any single occurrence
# Response:  Isolate host, collect memory dump, notify SOC

Afweging tussen gevoeligheid en specificiteit

Elke detectieregel brengt gevoeligheid (alle echte positieven onderscheppen) in balans met specificiteit (fout-positieven voorkomen). Een zeer gevoelige regel onderschept elke variant van een aanval, maar genereert enorme hoeveelheden meldingsruis. Een zeer specifieke regel wordt zelden geactiveerd, maar kan nieuwe varianten van aanvallen missen. Goede detectie-engineering begint met een hoge specificiteit om het vertrouwen van analisten op te bouwen en breidt het bereik daarna geleidelijk uit naarmate het afstemmen het aantal fout-positieven vermindert en het vertrouwen in de regel toeneemt.

Detectie op basis van drempelwaarden

Regels op basis van drempelwaarden worden geactiveerd wanneer het aantal gebeurtenissen binnen een tijdvenster een limiet overschrijdt. Ze zijn ideaal voor het detecteren van aanvallen op basis van volume, zoals brute-forceaanvallen, poortscans en DDoS-aanvallen. Belangrijke parameters zijn: teldrempel (hoeveel gebeurtenissen), tijdvenster (binnen hoeveel minuten) en groeperingsveld (per bron-IP-adres, per gebruiker of per host). Onjuiste drempelwaarden veroorzaken meldingsruis of gemiste detecties — stem ze zorgvuldig af met historische gegevens over de basislijn.

# Threshold rule: RDP brute force detection
# Source: Windows Event ID 4625 (failed logon)
# Filter: LogonType = 10 (RemoteInteractive/RDP)
# Threshold: count >= 10
# Window: 5 minutes
# Group by: TargetComputerName, IpAddress
# Alert: 'RDP Brute Force Attempt'
# Include: src_ip, target_host, account_list, failure_count

Detectie op basis van reeksen

Regels op basis van reeksen zoeken naar een specifieke, geordende keten van gebeurtenissen. Dat is ideaal voor het detecteren van aanvalspatronen die uit meerdere fasen bestaan. Bijvoorbeeld: phishing-e-mail ontvangen DAN schadelijke bijlage geopend DAN PowerShell gestart door Office-toepassing. Elke gebeurtenis afzonderlijk kan onschadelijk zijn, maar de reeks wijst op een inbreuk. De meeste moderne SIEM's (Splunk, Sentinel, Elastic) ondersteunen het herkennen van reeksen met tijdcorrelatie over gebeurtenisketens heen.

# Sequence rule: Office macro spawning shell (conceptual)
# Step 1: process_create where ParentImage ENDS_WITH 'WINWORD.EXE'
#         AND Image IN ('cmd.exe','powershell.exe','wscript.exe')
# THEN within 30 seconds:
# Step 2: network_connect from same PID
#         AND destination NOT IN allowlist
# --> Alert: 'Macro-spawned Shell with Outbound Connection'
# --> Severity: CRITICAL

Sigma-regels: overdraagbare detectielogica

Sigma is een open, leveranciersneutraal formaat voor het schrijven van detectieregels die kunnen worden omgezet naar querytalen voor specifieke SIEM's (SPL voor Splunk, KQL voor Sentinel en Lucene voor Elastic). De beveiligingsgemeenschap deelt duizenden Sigma-regels op GitHub, voor veelgebruikte ATT&CK-technieken. Met Sigma kunnen organisaties detecties uit de gemeenschap gebruiken zonder ze handmatig te herschrijven voor hun specifieke SIEM-platform, waardoor de detectiedekking aanzienlijk sneller wordt uitgebreid.

# Sigma rule example (YAML format):
# title: Suspicious PowerShell Encoded Command
# status: stable
# logsource:
#   category: process_creation
#   product: windows
# detection:
#   selection:
#     Image|endswith: '\\powershell.exe'
#     CommandLine|contains:
#       - '-EncodedCommand'
#       - '-enc '
#   condition: selection
# falsepositives:
#   - SCCM software deployment
# level: high

Detectieregels testen

Detectieregels moeten worden getest voordat ze in productie worden ingezet. Goede werkwijzen zijn onder andere: unit-tests met synthetische gebeurtenissen die zowel scenario's met echte positieven als met fout-positieven vertegenwoordigen, hertest met afgespeeld verkeer waarbij vastgelegd onschadelijk verkeer wordt gebruikt om het percentage fout-positieven te meten, en red-team-oefeningen waarbij wordt verwacht dat de regel wordt geactiveerd door gecontroleerde aanvalssimulaties. Hulpmiddelen zoals Atomic Red Team bieden kleine testscripts die specifieke ATT&CK-technieken veilig simuleren.

# Atomic Red Team test: simulate PowerShell encoded command
# T1059.001 - Atomic Test #1: PowerShell Encoded Command

# Command simulated:
# powershell.exe -EncodedCommand JABj...(base64)
# (decodes to: $cmd = 'whoami'; Invoke-Expression $cmd)

# After running: verify SIEM fired alert within 60 seconds
# If not: check log ingestion, parser, rule condition
# Then clean up: no persistence, process exits cleanly

Regels afstemmen om fout-positieven te verminderen

Nadat een regel is geïmplementeerd, is voortdurend afstemmen nodig. Veelgebruikte technieken zijn: uitsluitingslijsten voor processen of accounts die aantoonbaar legitiem zijn maar de regel terecht activeren, specifieke bron-IP-adressen toestaan (scanners en bewakingshulpmiddelen), drempelwaarden aanpassen op basis van waargenomen basislijnwaarden, en contextvoorwaarden toevoegen (alleen een melding genereren als de host ook extern bereikbaar is). Documenteer elke uitsluiting met een onderbouwing, zodat toekomstige analisten begrijpen waarom deze bestaat.

Niveaus voor de ernst van meldingen

Detectieregels moeten ernstclassificaties bevatten die analisten helpen bij het bepalen van prioriteiten. Veelgebruikte niveaus zijn: Kritiek — actieve uitbuiting, ransomware en een overname van een domeincontroller. Hoog — laterale beweging, het dumpen van inloggegevens en C2-communicatie. Gemiddeld — verdachte verkenning en beleidsschendingen. Laag/Informatief — ongebruikelijke maar niet direct gevaarlijke gebeurtenissen die het volgen waard zijn. De ernst moet aansluiten bij de bedrijfsimpact en niet alleen bij de technische ernst.

Levenscyclusbeheer van detectieregels

Detectieregels hebben een levenscyclus die actief moet worden beheerd. Regels raken verouderd wanneer de omgeving verandert (nieuwe software wordt geïmplementeerd of IP-bereiken veranderen) en genereren dan fout-positieven. Regels missen nieuwe aanvalstechnieken naarmate aanvallers hun werkwijze aanpassen. Een goede werkwijze is om regels te beheren in versiebeheer (git), ze elk kwartaal te beoordelen en bij te werken, elke regel aan ten minste één ATT&CK-techniek te koppelen en de effectiviteit van regels te meten (activeringen per week en percentage echte positieven), zodat slecht presterende regels kunnen worden verwijderd of verbeterd.

Een detectiedekkingskaart maken

Een detectiedekkingskaart legt bestaande detectieregels over de MITRE ATT&CK-matrix heen om hiaten in de dekking zichtbaar te maken. Elke techniek die door ten minste één regel wordt gedekt, wordt groen gemarkeerd; technieken zonder dekking worden rood gemarkeerd. Deze visualisatie laat zien welke aanvalsfasen (bijvoorbeeld Persistence en Exfiltration) onvoldoende detectiedekking hebben en helpt teams prioriteiten te stellen voor de ontwikkeling van nieuwe regels. Regelmatige beoordelingen van de dekking zorgen ervoor dat het detectieprogramma gelijke tred houdt met veranderende technieken van aanvallers.

Korte controle

Test je begrip van de concepten uit CompTIA Security+ (SY0-701) die in deze les zijn behandeld.

Samenvatting van de les

In deze les heb je geleerd dat detectieregels specifiek aanvallersgedrag coderen als meldingsvoorwaarden in de SIEM, dat regels op basis van drempelwaarden en reeksen verschillende typen aanvalspatronen aanpakken, en dat Sigma een overdraagbaar formaat biedt om detecties binnen de beveiligingsgemeenschap te delen. Hierna bekijken we UEBA en gedragsanalyse voor het detecteren van bedreigingen van binnenuit en gecompromitteerde accounts.

Gratis beginnen

Leer Security+ Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “SIEM-detectieregels en -meldingen schrijven” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Security+ Academy, waaronder “SIEM-detectieregels en -meldingen schrijven”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Security+ Academy bevat in totaal 4 lessen.

Wat leer ik in “SIEM-detectieregels en -meldingen schrijven”?

Bouw detectieregels die gevoeligheid (echte dreigingen detecteren) afwegen tegen specificiteit (alertmoeheid beperken) voor veelvoorkomende aanvalstechnieken. Je oefent met Security+ Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Security+ Academy te beginnen?

Ervaring vooraf is niet nodig. Security+ Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.

Hoe lang duurt de les “SIEM-detectieregels en -meldingen schrijven”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Security+ Academy?

Ja. Elke les over Security+ Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Methodologie voor threat hunting en hypothesevorming
  2. SIEM-architectuur: logopname, parsing en correlatie
  3. SIEM-detectieregels en -meldingen schrijven
  4. UEBA en gedragsanalyse voor insider threats
← Terug naar Security+ Academy