Cyber Security Academy · Les

Workflow voor alerttriage

Alerts onderzoeken en prioriteren

Les 2 van 413 stappen

Workflow voor alerttriage is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat triage betekent

Triage van waarschuwingen is het proces waarbij binnenkomende waarschuwingen worden beoordeeld, wordt bepaald welke echt en belangrijk zijn en ze op de juiste manier worden doorgestuurd. Het doel is om signaal en ruis snel van elkaar te scheiden.

Elke waarschuwing valt in een van drie categorieën:

  • Echte positieve detectie — echte kwaadaardige of risicovolle activiteit
  • Valse positieve detectie — onschadelijke activiteit die verdacht lijkt
  • Onschadelijke echte positieve detectie — echte, maar geautoriseerde of verwachte activiteit

De levenscyclus van een waarschuwing

Een waarschuwing doorloopt een voorspelbare levenscyclus. Als je elke fase kent, blijft je werk overzichtelijk:

  • Nieuw — zojuist gegenereerd door de SIEM of EDR
  • In behandeling — een analist onderzoekt de waarschuwing
  • Geëscaleerd — overgedragen aan niveau 2 of incidentrespons
  • Gesloten — afgehandeld als valse positieve detectie, onschadelijk of hersteld

Elke overgang moet in het ticket worden vastgelegd, zodat anderen in één oogopslag de status kunnen zien.

De waarschuwing lezen

Begin met precies te begrijpen wat de waarschuwing heeft veroorzaakt. Lees de detectieregel en de onbewerkte gebeurtenis die eraan ten grondslag ligt. Vraag jezelf af:

  • Welke regel is geactiveerd en wat detecteert die werkelijk?
  • Welk systeem, welke gebruiker en welk proces zijn betrokken?
  • Wat zijn het tijdstempel, het bron-IP en de bestemming?

Een veelvoorkomende gegevenslading van een waarschuwing bevat de belangrijkste aangrijpingspunten:

rule: "Suspicious PowerShell EncodedCommand"
host: WKSTN-4471
user: acme\jdoe
process: powershell.exe -enc SQBFAFgA...
parent: winword.exe
src_ip: 10.4.12.55
time: 2026-06-04T13:42:18Z

Verrijk met context

Een onbewerkte waarschuwing vertelt zelden het hele verhaal. Verrijking voegt context toe waarmee je de ernst kunt beoordelen:

  • Context van het bedrijfsmiddel — is dit een server, een laptop van een ontwikkelaar of een domeincontroller?
  • Gebruikerscontext — heeft dit account verhoogde rechten? Is de gebruiker met vakantie?
  • Dreigingsinformatie — staat het IP, domein of de hash bekend als kwaadaardig?
  • Historische uitgangssituatie — heeft dit systeem dit eerder gedaan?

Een aanmelding door een systeembeheerder verschilt sterk van dezelfde aanmelding op een database met kroonjuwelen.

Reputatie controleren

Indicatoren van compromittering (IOC's), zoals IP's, domeinen, URL's en bestands-hashes, moeten worden gecontroleerd aan de hand van reputatie- en dreigingsinformatiebronnen.

Handige controles tijdens triage:

# Hash reputation
VirusTotal: search SHA256 of suspicious file

# Domain / IP reputation
WHOIS age (newly registered = higher risk)
Passive DNS history
Threat intel feeds (known C2 lists)

# URL analysis
urlscan.io for page behavior and redirects

Gegevens onderling volgen

Losse gebeurtenissen bevestigen zelden een incident. Doorschakelen betekent één indicator volgen om gerelateerde activiteit te vinden.

Vanuit een verdacht proces ga je op zoek naar:

  • Andere processen die door hetzelfde bovenliggende proces zijn gestart
  • Netwerkverbindingen die dat systeem rond hetzelfde tijdstip maakte
  • Andere systemen die hetzelfde bestemmings-IP benaderden
  • Authenticatiegebeurtenissen voor de betrokken gebruiker

Zo bouw je een tijdlijn op en verandert een losse waarschuwing in een duidelijk beeld van een aanval.

Prioriteiten stellen op basis van ernst

Niet alle echte positieve detecties zijn even urgent. Stel prioriteiten aan de hand van twee assen: impact en zekerheid.

  • Hoge impact + hoge zekerheid — onmiddellijk escaleren (bijvoorbeeld ransomware op een server)
  • Hoge impact + lage zekerheid — snel onderzoeken om dit te bevestigen
  • Lage impact — afhandelen in de volgorde van de wachtrij

De kritikaliteit van het bedrijfsmiddel en de reikwijdte van de impact bepalen de impact. Een gecompromitteerde domeincontroller krijgt een hogere prioriteit dan de spamwaarschuwing van één gebruiker.

Koppelen aan MITRE ATT&CK

Het MITRE ATT&CK-raamwerk catalogiseert tactieken en technieken van tegenstanders. Een waarschuwing aan ATT&CK koppelen helpt je redeneren over welke fase van een aanval je ziet en wat er daarna kan gebeuren.

Een gecodeerd PowerShell-commando wordt bijvoorbeeld gekoppeld aan:

  • Tactiek: Uitvoering
  • Techniek: T1059.001 (PowerShell)

Als je ook technieken voor persistentie of laterale beweging ziet, vordert de dreiging en neemt de urgentie toe.

Veelvoorkomende valse positieven

De meeste waarschuwingen zijn valse positieven. Leer de gebruikelijke gevallen kennen, zodat je ze vol vertrouwen kunt afhandelen:

  • IT-beheertools die het gedrag van aanvallers nabootsen (PsExec, scripten)
  • Kwetsbaarheidsscanners die netwerkwaarschuwingen activeren
  • Back-uptaken die grote gegevensoverdrachten veroorzaken
  • Ontwikkelaars die gecodeerde of verdoezelde testscripts uitvoeren

Wanneer je een terugkerend vals positief bevestigt, adviseer je een wijziging in de afstelling, zodat die geen ruis meer veroorzaakt.

Je bevindingen documenteren

Of je een waarschuwing nu sluit of escaleert, documenteer alles duidelijk. Met goede notities kan de volgende analist direct verder en ben je beter beschermd tijdens controles.

Een goede triagenotitie bevat:

  • Welke waarschuwing het was en waarom die werd geactiveerd
  • Wat je hebt gecontroleerd en welk bewijs je hebt gevonden (met tijdstempels en IOC's)
  • Je conclusie en de afhandeling
  • Een aanbevolen vervolgactie of wijziging in de afstelling

Vage notities zoals 'lijkt in orde, gesloten' zijn nutteloos en gevaarlijk.

Wanneer escaleren

Escaleer naar niveau 2 of incidentrespons wanneer een waarschuwing een bevestigde of waarschijnlijke echte positieve detectie met reële impact is. Blijf niet hangen in onzekerheid wanneer er veel op het spel staat.

Escaleer onmiddellijk als je het volgende ziet:

  • Bevestigde uitvoering van malware of actief C2-verkeer
  • Een gecompromitteerd account met verhoogde rechten
  • Tekenen van laterale beweging of gegevensexfiltratie
  • Alles wat een kritiek bedrijfsmiddel raakt

Escaleer bij twijfel over een waarschuwing met hoge impact. Een SEV1 te veel escaleren is veiliger dan er één missen.

Korte controle

Controleer je vaardigheden in het stellen van triageprioriteiten.

Samenvatting

Je hebt de triagewerkstroom voor waarschuwingen doorlopen:

  • Triage deelt waarschuwingen in als echte positieve detectie, valse positieve detectie of onschadelijke echte positieve detectie
  • Lees de waarschuwing en verrijk die daarna met context over het bedrijfsmiddel, de gebruiker en dreigingsinformatie
  • Leg verbanden tussen gegevens om een tijdlijn op te bouwen en de reikwijdte te bevestigen
  • Stel prioriteiten op basis van impact en zekerheid en koppel activiteit aan MITRE ATT&CK
  • Documenteer bevindingen duidelijk en escaleer echte positieve detecties met hoge impact zonder vertraging

Vervolgens leer je hoe draaiboeken en ticketbeheer dit proces herhaalbaar maken.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Workflow voor alerttriage” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Workflow voor alerttriage”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Workflow voor alerttriage”?

Alerts onderzoeken en prioriteren Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Workflow voor alerttriage”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. De SOC en zijn niveaus
  2. Workflow voor alerttriage
  3. Playbooks en ticketing
  4. SOC-metrieken: MTTD en MTTR
← Terug naar Cyber Security Academy