Cyber Security Academy · Les

Detectiegaten dichten en metrieken

Dekking meten en verbeteren

Les 4 van 413 stappen

Detectiegaten dichten en metrieken is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Waarom meetwaarden belangrijk zijn

Purple teaming genereert veel waardevolle gegevens, maar zonder meetwaarden zijn het slechts anekdotes. Meetwaarden maken van oefeningen een onderbouwd verbeterverhaal voor leidinggevenden en budgetverantwoordelijken.

  • Ze laten zien of de verdediging daadwerkelijk beter wordt
  • Ze helpen bepalen waar je beperkte ontwikkelcapaciteit moet investeren
  • Ze maken de abstracte 'beveiligingspositie' concreet en meetbaar

Het doel is niet op zichzelf een hoge score, maar meetbare, blijvende verbetering tegen relevante dreigingen.

Detectiedekking

De belangrijkste meetwaarde is detectiedekking: het aandeel van de geteste technieken dat een waarschuwing opleverde.

Bereken dit per tactiek en voor het geheel:

coverage = (techniques_detected / techniques_tested) * 100

# Example, Lateral Movement tactic
# 1 detected of 4 tested = 25% coverage

Pas op voor schijnbare dekking

Dekkingspercentages kunnen misleidend zijn. Alleen de technieken tellen die je hebt gekozen om te testen, verhoogt het getal kunstmatig. Een kwetsbare regel als 'afgedekt' tellen overschat bovendien de werkelijke verdediging.

  • Dekking moet worden gemeten tegen een dreigingsrelevante verzameling technieken, niet tegen een selectief gekozen verzameling
  • Een resultaat 'gedetecteerd' moet afkomstig zijn van een robuuste, gedragsgebaseerde regel
  • Uitkomsten die alleen zijn vastgelegd, zijn geen dekking; het zijn potentiële dekkingen

Vermeld altijd de noemer bij het percentage: '80% van de FIN7-technieken' zegt veel meer dan alleen '80%'.

Tijdgebaseerde meetwaarden

Snelheid is net zo belangrijk als zichtbaarheid. Twee tijdsmetingen brengen de reactiesnelheid van de verdediging in kaart:

  • MTTD — gemiddelde tijd tot detectie: van tijdstempel van de actie tot tijdstempel van de waarschuwing
  • MTTR — gemiddelde tijd tot respons: van de waarschuwing tot de indammingsactie

Omdat purple teaming het exacte moment vastlegt waarop elke techniek wordt uitgevoerd, kun je deze waarden nauwkeurig meten in plaats van ze te schatten op basis van rommelige incidentgegevens.

Hiaten prioriteren

Niet elk hiaat vereist dezelfde urgentie. Rangschik hiaten op basis van risico door te combineren hoe waarschijnlijk de techniek is en hoe schadelijk die zou zijn.

  • Hoge waarschijnlijkheid + hoge impact (bijvoorbeeld LSASS-dumping) = eerst oplossen
  • Lage waarschijnlijkheid + lage impact = op de takenlijst
  • Weeg mee of de techniek in je dreigingsinformatie voorkomt

Een eenvoudige score van waarschijnlijkheid maal impact levert een geordende lijst met herstelacties op, zodat je inspanning richt op de grootste vermindering van het werkelijke risico.

De oorzaak van een hiaat vinden

Stel voordat je een regel schrijft vast waarom het hiaat bestaat. De oplossing verschilt afhankelijk van de hoofdoorzaak:

  • Geen telemetrie — schakel de ontbrekende gegevensbron in (bijvoorbeeld Sysmon-configuratie of logboekregistratie van scriptblokken)
  • Wel telemetrie, maar geen regel — schrijf een detectie
  • De regel bestaat, maar werd niet geactiveerd — herstel de logica of het filter dat de regel onderdrukte
  • De waarschuwing werd geactiveerd, maar genegeerd — dit is een proces- of prioriteringsprobleem, geen inhoudelijk hiaat

Een logische fout herstellen is verspilde moeite als het onderliggende logboek nooit is verzameld.

Ontbrekende telemetrie inschakelen

Het meest fundamentele hiaat is ontbrekende gegevens. Zo wordt de logboekregistratie van PowerShell-scriptblokken via Group Policy of het register ingeschakeld om gebeurtenis-ID 4104 beschikbaar te maken.

# Registry path enabling PowerShell script block logging
HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging
EnableScriptBlockLogging = 1

De regel schrijven en afstellen

Wanneer de telemetrie beschikbaar is, schrijf je de detectie en stel je die af voor een bruikbaar signaal. Niet-afgestelde regels overspoelen analisten met onterechte positieven en worden genegeerd.

  • Begin breed om te bevestigen dat het artefact verschijnt
  • Voeg uitzonderingen toe voor bekende, legitieme basisactiviteit
  • Meet het percentage onterechte positieven ten opzichte van normaal verkeer
  • Voer de emulatie opnieuw uit om te bevestigen dat de aanval nog steeds wordt gedetecteerd

Een detectie is pas 'klaar' als die de aanval betrouwbaar detecteert en stil blijft bij onschadelijke activiteit.

Trends in de tijd volgen

Cijfers van één oefening zijn een momentopname; trends vertellen het echte verhaal. Volg de dekking en MTTD per kwartaal.

  • K1: 45% dekking, MTTD 22 min
  • K2: 62% dekking, MTTD 14 min
  • K3: 71% dekking, MTTD 9 min

Een stijgende trend toont aan dat purple teaming resultaat oplevert. Een vlakke of dalende trend wijst op teruglopende detectie of op oplossingen die niet worden uitgevoerd.

Beschermen tegen regressie

Detecties kunnen stilzwijgend stukgaan wanneer omgevingen veranderen. Behandel ze als code en test op regressies.

  • Voer eerder geslaagde technieken in elke cyclus opnieuw uit
  • Automatiseer continue validatie, zodat defecte detecties een waarschuwing genereren
  • Beheer detectie-inhoud met versiebeheer en controleer wijzigingen

Een detectie die ongemerkt niet meer wordt geactiveerd, is misschien erger dan een detectie die nooit heeft bestaan, omdat het team denkt dat het beschermd is terwijl dat niet zo is.

Rapporteren aan belanghebbenden

Stem de rapportage af op je publiek. Ontwikkelaars hebben details per techniek nodig; leidinggevenden hebben resultaten en risico's nodig.

  • Voor ontwikkelaars: resultaten per techniek, aangemaakte regels en notities over het afstellen
  • Voor leidinggevenden: dekkingstrend, MTTD-trend, weggenomen en resterende belangrijkste risico's
  • Visueel: een warmtekaart in ATT&CK Navigator die de voortgang in de tijd toont

Resultaten presenteren als vermindering van risico's, niet als ruwe technische gegevens, zorgt ervoor dat steun en financiering voor het programma blijven bestaan.

Kennischeck

Toets je begrip van het dichten van hiaten en het gebruik van meetwaarden.

Samenvatting

Je kunt de detectiedekking nu grondig meten en verbeteren:

  • Gebruik dekking, MTTD en MTTR als kernmeetwaarden en vermeld altijd hun noemer
  • Vermijd schijnbare dekking door selectief gekozen of kwetsbare detecties
  • Zoek eerst de hoofdoorzaak van elk hiaat: telemetrie, regel, logica of prioritering
  • Schakel ontbrekende gegevens in en stel regels vervolgens af voor weinig onterechte positieven
  • Volg trends en bescherm tegen stille detectieregressie
  • Rapporteer als vermindering van risico's met ATT&CK-warmtekaarten om het programma te ondersteunen

Je hebt de cursus Purple Teaming voltooid: rode en blauwe teams samenbrengen in een continue, meetbare cyclus die aantoonbaar betere verdediging oplevert.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Detectiegaten dichten en metrieken” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Detectiegaten dichten en metrieken”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Detectiegaten dichten en metrieken”?

Dekking meten en verbeteren Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Detectiegaten dichten en metrieken”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Waarom purple teaming
  2. Aanvallen aan detecties koppelen
  3. Een purple-team-oefening uitvoeren
  4. Detectiegaten dichten en metrieken
← Terug naar Cyber Security Academy