Cyber Security Academy · Les

Typen en bronnen van threat intelligence

Maak onderscheid tussen tactische, operationele en strategische inlichtingen uit OSINT, ISAC's en commerciële feeds.

Les 1 van 413 stappen

Typen en bronnen van threat intelligence is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 1 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat is dreigingsinformatie?

Dreigingsinformatie is op bewijs gebaseerde kennis over dreigingen: TTP's van tegenstanders, indicatoren van compromittering, kenmerken van malware en gegevens over infrastructuur. Het zet ruwe gegevens om in bruikbare context voor beveiligingsbeslissingen.

Soorten inlichtingen

Strategisch: op hoog niveau, voor leidinggevenden — het dreigingslandschap en sectorspecifieke risico's. Operationeel: campagnes en dreigingsactoren. Tactisch: TTP's en aanvalspatronen. Technisch: IOCs — IP-adressen, domeinen en hashwaarden.

# Intelligence hierarchy:
# Strategic: "Nation-state actors targeting finance sector"
# Operational: "APT29 using spear phishing in Q3 campaign"
# Tactical:    "Uses PowerShell with base64 obfuscation"
# Technical:   "C2 IP: 1.2.3.4, Hash: a1b2c3d4..."

Bronnen voor OSINT

Inlichtingen uit openbare bronnen zijn gratis en overvloedig beschikbaar. Belangrijke bronnen zijn: VirusTotal (bestands-, URL- en IP-reputatie), Shodan (zoeken naar apparaten op internet), Censys, AlienVault OTX, Abuse.ch en ThreatFox voor gegevensstromen met IOCs.

# Free OSINT threat intel tools:
# VirusTotal: https://www.virustotal.com
# AlienVault OTX: https://otx.alienvault.com
# Abuse.ch: https://abuse.ch (malware + botnet)
# ThreatFox: https://threatfox.abuse.ch
# URLhaus: https://urlhaus.abuse.ch
# MISP: self-hosted sharing platform

Commerciële dreigingsgegevensstromen

Commerciële gegevensstromen (Recorded Future, CrowdStrike Intelligence, Mandiant) bieden geselecteerde, van context voorziene inlichtingen met door analisten verrijkte profielen van dreigingsactoren, campagnes en toeschrijvingsgegevens.

ISAC's: delen per sector

ISAC's (centra voor het delen en analyseren van informatie) verzamelen en delen dreigingsinformatie binnen industriesectoren: FS-ISAC (financieel), H-ISAC (gezondheidszorg) en E-ISAC (energie). Leden delen IOC's en TTP's anoniem.

Overheidsbronnen

CISA (VS), NCSC (VK) en andere nationale CERT's publiceren adviezen, IOC's en technische waarschuwingen. De catalogus Known Exploited Vulnerabilities van CISA en AA (Activity Alerts) zijn waardevolle gratis bronnen.

# Key government intel sources:
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

# NIST NVD
https://nvd.nist.gov/

# NCSC advisories
https://www.ncsc.gov.uk/section/keep-up-to-date/threat-reports

Informatie uit het dark web

Darkwebfora, plaksites en ondergrondse marktplaatsen worden door leveranciers van dreigingsinformatie gemonitord op: gedumpte inloggegevens, verkoop van exploits, ransomwarecommunicatie en aanbiedingen van aanbieders van initiële toegang. Dit vereist een zorgvuldige juridische en operationele afhandeling.

Typen IOC's en beperkingen

Technische IOC's: IP-adressen, domeinnamen, bestandshashes, URL-patronen en e-mailonderwerpen. IOC's hebben een korte levensduur — aanvallers wisselen hun infrastructuur regelmatig af. Gedragsgerichte TTP's blijven langer bruikbaar en zijn waardevoller voor detectie.

# IOC types by longevity (Pyramid of Pain):
# Hash:        Trivial to change (least valuable)
# IP:          Easy to change
# Domain:      Easy to change
# Host artifacts: Harder
# Network/Behavioral: Hard
# TTPs:        Very hard to change (most valuable)

Betrouwbaarheid van bronnen beoordelen

Niet alle gegevensfeeds zijn gelijkwaardig. Beoordeel: actualiteit (hoe recent?), nauwkeurigheid (percentage fout-positieven), relevantie (je sector of geografie?) en dekking (volledigheid). Gegevensfeeds van lage kwaliteit leveren meer ruis dan bruikbare signalen op.

Dreigingsinformatie operationeel maken

Dreigingsinformatie heeft alleen waarde als je ernaar handelt. Integreer IOC-gegevensfeeds in: blokkeerlijsten van firewalls, opzoektabellen van SIEM-systemen, EDR-indicatoren op eindpunten, reputatiecontroles van e-mailgateways en URL-filtering op proxy's.

# SIEM IOC lookup example (Splunk):
index=dns
| lookup threat_intel_ips clientip AS src_ip OUTPUT threat_category
| where isnotnull(threat_category)
| table _time, src_ip, dest, threat_category

Levenscyclus van dreigingsinformatie

De cyclus van dreigingsinformatie: Sturing (wat moeten we weten?) → Verzameling → Verwerking → Analyse → Verspreiding → Terugkoppeling. Behandel dreigingsinformatie als een continu proces, niet als een eenmalige gegevensdump.

Korte controle

Welk type IOC is volgens de Pyramid of Pain het waardevolst?

Samenvatting: bronnen van dreigingsinformatie

Dreigingsinformatie varieert van gratis OSINT (VirusTotal, AlienVault OTX, CISA KEV) tot commerciële gegevensfeeds met diepgaande profielen van actoren. Gebruik de Pyramid of Pain om gedragsgerichte TTP's voorrang te geven boven IOC's die eenvoudig kunnen worden vervangen. Voer dreigingsinformatie in SIEM, EDR en netwerkbeveiligingsmaatregelen in. Behandel het als een cyclus — verzamel, analyseer, handel en verfijn op basis van terugkoppeling.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Typen en bronnen van threat intelligence” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Typen en bronnen van threat intelligence”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Typen en bronnen van threat intelligence”?

Maak onderscheid tussen tactische, operationele en strategische inlichtingen uit OSINT, ISAC's en commerciële feeds. Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.

Hoe lang duurt de les “Typen en bronnen van threat intelligence”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Typen en bronnen van threat intelligence
  2. MITRE ATT&CK-framework
  3. STIX, TAXII en threat sharing
  4. Intel operationaliseren: threat hunting
← Terug naar Cyber Security Academy