Detectietool testen: je hebt geïnvesteerd in detectie, maar weet je of hij iets ziet?

detectietool testen

Een detectietool testen betekent iemand gecontroleerd binnenlaten en achteraf de tijdlijn van zijn acties naast de meldingen in je tool leggen. Zo zie je welke technieken worden opgemerkt, hoe lang dat duurt en of er iemand reageert. Stilte is geen bewijs dat detectie werkt; het is alleen bewijs dat je het niet weet.

Kort samengevat

  • Een detectietool die nooit meldt is niet bewezen effectief, maar onbewezen.
  • Een detectietool testen is een aparte opdracht: het doel is niet binnenkomen, maar meten of er een lampje gaat branden.
  • Je meet drie dingen: welke technieken worden gezien, hoe laat, en of iemand opvolgt.
  • Twee tot drie dagen met vooraf afgesproken technieken is genoeg voor een bruikbaar antwoord.

Er is een categorie pentest waarvan het doel niet is om binnen te komen. Het doel is om te kijken of er een lampje gaat branden als dat gebeurt. Die vraag komt met regelmaat op tafel, en meestal in dezelfde bewoordingen: er is fors geïnvesteerd in een detectieoplossing, en sinds de oplevering is het stil. Geen meldingen. Dat voelt geruststellend tot je jezelf de vraag stelt die er echt toe doet: is het stil omdat er niets gebeurt, of omdat hij niets ziet?

Waarom is stilte geen bewijs?

Detectieoplossingen worden opgeleverd in een bepaalde stand. Daarna verandert je omgeving: systemen komen erbij, netwerksegmenten worden aangepast, een nieuwe cloudomgeving wordt aangesloten, agents vallen uit op machines die niemand meer in beeld heeft. De tool blijft draaien, de dekking verschuift.

Daarbovenop wordt detectie standaard conservatief afgesteld. Te veel valse meldingen maakt dat niemand er nog naar kijkt, dus gaat de gevoeligheid omlaag. Verstandig, tot het punt waarop er ook geen echte meldingen meer doorheen komen. En de vervelendste reden: veel aanvalstechnieken zien er op het netwerk uit als normaal beheer. Een aanvaller die met een geldig account inlogt en bestanden benadert waar dat account bij mag, doet niets wat afwijkt. Of je tool dat oppikt, weet je pas als iemand het probeert.

Hoe ziet een detectietool testen er in de praktijk uit?

Dit is geen gewone pentest met een ander rapport. Het is een oefening waarin twee dingen tegelijk worden gemeten: kwam de tester ergens, en werd dat opgemerkt.

  1. Een realistisch startpunt. Meestal een phishingcampagne of een gewoon gebruikersaccount op een beheerde werkplek. Niet de makkelijkste ingang, maar de meest gebruikte.
  2. Oplopende zichtbaarheid. De tester begint voorzichtig en wordt stap voor stap luidruchtiger: verkennen, rechten verhogen, zijwaarts bewegen, grote hoeveelheden data benaderen. Ergens in die reeks hoort de tool aan te slaan. Waar precies, is het antwoord dat je zoekt.
  3. Alles wordt geklokt. Elke actie krijgt een tijdstempel. Achteraf leg je die tijdlijn naast de meldingen. Dan zie je niet alleen óf hij iets zag, maar hoe lang het duurde.
  4. Niemand kijkt mee. Vertel je securityteam of monitoringdienst niet wanneer de test plaatsvindt. Anders meet je alertheid op een aangekondigd moment, en dat is precies het moment waarop geen aanvaller langskomt.

De uitkomst die je niet wilt, maar wel nodig hebt

Een detectietool testen levert regelmatig op dat de detectie pas aanslaat bij stap zes van de zeven, of helemaal niet. Dat is confronterend, en het is precies waarom de test zijn geld waard is. Wat je eruit haalt:

  • Welke technieken wél worden gezien en welke niet. Een lijst waar je leverancier mee aan de slag kan, geen algemene klacht dat “de tool niet werkt”.
  • Hoe lang het duurde. Detectie die na vier uur afgaat, is bij ransomware te laat. Dat weten is iets anders dan vermoeden.
  • Of er überhaupt iemand reageerde. Detectie zonder opvolging is een logregel. De vraag die in scopegesprekken terecht wordt gesteld: wie zit daar dan realtime bovenop? Is het antwoord “niemand”, dan heb je geen detectieprobleem maar een inrichtingsprobleem.
  • Een onderbouwing voor je volgende contractgesprek. Met een tijdlijn voer je een ander gesprek met je leverancier dan met een onderbuikgevoel.

Dit hoeft geen groot traject te zijn

Een gerichte validatie van twee tot drie dagen, met een vooraf afgesproken reeks technieken, geeft een bruikbaar antwoord. De kosten vallen in het niet bij wat je jaarlijks aan de detectieoplossing uitgeeft. Wat wel belangrijk is: spreek vooraf af wat je meet. Dus niet “kijk eens of jullie iets zien”, maar een lijst technieken, een startpunt en een afspraak over wie wanneer wordt ingelicht. Zonder dat wordt het een gewone pentest met een detectiehoofdstuk achteraf, en daar heb je het antwoord niet mee.

Overweeg je je detectietool testen op wat hij echt ziet? In een scopegesprek bepalen we welke technieken je wilt meten en vanaf welk startpunt.

BOEM voert pentesten uit met EHGI, het bedrijf achter de EHGN-community van 2.500+ ethische hackers, waaronder specialisten van Politie, Defensie en DIVD. Welke tester bij jouw omgeving past, bepalen we in het scopegesprek.

Veelgestelde vragen

Waarom is een stille detectietool geen bewijs dat hij werkt?

Omgevingen veranderen na oplevering, gevoeligheid wordt teruggedraaid om valse meldingen te beperken, en veel aanvalstechnieken lijken op normaal beheer. Stilte kan betekenen dat er niets gebeurt, of dat de tool niets ziet. Van buitenaf is dat niet te onderscheiden.

Hoe test je een detectietool met een pentest?

De tester begint vanaf een realistisch startpunt, wordt stap voor stap luidruchtiger (verkennen, rechten verhogen, zijwaarts bewegen, data benaderen) en klokt elke actie. Achteraf leg je die tijdlijn naast de meldingen in je tool en zie je waar hij aansloeg en hoe laat.

Moet mijn securityteam weten dat de test plaatsvindt?

Liever niet. Anders meet je alertheid op een aangekondigd moment, en daar komt geen aanvaller langs. Zorg wel dat één persoon kan bevestigen dat het een test was als er alarm slaat.

Hoe lang duurt het om een detectietool te testen?

Een gerichte validatie van twee tot drie dagen met een vooraf afgesproken reeks technieken geeft al een bruikbaar antwoord. Dat is een fractie van wat de detectieoplossing zelf per jaar kost.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes