Witold Kepinski - 01 oktober 2026

Gartner: Threat intelligence is het Zwitsers zakmes van cybersecurity

De overgrote meerderheid van de IT- en cybersecurityorganisaties benut de werkelijke kracht en waarde van threat intelligence (TI) niet. Waar veel beveiligingsteams dreigingsinformatie nog altijd louter inzetten voor passieve rapportages of het vulling van statische detectielijsten, biedt een volwassen Cyber Threat Intelligence (CTI)-programma in werkelijkheid strategische en operationele toepassingen voor het gehele IT-ecosysteem. Dat betoogde Gartner-analist Carlos De Sola Caraballo (foto) tijdens een drukbezochte sessie op de Gartner Security & Risk Management Summit 2026 in Londen waar de redactie van Dutch IT Leaders ook aanwezig was.

Gartner: Threat intelligence is het Zwitsers zakmes van cybersecurity image

Onder de titel 'Threat Intelligence is the Swiss Army Knife of Cybersecurity' hield De Sola Caraballo de aanwezige beveiligingsprofessionals en IT-leiders een spiegel voor. Hij vergeleek de huidige omgang met CTI met het bezitten van een geavanceerd Zwitsers zakmes. "Veel organisaties schaffen een duur, multifunctioneel zakmes aan, maar gebruiken in de praktijk slechts één enkel mesje om af en toe wat paddenstoelen mee te snijden in het bos," illustreerde de analist. "Dat is zonde van de investering. Je betaalt voor de volledige functionaliteit, maar benut maar een fractie. Om de return on investment te maximaliseren en de digitale weerbaarheid echt te verhogen, is een fundamentele cultuuromslag nodig."

In zijn presentatie schetste De Sola Caraballo hoe dreigingsinformatie kan transformeren van een geïsoleerd product tot een centrale contextmotor voor diverse domeinen binnen de organisatie: van het Security Operations Center (SOC) en penetratietests tot Governance, Risk & Compliance (GRC), incident response en zelfs juridische zaken.

Van reactieve SOC naar een dynamische AI-contextmachine

Het fundament van dreigingsinformatie ligt traditioneel binnen het SOC. De klassieke werkwijze was simpel: het SOC ontving Indicators of Compromise (IOC's) van externe leveranciers, laadde deze in een SIEM-systeem en vertrouwde op een leger aan analisten om de resulterende meldingen te filteren. Volgens Gartner is deze reactieve en statische aanpak in het huidige tijdsperk volstrekt achterhaald.

"In de hedendaagse dynamische dreigingsomgeving, versterkt door de opkomst van AI-gedreven aanvallen, schiet het louter verzamelen van IOC's tekort," legde De Sola Caraballo uit. "Het SOC moet transformeren tot een contextmachine." Door CTI te combineren met AI en geautomatiseerde feedbackloops kunnen beveiligingsteams detectieregels continu verfijnen, verouderde of ruis veroorzakende alerts automatisch verwijderen en triage-processen versnellen.

Daarnaast benadrukte hij dat organisaties niet alleen externe informatie moeten consumeren, maar ook hun eigen interne data moeten omzetten in bruikbare intelligentie. "De meest waardevolle dreigingsinformatie die je kunt bezitten, is de informatie die realistisch en specifiek is voor je eigen unieke IT-infrastructuur. Door eigen incidenten te analyseren en de geleerde lessen direct terug te voeden in het SOC, ontstaat de beste verdediging die er is."

Dreigingsgestuurd testen: Verlaat het 'afvink-denken'

Een tweede belangrijk toepassingsgebied dat Gartner uitlichtte, is penetratietesten en red teaming. Veel organisaties voeren penetratietests voornamelijk uit om te voldoen aan een jaarlijkse audit of om een certificering te behalen. Volgens de analist leidt dit tot een valse schijnveiligheid. "Slagen voor een audit of een generieke penetratietest zegt in de huidige markt helemaal niets. In een tijdperk waarin binnen twee weken compleet nieuwe kwetsbaarheden en aanvalspatronen ontstaan, is het afvinken van een lijstje een illusie van veiligheid."

De Sola Caraballo pleit daarom krachtig voor threat-led testing – een aanpak die mede wordt aangejaagd door Europese regelgeving zoals DORA en NIS2. Hierbij bepalen CTI-teams welke specifieke dreigingsactoren daadwerkelijk een realistisch risico vormen voor de organisatie, haar sector of haar geografische regio.

"Als je in de derde klasse van het voetbal speelt, heeft het geen zin om de tactieken van Chelsea te bestuderen; je moet je voorbereiden op de tegenstander die je volgend weekend op het veld tegenkomt," verduidelijkte hij. Door penetratietests en red teaming-scenario's te richten op de top 3 tot 5 meest relevante dreigingsactoren, worden schaarse middelen en budgetten optimaal ingezet.

Doelgericht jagen op dreigingen (Threat Hunting)

Ook bij threat hunting – het proactief zoeken naar niet-gedetecteerde aanvallen binnen het netwerk – blijkt de koppeling met CTI vaak te ontbreken. Analisten stellen geregeld hypotheses op die gebaseerd zijn op willekeurige nieuwsberichten of theoretische scenario's die totaal niet van toepassing zijn op de eigen IT-omgeving.

Gartner benadrukt dat een volwassen threat hunting-programma altijd moet worden ingegeven door concrete dreigingsdata. Een valide hypothese ontstaat wanneer actuele intelligentie wordt gekoppeld aan de specifieke detectiestack van de organisatie. "Jagen zonder helder doel of relevante context leidt tot frustratie, verspilling van manuren en uiteindelijk tot het afwijzen van toekomstige budgetaanvragen. CTI moet het kader scheppen waarbinnen de hunt plaatsvindt."

GRC en M&A: Evidence over assumptions

Voor professionals op het gebied van Governance, Risk & Compliance (GRC) biedt dreigingsinformatie de mogelijkheid om abstracte risico's te vertalen naar de harde werkelijkheid. Traditioneel worden risico's binnen GRC vaak beoordeeld op basis van rauwe CVSS-scores (Common Vulnerability Scoring System).

De Sola Caraballo verduidelijkte het verschil tussen ernst (severity) en daadwerkelijk risico met een persoonlijke anekdote: "Zwemmen in een moeras vol krokodillen kent een extreem hoge ernst. Maar als ik in Zuid-Spanje ben, is de kans dat ik daar een krokodil tegenkom nul. Mijn risico is daar dus verwaarloosbaar. Het risico dat ik in het drukke stadscentrum door een fiets word geschept, is echter heel reëel. CTI helpt GRC-teams om het onderscheid te maken tussen een theoretische kwetsbaarheid en een dreiging die daadwerkelijk actief wordt misbruikt."

Compliance bewijst dat je de regels volgt; Cyber Threat Intelligence bewijst dat je het risico begrijpt waarvoor de regels oorspronkelijk zijn gemaakt.

Daarnaast wees Gartner op de onmisbare rol van CTI bij fusies en overnames (M&A). Bedrijven die een andere organisatie overnemen, halen zonder gedegen CTI-onderzoek mogelijk een 'vergiftigde pil' in huis in de vorm van reeds gecompromitteerde netwerken, gelekte inloggegevens of verkeerde configuraties.

Incident Response als 'slijpsteen' voor de organisatie

Binnen Incident Response (IR) wordt CTI in de oude situatie vaak pas halverwege een digitale inbraak geraadpleegd, wanneer het team wanhopig op zoek is naar informatie over de aanvaller. Volgens Gartner moet dreigingsinformatie voor, tijdens én na een incident worden toegepast.

Elk opgetreden incident moet worden beschouwd als een waardevolle bron van eigen intelligentie. De geobserveerde tactieken, technieken en procedures (TTP's) van de aanvaller moeten na het herstel direct worden omgezet in maatwerk-detectieregels voor het SOC, uitgangspunten voor nieuwe threat hunts en aanpassingen in de GRC-risicoscores. Op deze wijze zorgt elk incident ervoor dat de organisatie bij een volgende aanval sneller kan reageren (mean time to respond).

De verborgen toepassingen buiten cybersecurity

Tot slot benadrukte de Gartner-analist dat de waarde van het 'Zwitserse zakmes' niet ophoudt bij de grenzen van de IT-securityafdeling. Innovatieve organisaties gebruiken CTI inmiddels voor diverse strategische bedrijfsprocessen:

  • Juridische zaken (Legal): Inzet van bewijsvoering en attributie bij cyberincidenten, ondersteuning bij geschillen en verantwoording richting toezichthouders.
  • Marketing & Merkbescherming: Het proactief opsporen van typosquatting (nepdomeinen), merkmisbruik en het lekken van gevoelige bedrijfsinformatie die reputatieschade kan veroorzaken.
  • Productontwikkeling: Het monitoren van platformmisbruik, illegale handel in toegangscodes en kwetsbaarheden in de toeleveringsketen van software.

De Sola Caraballo sloot zijn presentatie af met een duidelijke oproep aan IT- en beveiligingsleiders: "Stop met het gebruiken van slechts één geïsoleerd onderdeel van je threat intelligence-oplossing. Breng de verschillende disciplines – van SOC en testteams tot compliance en business-units – met elkaar in verbinding. Alleen door CTI als een integraal platform te hanteren, bouwen organisaties aan een duurzame en schaalbare digitale weerbaarheid."

TechEx Europe BW + BN Axians - Oktober 2026 - AI
Delinea BW +BN