Barriere: borg EDR, tamper protection en snelle endpointisolatie, en beperk software- en scriptuitvoering met application control en ASR. Deze handleiding laat zien waar die maatregelen in de keten vallen, en wat er zonder hen open blijft staan.
Doe dit als je EDR en application control hebt staan en wilt weten wat ze samen wel en niet afdekken. Wanneer niet als eerste stap: zonder detectie op de werkplek vul je een tabel met lege cellen. Begin dan bij EDR inrichten met dekking en isolatie en Werkplekanalyse op het Microsoft-platform.
Leg je controls naast de aanvalsketen. Per fase is er een chokepoint: een plek waar je de aanval kunt knijpen of zichtbaar maken. Niet elke fase hoeft preventief afgedekt; detectie + herstel kan volstaan voor de restrisico's. Maak bewust zichtbaar wat je (nog) niet afdekt.
De keten hieronder volgt ClickFix → infostealer/RAT → exfiltratie, met MITRE ATT&CK-fasen. Per fase: het chokepoint, en of het om preventie of detectie gaat.
| Fase (MITRE) | Voorbeeld | Chokepoint | Preventie / detectie |
|---|---|---|---|
| Initial Access | ClickFix via e-mail/website | Webproxy/SWG (URL-filter, Mark-of-the-Web), e-mailfilter | Preventie |
| Execution | powershell -enc, mshta via Win+R |
EDR · AMSI · script-block-logging · PowerShell CLM · Win+R uit | Beide |
| Persistence (endpoint) | Run-key, scheduled task, startup-folder | EDR/autoruns · Sysmon (EID 13) | Detectie |
| Persistence (M365) | OAuth-consent, mailbox-forwarding | App-consent beperken · MDCA · Entra audit | Beide |
| Privilege Escalation | UAC-bypass (fodhelper/sdclt), loaders | EDR · LSA protection · ASR LSASS-regel | Preventie |
| Defense Evasion | Obfuscatie, LOLBins (regsvr32, msbuild, mshta) | ASR-regels · EDR LOLBin-detectie | Beide |
| Credential Access | Browser-SQLite, DPAPI, LSASS | ASR LSASS · browser-hardening · beheerde password manager | Beide |
| Discovery (AD) | net group /domain, BloodHound-collectie |
Defender for Identity (AD-recon-detectie) | Detectie |
| Lateral Movement | SMB/WMI/RDP met gestolen creds, cookie-replay | Segmentatie · LAPS · Conditional Access (token binding) · SIEM | Beide |
| Collection | Browser-profielen, fileshare-mount | Audit-logging op shares (EID 4663) · DLP/UEBA | Detectie |
| Exfiltration | HTTPS POST naar C2, WebDAV-variant | Firewall-egress · TLS-inspectie · ASR 'block WebDAV' | Beide |
| Command & Control | Dead-drop resolvers, HTTPS C2 | DNS-filter · domain-reputation in SIEM | Detectie |
| Impact | Datadiefstal + leaksite | Immutable back-up · geteste restore (incl. DC) · IR-runbook · crisisplan | Herstel |
Een gezonde posture heeft op het kritieke pad meerdere chokepoints, zodat het uitvallen van één laag niet meteen de hele keten opent.
Niet alles is realistisch af te dekken. Maak deze expliciet in plaats van ze te verzwijgen:
Het scenario dat je wilt voorkomen is publiek geïllustreerd door de aanval op een Nederlandse gemeente in maart 2026: na een ClickFix-uitvoering werden binnen twee dagen honderdduizenden bestanden geëxfiltreerd. Eén geslaagde keten kan dus een groot incident worden - de business case voor deze maatregelen is risicogebaseerd, niet gebaseerd op het aantal incidenten.
Verhouding tot de zelfcheck aanvalspaden. De tabel hierboven volgt de volledige keten van een aanval, met alle MITRE-fasen. De zelfcheck toetst per pad een handvol barrieres; ClickFix is daar AP09, met application control en ASR, browserhardening, lokale administratorrechten en EDR als chokepoints. Deze tabel is dus de uitgewerkte keten, de zelfcheck de snelle toets. Wijzigt de bron
paden.json, dan volgt de zelfcheck; deze tabel is een eigen, gedetailleerdere snit en wordt met de hand onderhouden.
Een aanval is geen moment maar een reeks stappen, en je hoeft niet elke stap te stoppen. Waar je preventie hebt, stopt de aanval; waar je alleen detectie hebt, zie je hem en kun je ingrijpen; waar je niets hebt, loopt hij door. Deze tabel maakt dat zichtbaar in plaats van dat het een aanname blijft.
Voor bestuur is de kern dat we bewust kiezen. Sommige stappen dekken we niet af omdat het niet kan of niet in verhouding staat, en dat schrijven we op met een naam erbij. Dat is iets anders dan het over het hoofd zien.
Deze handleiding hoort bij de barrieres edr en
execution uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
De funderingen onder die twee barrieres zijn EDR inrichten met dekking en isolatie en Werkplekanalyse op het Microsoft-platform; deze handleiding legt ze naast de keten. De methode erachter staat in Meten voordat je ingrijpt.