De killchain naast je controls leggen

Barriere: borg EDR, tamper protection en snelle endpointisolatie, en beperk software- en scriptuitvoering met application control en ASR. Deze handleiding laat zien waar die maatregelen in de keten vallen, en wat er zonder hen open blijft staan.

Wanneer wel, wanneer niet

Doe dit als je EDR en application control hebt staan en wilt weten wat ze samen wel en niet afdekken. Wanneer niet als eerste stap: zonder detectie op de werkplek vul je een tabel met lege cellen. Begin dan bij EDR inrichten met dekking en isolatie en Werkplekanalyse op het Microsoft-platform.

Leg je controls naast de aanvalsketen. Per fase is er een chokepoint: een plek waar je de aanval kunt knijpen of zichtbaar maken. Niet elke fase hoeft preventief afgedekt; detectie + herstel kan volstaan voor de restrisico's. Maak bewust zichtbaar wat je (nog) niet afdekt.

De keten hieronder volgt ClickFix → infostealer/RAT → exfiltratie, met MITRE ATT&CK-fasen. Per fase: het chokepoint, en of het om preventie of detectie gaat.

Fase (MITRE) Voorbeeld Chokepoint Preventie / detectie
Initial Access ClickFix via e-mail/website Webproxy/SWG (URL-filter, Mark-of-the-Web), e-mailfilter Preventie
Execution powershell -enc, mshta via Win+R EDR · AMSI · script-block-logging · PowerShell CLM · Win+R uit Beide
Persistence (endpoint) Run-key, scheduled task, startup-folder EDR/autoruns · Sysmon (EID 13) Detectie
Persistence (M365) OAuth-consent, mailbox-forwarding App-consent beperken · MDCA · Entra audit Beide
Privilege Escalation UAC-bypass (fodhelper/sdclt), loaders EDR · LSA protection · ASR LSASS-regel Preventie
Defense Evasion Obfuscatie, LOLBins (regsvr32, msbuild, mshta) ASR-regels · EDR LOLBin-detectie Beide
Credential Access Browser-SQLite, DPAPI, LSASS ASR LSASS · browser-hardening · beheerde password manager Beide
Discovery (AD) net group /domain, BloodHound-collectie Defender for Identity (AD-recon-detectie) Detectie
Lateral Movement SMB/WMI/RDP met gestolen creds, cookie-replay Segmentatie · LAPS · Conditional Access (token binding) · SIEM Beide
Collection Browser-profielen, fileshare-mount Audit-logging op shares (EID 4663) · DLP/UEBA Detectie
Exfiltration HTTPS POST naar C2, WebDAV-variant Firewall-egress · TLS-inspectie · ASR 'block WebDAV' Beide
Command & Control Dead-drop resolvers, HTTPS C2 DNS-filter · domain-reputation in SIEM Detectie
Impact Datadiefstal + leaksite Immutable back-up · geteste restore (incl. DC) · IR-runbook · crisisplan Herstel

Preventie versus detectie

Een gezonde posture heeft op het kritieke pad meerdere chokepoints, zodat het uitvallen van één laag niet meteen de hele keten opent.

Restrisico's die je bewust accepteert

Niet alles is realistisch af te dekken. Maak deze expliciet in plaats van ze te verzwijgen:

Impact-anker

Het scenario dat je wilt voorkomen is publiek geïllustreerd door de aanval op een Nederlandse gemeente in maart 2026: na een ClickFix-uitvoering werden binnen twee dagen honderdduizenden bestanden geëxfiltreerd. Eén geslaagde keten kan dus een groot incident worden - de business case voor deze maatregelen is risicogebaseerd, niet gebaseerd op het aantal incidenten.

Bronnen (publiek)

Verhouding tot de zelfcheck aanvalspaden. De tabel hierboven volgt de volledige keten van een aanval, met alle MITRE-fasen. De zelfcheck toetst per pad een handvol barrieres; ClickFix is daar AP09, met application control en ASR, browserhardening, lokale administratorrechten en EDR als chokepoints. Deze tabel is dus de uitgewerkte keten, de zelfcheck de snelle toets. Wijzigt de bron paden.json, dan volgt de zelfcheck; deze tabel is een eigen, gedetailleerdere snit en wordt met de hand onderhouden.

Bewijs

Zo leg je het uit

Een aanval is geen moment maar een reeks stappen, en je hoeft niet elke stap te stoppen. Waar je preventie hebt, stopt de aanval; waar je alleen detectie hebt, zie je hem en kun je ingrijpen; waar je niets hebt, loopt hij door. Deze tabel maakt dat zichtbaar in plaats van dat het een aanname blijft.

Voor bestuur is de kern dat we bewust kiezen. Sommige stappen dekken we niet af omdat het niet kan of niet in verhouding staat, en dat schrijven we op met een naam erbij. Dat is iets anders dan het over het hoofd zien.

Hoe dit samenhangt

Deze handleiding hoort bij de barrieres edr en execution uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

De funderingen onder die twee barrieres zijn EDR inrichten met dekking en isolatie en Werkplekanalyse op het Microsoft-platform; deze handleiding legt ze naast de keten. De methode erachter staat in Meten voordat je ingrijpt.

Licentie

EUPL-1.2.