Black Hat 2026 bracht deze week in Las Vegas veel nieuwe securitybeloftes op tafel. Toch maakt het aanbod het lastig om snel te zien wat er echt verandert: welke tools gaan verder met AI, welke automatisering komt er bij en waar ligt de nadruk op governance, herstel en bescherming van gevoelige data? Hieronder vind je een compacte, inhoudelijke samenvatting van de belangrijkste vendor-aankondigingen die SecurityWeek tijdens Black Hat 2026 de revue liet passeren.
Agentic AI voor exposure en kwetsbaarheden
Een opvallende rode draad is de verschuiving van “handmatig testen” naar continue, agent-gedreven workflows. Astelia lanceerde agentic AI exposure management voor zijn platform. Daarbij gaat het om geautomatiseerde reachability-analyse en herstelprocessen door de hele levenscyclus van een kwetsbaarheid heen.
Wat dit onderscheidt, is dat het platform nieuwe meldingen kan evalueren op bereikbaarheid en operationele impact. Vervolgens kan het remediation afstemmen tussen security- en IT-teams. Cruciaal: op belangrijke beslismomenten blijft human approval bestaan en alle acties worden gelogd zodat ze controleerbaar en auditeerbaar zijn.
Continue dataclassificatie in plaats van eenmalige labels
AvePoint introduceerde een nieuwe aanpak voor dataclassificatie. Met Kinetic Classification worden data-inzichten niet langer gezien als een eenmalige taak, maar als iets dat continu opnieuw wordt beoordeeld. Het doel is om gevoeligheidsniveaus te herwaarderen binnen Microsoft 365, Google Workspace en andere bedrijfsapplicaties.
Daarnaast breidde AvePoint zijn Rapid Recovery-systeem uit met extra tooling. Dat moet teams helpen om sneller en gerichter prioriteit te geven aan het herstellen van kritieke data na incidenten, inclusief een wizard en een snellere herstelstap voor Entra ID.
Bedreigingen met AI: van exploitontwikkeling tot supply chain
CrowdStrike publiceerde zijn 2026 Threat Hunting Report en zet daarin sterk in op één idee: AI is inmiddels ingebed in moderne aanvallen. Volgens de rapportage gebruiken aanvallers AI om aanvallen sneller uit te voeren, om kwetsbaarheden te benutten binnen uren na publieke bekendmaking en om juist enterprise AI-systemen en onderdelen van de software supply chain te targeten.
Naast die automatisering signaleert het rapport ook een stijging in cloudgerichte aanvallen en incidenten rond AI-supply chain compromissen. Ook misbruik van vertrouwde authenticatiestromen krijgt aandacht, wat organisaties extra reden geeft om AI-omgevingen niet alleen te gebruiken, maar ook goed te beveiligen.
Cisco Talos: hoe AI en LLM’s praktijkaanvallen versnellen
Cisco Talos bracht eveneens nieuw onderzoek uit over het gebruik van AI en LLM’s in echte cyberaanvallen. Daarbij baseert het team zich op onder andere teruggevonden prompt logs, aanvalstools en gesprekken van threat actors.
De kern: aanvallers hebben in veel gevallen geen “ingewikkelde jailbreaks” nodig. Sterke groepen gebruiken AI eerder als ontwikkelhulp om malafide code en exploitontwikkeling sneller vorm te geven. Bovendien wordt AI in meerdere stappen van de aanvalsketen ingezet, van ontwikkeling tot operationele uitvoering.
Governance voor AI-agents: ontdekken, monitoren en bewijzen
Waar de ene groep tools bouwt om meer te automatiseren, proberen andere vendors het risico van autonomie te beheersen. Drata breidde zijn Trust Management Platform uit met een onderdeel voor AI Agent Governance, beschikbaar via limited availability.
Het doel van deze module is om AI-agents binnen organisaties te ontdekken, te monitoren, te govern en de traceability ervan aantoonbaar te maken. De eerste uitrol start voor Anthropic, met early access-klanten die volgens de aankondiging al end-to-end in productie draaien.
Autonome pentesting die “daadwerkelijk exploiteert”
Horizon3 kondigde een uitbreiding aan voor zijn NodeZero-platform. Met NodeZero WebApp Pentesting kan het platform webapplicaties autonoom en “veilig” testen op dezelfde manier als aanvallers dat zouden doen.
De claim is dat het resultaat niet alleen gaat over theoretische zwakheden, maar over wat echt exploiteerbaar is. Daarbij wordt per aanvalspad ook de business-impact gekwantificeerd en worden routes gekoppeld aan tactieken van bekende threat actors. De aankondiging komt kort na een investering van 250 miljoen dollar.
RMM Guard: remote monitoring beperken tegen misbruik
Huntress breidde zijn Managed ESPM-aanpak uit met een gratis component: RMM Guard. Dit geldt voor klanten met een agent geïnstalleerd. De focus ligt op het detecteren en blokkeren van rogue remote monitoring en management tools die aanvallers gebruiken om toegang te krijgen én te behouden.
RMM Guard identificeert en blokkeert volgens de aankondiging ongeautoriseerde RMM-software op endpoints voordat die kan worden ingezet voor persistentie of remote control. Teams kunnen daarnaast aangeven welke RMM-tools wel zijn toegestaan en welke niet. Ook zijn er extra beschermingsmaatregelen voor geïsoleerde machines, zodat goedgekeurde remote access tools niet automatisch onbeperkt toegang krijgen.
Deze release verschijnt bovendien tegen de achtergrond van een nieuw N-central RMM-kwetsbaarheid die in het wild wordt misbruikt.
Coding agents beveiligen op endpointniveau
Legit Security bracht VibeGuard 2.0 uit, een endpoint-based oplossing die AI-coding agents ondersteunt en tegelijkertijd beschermt. Het gaat daarbij om het ontdekken en beveiligen van agenten zoals Claude Code, Cursor en GitHub Copilot.
De aanpak is concreet: op het endpoint worden policy enforcement en granulaire controls toegepast op specifieke agent-commando’s en tools. Nieuwe functies richten zich onder meer op guardrails rond skill discovery, het blokkeren van risicovolle acties, en beveiligingscontroles rond MCP.
Daarnaast bevat de update command monitoring voor ingebouwde of aangepaste policies, plus anti-tampering bescherming. Het idee daarachter is helder: voorkomen dat een agent of gebruiker een beveiligingslaag kan uitschakelen.
Sensitive data zichtbaar maken en doorverwijzen naar remediation
Netskope kondigde DataSec Command Center aan. Dit is onderdeel van Netskope One en positioneert het als een unified control plane: het systeem ontdekt, begrijpt en volgt gevoelige data ongeacht waar die staat of naartoe beweegt—van AI-omgevingen tot het netwerk.
Voor securityteams zou dit moeten zorgen voor end-to-end zichtbaarheid. Belangrijker nog: er wordt een “seamless path” geclaim van ontdekking naar daadwerkelijke remediatie binnen het gehele datalandschap.
Continu security testen met een pay-as-you-go model
ProjectDiscovery maakte zijn platform Neo v1 algemeen beschikbaar en introduceerde een pay-as-you-go model. Na zes maanden private beta met enterprise klanten wil ProjectDiscovery teams helpen om van periodiek, handmatig testen over te stappen naar continue security die parallel aan ontwikkeling draait.
Met Neo kunnen teams autonome security testing inzetten op code, applicaties, API’s, cloud en netwerken. De belangrijkste verandering voor organisaties zit in de eenvoud van toegang: minder traditionele procurement- en budgetdrempels, aldus de aankondiging.
Scanless kwetsbaarheidsdetectie met advisories als startpunt
Qualys voegde scanless detection toe aan zijn Enterprise TruRisk Management (ETM)-platform met InstaScan. Achter de schermen draait dit op een AI-agent (Agent Insta) die continu nieuw gepubliceerde vendor advisories koppelt aan de asset inventory en telemetry van een organisatie.
Het platform normaliseert software-identiteiten naar standaard identifiers, zoals CPE’s en PURLs. Daarna worden getroffen assets gemarkeerd en worden bevindingen voorzien van confidence-scoring. In plaats van wachten op geplande scans, wordt het risico dus sneller “aangekoppeld” zodra informatie beschikbaar komt.
Certificaatbeheer automatiseren met integraties
Sectigo lanceerde Sectigo Orchestration Gateway (SOG), een automatiseringslaag binnen zijn Sectigo Certificate Manager. Daarmee kunnen IT-teams volgens de aankondiging certificaatontdekking, uitgifte, vernieuwing en deployment automatiseren via één installatie.
Het gaat om meerdere componenten—zoals servers, load balancers, CDNs, WAF’s en access systemen—met native ondersteuning voor onder meer IIS, Apache, F5, NGINX en Citrix. Ook zijn er directe integraties met credential managers zoals CyberArk, Delinea, HashiCorp en BeyondTrust voor just-in-time ophalen van credentials.
Autonome defense, “headless” en cloud runtime bescherming
Sevii breidde zijn Sevii Autonomous Defense & Remediation (ADR) platform uit met een Autonomous Preemptive Security-module. Deze module zou continu externe en interne cyber intelligence omzetten naar autonome hypothesis hunting, exposure validation, compromise detectie en autonome remediatie.
Sysdig kwam daarnaast met Sysdig Secure AI, een AI-native toevoeging aan zijn CNAPP-platform. De manier waarop AI wordt ingezet, komt in drie vormen terug: autonome agents die prioriteiten stellen en remediations uitvoeren, een “headless” mode die integreert met AI coding agents, en een GenAI-assistent die risico’s en fixes uitlegt in begrijpelijke taal.
Autonomous IT en exposure mapping
Tanium breidde zijn Autonomous IT Platform uit met agentic en exposure tools. Binnen Tanium Atlas werd onder meer Agentic Performance Analysis geïntroduceerd voor root-cause tracing. Verder kwamen er background AI agents die alert-to-resolution workflows autonoom uitvoeren.
Daarnaast werd een MCP Server toegevoegd die Tanium-data ontsluit richting klanten, zoals Claude en Microsoft Security Copilot. Voor exposure management voegde Tanium volgens de aankondiging External Attack Surface Management en Attack Path Mapping toe. Ook werd agent-guided threat hunting aangekondigd, waarbij hunts hypothese-gedreven zijn en gekoppeld worden aan MITRE ATT&CK.
Een SOC “brein” dat leert van eerdere onderzoeken
Torq introduceerde Torq SOC Brain als self-learning laag bovenop zijn AI SOC Platform. Het systeem leert volgens de aankondiging van historische onderzoeken, analystbeslissingen en organisatie-specifieke security operations om een gepersonaliseerde intelligence engine op te bouwen.
De werking wordt beschreven via capabilities als Recall, Reflex en Retrospect. Daarmee wil het platform redeneren vanuit precedent en de securityhistorie binnen de organisatie, zodat threat classificaties met de tijd steeds beter aansluiten op de risicologica van het team.
Config drift remediation voor OT en IoT
Viakoo kondigde Device Configuration Manager (DXM) aan. Dit moduleert de Viakoo Action Platform en richt zich op het corrigeren van configuratie-afwijkingen (configuration drift) in OT en IoT-omgevingen.
DXM is “agentless” en controleert continu device-instellingen tegen vooraf gedefinieerde baselines. Wanneer er ongeautoriseerde wijzigingen zijn, worden die gemarkeerd en worden apparaten automatisch teruggezet naar een compliant staat. Integraties worden uitgebreid met onder meer Armis, Forescout, Nozomi Networks, Claroty en Tenable. Beschikbaarheid wordt verwacht in Q4 2026.
Status van kwetsbaarheidsremediatie: 79% heeft nog risico’s
Vicarius publiceerde “Exposed and Unfixed: The 2026 State of Vulnerability Remediation”. Het rapport stelt dat siloed workflows en handmatige administratieve overdrachten ervoor zorgen dat 79% van de organisaties kwetsbaarheden blijft blootstellen aan bekende exploits, ondanks dat ze die al kenden.
Daarnaast wordt gemeld dat 75% van de kritieke reacties vooral leidt tot het starten van een administratieve workflow, zonder dat de dreiging echt is opgelost. Verder beschouwt de helft van de organisaties een kwetsbaarheid als “closed” op basis van risicacceptatie of het aanmaken van tickets, zonder een gevalideerde rescan om te bevestigen dat de patch daadwerkelijk werkt. Ook kwam in het verleden 12 maanden bij 79% een security incident voor dat verband hield met een kwetsbaarheid die al in de inventory stond.
Mobile forensics automatiseren voor snelle incidentanalyse
Zimperium bracht Deep Insights uit, een mobile forensic investigation tool die analyse van mobiele apparaataanvallen wil automatiseren. Het systeem reconstrueert volledige aanvalstijdlijnen op basis van verzamelde bewijzen, zodat tier-one SOC-analisten incidenten kunnen onderzoeken zonder specialistische mobile forensics-kennis.
Ook draait Deep Insights geautomatiseerde vergelijkingen van voor- en na-travel data om verdachte veranderingen in de toestand van een toestel te signaleren. Algemene beschikbaarheid wordt verwacht in september 2026.
Wat betekent dit voor organisaties?
De aankondigingen tijdens Black Hat 2026 laten zien dat security steeds vaker draait om drie bewegingen: (1) meer AI-gestuurde automatisering in exposure, testing en defense, (2) extra aandacht voor governance en controle—zeker bij AI-agents—en (3) het dichterbij brengen van detectie en herstel, met minder afhankelijkheid van geplande scans of handmatige overdrachten.
Tegelijkertijd onderstrepen de onderzoeksclaims dat aanvallen mee versnellen. Dat maakt het belangrijk om niet alleen nieuwe tools te bekijken, maar ook je processen rondom traceerbaarheid, validatie van fixes en veilige bediening van remote of agentic componenten te herijken.
Wil je daarnaast zien hoe aanvallers AI en authenticatie misbruiken in de praktijk, dan sluit dit aan bij eerdere berichtgeving over moderne kapingtechnieken, zoals weaponized email AI en accountkaping.
Bron: https://www.securityweek.com/black-hat-usa-2026-summary-of-vendor-announcements-part-2/
