Direct naar de inhoud
Cybersecurity

SOC zicht op DORA-aanvallen: kan dat echt?

SOC zicht op DORA

DORA is sinds januari 2025 van kracht in de EU. In het eerste jaar lag de nadruk vooral op het opzetten van governance, het beoordelen van derde partijen en het vastleggen van escalatie- en incidentprocessen. Nu, in jaar twee, verschuift de uitdaging: je moet aantonen dat je controle en detectie in de praktijk werken. Met SOC zicht op DORA als kernvraag: heeft jouw security team genoeg zicht om een actieve inbraak te ontdekken, te onderzoeken én in te schalen?

In dit artikel lees je hoe continue monitoring en vooral netwerkcontext helpen om afwijkingen tijdig te herkennen. Ook wordt duidelijk waarom NDR (Network Detection and Response) een logische aanvulling is op inventaris, configuraties en losse security alerts.

Van beleid naar bewijs: wat DORA in jaar twee vraagt

Waar organisaties in het begin vooral documenten moesten maken, vragen toezichthouders nu om effectiviteit. Dat raakt rechtstreeks aan de manier waarop je ICT-incidenten analyseert en hoe je toezicht houdt op ICT-risico. Voor SOC-teams betekent dit dat je niet alleen wilt weten wat je hebt, maar dat je ook moet kunnen aantonen wat er gebeurt wanneer de dreiging opduikt.

DORA schrijft geen specifieke beveiligingsstack voor. Toch leunen meerdere vereisten op het idee van continue zichtbaarheid in je ICT-omgeving. Zonder die zichtbaarheid wordt het lastig om in een echt incident te onderbouwen wat er is gebeurd, welke systemen geraakt zijn en wat de impact is.

Continue monitoring: niet alleen een inventaris

Continue monitoring klinkt in eerste instantie als: “we weten welke systemen we hebben”. Maar dat is slechts de basis. Voor DORA gaat het erom dat je processen en controles hebt die security en functioneren van het ICT-ecosysteem continu kunnen bewaken.

Een asset inventory helpt je om systemen te identificeren. Configuratiedocumentatie laat zien hoe onderdelen volgens ontwerp met elkaar horen samen te werken. Security logs en endpoint telemetry geven gedetailleerde informatie over activiteit op individuele systemen.

Toch ontstaat er in de praktijk vaak een gat: bronnen geven niet altijd een volledig beeld van communicatie tussen systemen. Dat geldt extra wanneer je te maken hebt met oudere infrastructuur, gespecialiseerde appliances, ongecontroleerde of onbeheerde apparaten, of situaties waarin endpoint-telemetrie beperkt beschikbaar is. Juist in die “blinde vlekken” kan een aanvaller proberen om de aanvalsketen te laten doorlopen.

NDR als brug tussen losse signalen en echte aanvalspatronen

Daar komt NDR in beeld. NDR helpt om informatie samen te brengen over hoe systemen communiceren, en maakt afwijkingen zichtbaar ten opzichte van een normaal patroon. Het gaat daarbij niet enkel om het detecteren van events, maar ook om timing, volume en richting van netwerkverkeer.

Een eenvoudig voorbeeld: een applicatie voor betaalrouting communiceert normaal met een externe credit assessment dienst. Wanneer die applicatie ineens tijdens niet-werkuren veel meer met onbekende interne hosts begint te praten, dan kan netwerktelemetrie die afwijking boven water krijgen. Zelfs als de applicatielogs geen duidelijke alarmbel geven, kan netwerkcontext het verschil maken.

Afwijkingen herkennen is één ding; context geven is waar het knelt

DORA vraagt om snelle detectie van anomalieën en incidenten. Maar securityteams krijgen in de praktijk te maken met een overvloed aan alerts. Het probleem is zelden dat je niets ziet; het probleem is dat je niet altijd weet welke alert onderdeel is van een groter incident.

Neem een scenario waarin EDR een verdacht proces detecteert, terwijl een identity-systeem tegelijkertijd een verdachte login signaleert. Los van elkaar voelt dat als twee afzonderlijke signalen. Met netwerkdata kun je verbinden: welke systemen communiceerden, welke protocollen werden gebruikt en wat er daarna volgde.

Dat is relevant omdat aanvallen vaak sporen achterlaten in netwerkverkeer, bijvoorbeeld bij command-and-control, reconnaissance, laterale beweging of het overdragen van data. Ook als andere telemetrie incomplete is, blijft netwerkbewijs vaak bruikbaar.

Van alert naar onderzoek: netwerkbewijs op schaal

Een belangrijk voordeel van NDR is dat het netwerkbewijs gestructureerd en protocol-niveau gericht bruikbaar maakt. Daardoor kan een analyst sneller onderzoeken in plaats van incidenten van losse silo’s opnieuw te moeten reconstrueren.

Die context helpt om de scope en impact van een incident vast te stellen. En dat is niet alleen operationeel handig: het ondersteunt ook de rapportagevereisten die volgen wanneer een ICT-incident als groot wordt aangemerkt.

Snelheid in incidentrespons: evidence op tijd beschikbaar

DORA benadrukt dat initiale notificatie zo vroeg mogelijk moet gebeuren, met strikte tijdslijnen (niet later dan vier uur na classificatie als een major ICT-related incident, en niet later dan 24 uur nadat de organisatie zich bewust wordt van het incident).

Wat je in die periode nodig hebt, is niet alleen “een alarm”, maar duidelijke toegang tot netwerkbewijs. Met voldoende zicht kun je sneller de juiste stappen nemen: verdachte verbindingen isoleren, vaststellen welke systemen betrokken zijn en de noodzakelijke incidentregistraties tijdig samenstellen.

In complexe IT-omgevingen is dat extra belangrijk, omdat aanvallen zich vaak niet netjes beperken tot één enkel subnet of één enkel device. Snelle netwerkcontext versnelt het bepalen van “waar” en “waardoor” de keten doorloopt.

Derde partijen: contracten zijn niet genoeg

Een ander terrein waar SOC zicht op DORA direct betekenis heeft, is third-party ICT risk management. DORA richt zich op de beoordeling van leveranciers en op contractuele afspraken (zoals toegestaan toegangsniveau en operationele grenzen).

In papier klopt het plaatje vaak, maar in de praktijk kan de manier waarop een provider-verbinding werkt afwijken van wat documentatie voorspelt. Met netwerkdata kun je zien hoe providersoftware pakketten, tunnels en API-integraties daadwerkelijk functioneren binnen jouw omgeving.

Als een leverancier bijvoorbeeld gecompromitteerde credentials heeft, blijft de toegang “legitiem” lijken. Het gedrag verandert echter. NDR kan helpen om die gedragsverandering zichtbaar te maken binnen je eigen IT-context.

Concreet kun je dan vragen beantwoorden zoals:

  • Welke interne systemen wordt de verbinding gebruikt om te benaderen?
  • Komt het dataverkeer overeen met het toegestane bereik?
  • Verandert de timing, protocollen of hoeveelheid data ten opzichte van normaal?

Die vragen zijn precies het type evidence dat contracten en leverancierstests vaak niet volledig kunnen leveren.

Year two als test: werkt het controlemechanisme echt?

In jaar twee wordt duidelijk dat netwerkzicht direct samenhangt met DORA-vereisten rondom continue monitoring, detectie en snelle reactie. Daarnaast is netwerkdata nuttig voor diepgaand onderzoek naar incidenten waarbij derde partijen betrokken zijn.

De praktische vraag die je SOC zichzelf moet stellen is eigenlijk heel simpel: heb je voldoende bewijs om een aanval te begrijpen en in te perken?

NDR kan die bewijslaag leveren door te tonen hoe systemen communiceren, waar anomalieën optreden en hoe incidenten zich door je omgeving bewegen. Daarmee sluit je aan op wat DORA vraagt voor het detecteren, onderzoeken en responderen op ICT-gerelateerde incidenten.

Wat je vandaag kunt nalopen in je eigen SOC

Als je wilt weten of je SOC klaar is voor die “bewijsfase”, kun je het beste starten met een korte evaluatie van je zichtbaarheid:

  • Heb je dekking buiten alleen inventaris en endpointlogs? Kijk specifiek naar de communicatie tussen systemen en naar plekken waar endpoint-telemetrie beperkt is.
  • Kun je afwijkingen koppelen aan een mogelijke aanvalsketen? Let op of je netwerkcontext in staat stelt om signalen (processen, logins, verbindingen) samen te brengen.
  • Kun je snel de scope bepalen? Denk aan isoleren van verbindingen en het traceren van betrokken systemen binnen de tijdslijnen.
  • Kun je third-party gedrag toetsen in productie? Niet alleen “of de verbinding bestaat”, maar of timing, volume en doelwijzigingen afwijken.

Als je deze punten goed kunt onderbouwen, vergroot je de kans dat je niet alleen compliance-werk doet, maar ook daadwerkelijk operationele controle heeft tijdens incidenten.

Gerelateerd: waarom volledige zichtbaarheid in de praktijk telt

Het blijft een terugkerend patroon: aanvallen benutten verschillen tussen wat je denkt te zien en wat er echt gebeurt. In eerdere berichtgeving over cyberincidenten en aanvallen zie je dat het hebben van de juiste context—en het koppelen van signalen—sterk bepaalt hoe snel en goed teams kunnen ingrijpen. Bijvoorbeeld bij verborgen of misbruikte technische sporen die pas duidelijk worden wanneer je dieper kijkt naar activiteit en communicatie.

Wil je meer lezen over hoe netwerksignalen en incidentdata het verschil maken? Bekijk dan ook dit artikel over een malafide pakket dat zich wist te verstoppen in runtime-code via een B-tree-achtige aanpak: Bron: https://thehackernews.com/2026/09/dora-year-two-can-your-soc-actually-see.html