Agentic MDR in de praktijk: kijk ons IVON-webinar terug

Agentic MDR in de praktijk: kijk het IVON-webinar terug, met een live demo waarin een identity-signaal een echt onderzoek en een leesbaar verdict krijgt.

Vanochtend gaven Rik en ik het webinar "Meet IVON: zo werkt agentic MDR". Een uur, met als hart een live demo: IVON dat een echt identity-signaal oppakt, onderzoekt en tot een oordeel komt. Geen slides over een demo, de demo zelf. De opname staat hieronder. Wie het gemist heeft kan het hele uur terugkijken, en dit is wat je dan ziet.

Meet IVON: zo werkt agentic MDR (webinar-opname) Afspelen kan om YouTube-cookietoestemming vragen. Liever daar kijken? Open de video op YouTube (nieuw venster).

Waarom we dit webinar gaven

Microsoft 365 is goed in detecteren. Het is niet goed in beslissen. Wie Defender en Entra aanzet, krijgt geen rust maar een wachtrij. Risky sign-ins, impossible travel, verdachte OAuth-consents, gewijzigde inbox-regels: juist de identity-signalen stapelen op. Ze blijven niet liggen omdat ze onbelangrijk zijn, maar omdat niemand tijd heeft om ze allemaal uit te zoeken.

En precies daar zit het risico. Een echte business email compromise ziet er in de wachtrij hetzelfde uit als alle ruis eromheen. Die verstopt zich ertussen, en de ruis wint het van je agenda.

Dat is de faalmodus die we in het webinar laten zien. Niet gemiste detectie. Een wachtrij die niemand toekomt.

Wat agentic MDR anders doet

IVON is de agentic laag van onze Identity-First MDR voor Microsoft 365. Geen chatbot die een alarm samenvat en er een score op plakt. Het logt in zoals een analist dat doet en onderzoekt echt: live queries tegen Sentinel, Defender en Entra ID, in jouw tenant, op het moment van onderzoek. Eerst checkt het wat het in die tenant kan zien, daarna draait het de verrijkingsqueries die een menselijke analist ook zou draaien.

Elk onderzoek eindigt in een van vier verdicts: true positive, benign true positive, false positive of inconclusive. Die laatste is geen oordeel maar een overdracht. Bij twijfel legt IVON niets vast; het gaat naar een mens, met de redenering en het bewijs erbij.

De demo: een identity-signaal, een echt onderzoek

Het hart van het webinar. Een signaal komt binnen en IVON pakt het op. Het trekt het incident en alle alerts binnen in een eigen workspace en bouwt een bewijs-bundel: gerelateerde alerts op dezelfde gebruiker erbij, inclusief alerts die Microsoft zelf niet aan het incident had gekoppeld. Dat blijft voor mij het moment om naar te kijken: het vindt dingen die de detectielaag niet aan elkaar had geknoopt.

Daarna de identity-checks uit het BEC-playbook: sign-in-baselining, impossible travel, inbox-rule-tampering, OAuth-consent, mailbox-export. En dan een verdict, met een geschreven onderbouwing die je gewoon kunt lezen. Geen scoring van een alarm, een onderzoek. In de opname zie je het tempo van IVON zelf het verhaal vertellen.

Wat je terugkrijgt

Geen statusvlag maar een dossier: wat er gebeurde, waarom, en de redenering achter de classificatie. Het bewijs zit erbij, plus de query-jobs die IVON draaide. Die kun je terugkijken en opnieuw uitvoeren. Er is een volledig transcript van het onderzoek. Bij true positives stelt IVON remediaties voor uit een catalogus die jij per tenant bepaalt, ter goedkeuring. En als je het compact wilt: een rapport van één pagina, on demand.

Een dossier dat je zes maanden later nog kunt teruglezen, ook als degene die het toen bekeek er niet meer werkt. Dat is de leesbaarheid waar we het in de uitnodiging over hadden.

Wat als 'ie fout zit

De vraag die iedereen terecht stelt, dus die hebben we in het webinar de tijd gegeven. Het antwoord zit in de bouw, niet in een belofte.

IVON leest en stelt voor, het schrijft nooit zelf. Het raakt je productie niet aan; het levert intentie, en een apart systeem beslist of er iets gebeurt. Inconclusive betekent escalatie naar een mens, geen gok. Heeft een mens eenmaal geoordeeld, dan mag de agent dat niet meer overschrijven; dat is afgedwongen in het systeem, geen beleidsdocument. Het weet wat het niet kan zien en zegt dat, in plaats van gaten te vullen met stellige verzinsels. Toestemming is een harde poort: geen consent op de tenant, geen agent. En er zit een uitgavenplafond per incident op, met een volledige auditlog waarin elk verdict herleidbaar is naar wie, of wat, het deed.

Auto-remediatie op basis van een vooraf goedgekeurd schema is roadmap, en die twee houden we bewust uit elkaar. Wat je in de opname ziet draaien, draait vandaag echt. Uitvoeren blijft mensenwerk.

Voor MSP's

Het derde blok van het webinar. IVON is multi-tenant van origine: per-tenant toestemming, een capability-matrix van wat het in die tenant kan zien, en een remediatie-catalogus die jij per tenant vaststelt. Nieuwe tenants starten in observatie. En attributie is altijd een veld, nooit een aanname: "IVON classificeerde dit" versus "een analist deed dat" staat gewoon in het dossier.

Voor een MSP is de winst schaal zonder dat elke tenant een eigen analist nodig heeft. Voor de eindklant: een onderzoek per incident in plaats van een plek in de wachtrij.

Kijk het terug

In één zin: elk identity-signaal krijgt een echt onderzoek en een leesbaar oordeel, voordat er iemand gebeld wordt. IVON stelt voor, jij beslist.

Iedereen die je MDR verkoopt, claimt dat eerste deel. Het verschil is dat je het in deze opname echt ziet gebeuren. Kijk vooral zelf, en heb je vragen: stel ze direct aan ons.

Terug naar blog
Deel dit artikel