Laat IVON een van je eigen Defender-meldingen onderzoeken

Van de 165 Defender XDR-alarmen die in juli 2026 bij dertien beta-omgevingen binnenkwamen, viel 71,5 procent in de laagste twee dreigingsniveaus. Precies de laag die blijft liggen. Vanaf vandaag kun je er een gratis door IVON laten onderzoeken.

Attic Security

Er ligt bij vrijwel elke Microsoft 365-beheerder een stapel meldingen waar niemand aan toekomt. Niet uit onwil, maar omdat de dag eindig is. Je werkt van boven naar beneden: eerst High, dan Medium, en de rest als er tijd overblijft. Die tijd blijft zelden over.

Vanaf vandaag kun je er een van laten onderzoeken. Elke Nederlandse Microsoft 365-beheerder kan één eigen Microsoft Defender-incident gratis door IVON laten analyseren. Je koppelt je omgeving via een eenmalige toestemming, kijkt live mee terwijl de analyse loopt, en krijgt aan het eind een compleet incidentrapport. Dat heet het IVON-incidentonderzoek.

De onderkant is groter dan je denkt

De aanleiding is een risicoanalyse die we maakten op de meldingen bij de eerste klanten van IVON, dat we in juni lanceerden. Van de 165 Defender XDR-alarmen die in juli 2026 bij dertien aangesloten beta-deelnemers binnenkwamen, viel 71,5 procent in de laagste twee dreigingsniveaus die Microsoft aan incidenten toekent: Informational en Low. De beta kwam in juli op gang en niet alle tenants waren de hele maand aangesloten, dus lees het als een momentopname en niet als een wetmatigheid.

Het zijn precies de lagen die als eerste blijven liggen zodra een IT-team met beperkte capaciteit moet kiezen welke incidenten het verder analyseert. En het zijn de lagen waarin een reële dreiging het langst onopgemerkt kan blijven.

Dreigingsniveau laag, toch onderzoek nodig

Begin augustus onderschepte Defender op een werkplek van een beta-deelnemer een ClickFix-aanval, waarbij een medewerker via een nagemaakte foutmelding zelf een schadelijk commando uitvoerde. Defender blokkeerde die uitvoering, maar classificeerde de melding als Low: geen serieuze dreiging.

IVON stelde vast dat het wel degelijk om een gerichte aanvalspoging ging, en onderzocht daarom of er andere sporen in het netwerk waren achtergebleven. Die bleken er niet te zijn. Het risico was inderdaad beperkt, maar dat wist niemand zeker totdat IVON het had uitgezocht.

ClickFix is een aanvalstechniek waarbij cybercriminelen gebruikers via een valse foutmelding of verificatiestap, bijvoorbeeld een nagebootste CAPTCHA, verleiden om zelf een schadelijke opdracht te kopiëren en uit te voeren op hun computer. Het is een manier om toegang te krijgen tot een organisatie, en vaak de eerste stap in een bredere aanvalsketen: na de initiële toegang volgen diefstal van inloggegevens, verspreiding van ransomware of verdere infiltratie.

Erik Remmelzwaal, CEO van Attic Security:

"Met meldingen die niet als ernstig risico worden gezien, wordt meestal niks gedaan. Dat is een groot risico want cyberaanvallen zijn geëvolueerd tot handelingen die bijna niet te onderscheiden zijn van legitiem gebruik door medewerkers. Bij een kleine of externe IT-afdeling ligt de grens waarboven iets wordt uitgezocht vaak nog veel hoger dan bij een team met eigen analisten. Tegelijkertijd weten mkb'ers dat ze doelwit van cybercriminelen zijn en dat knaagt aan de gemoedsrust. Met een snelle en geautomatiseerde analyse van de kleinste indicatoren geven we mkb'ers weer meer grip op hun cybersecurity. We bieden het eerste onderzoek gratis, zodat ze een van de meldingen die ze toch niet vertrouwen kunnen laten onderzoeken."

Bart Peters, IT Specialist bij IT-dienstverlener Digima Service & Support, ziet dat in de praktijk terug:

"Wat ik met Attic en IVON eigenlijk koop, is rust. Niet alleen voor mijn klanten, maar ook voor mezelf."

En:

"Maar cybercriminelen houden zich natuurlijk niet aan kantooruren. Ik krijg steeds vaker berichten van klanten buiten werktijd met teksten als: 'Help, ik heb op iets verkeerds geklikt.' Dat zijn precies de situaties waarin je wilt weten dat er direct wordt meegekeken, ook als ik zelf even niet beschikbaar ben."

Wat je precies doet

De koppeling wordt gelegd door iemand met security-adminrechten op de eigen Microsoft 365-omgeving. Je rolt geen agent uit, je stuurt ons geen data en er is geen onboardinggesprek. Je geeft toestemming in Microsoft Entra ID, komt terug op onze site, en het onderzoek start meteen.

Het rapport verschijnt in hetzelfde browserscherm en is aan die sessie gebonden. Er is geen deelbare link en we sturen niets per e-mail na. Wil je het rapport houden, download het dan uit dat scherm voordat je de sessie sluit. Sluit je de sessie, dan is het rapport weg, ook als er nog geen 24 uur voorbij zijn.

Zodra het rapport is opgeleverd vervalt het toegangstoken en kunnen wij niets meer uit je omgeving lezen. Binnen 24 uur na die oplevering vervallen de voor het onderzoek verzamelde gegevens, het rapport en de sessie. Dat is bewust kort. Wat er niet meer staat, hoeft ook niet bewaakt te worden.

De volledige afspraken over wat er met je gegevens gebeurt en wie ze verwerkt, staan in de voorwaarden van het incidentonderzoek. Lees dat even door voordat je toestemming geeft. Dat is geen formaliteit: het staat er zo expliciet omdat je ons toegang tot je eigen omgeving geeft.

Starten kan op atticsecurity.com/incidentonderzoek.

Dit is niet de proefperiode

Twee dingen die vaak door elkaar lopen, en die wij overal uit elkaar houden.

Het IVON-incidentonderzoek is eenmalig en gratis: één Defender-melding, één toestemming, één rapport. Geen account, geen verkoopgesprek vooraf.

Attic 14 dagen gratis is de proefperiode. Daarmee test je de volledige dienst inclusief IVON op je hele omgeving, veertien dagen lang. Dat is de logische vervolgstap als het rapport je bevalt, niet hetzelfde aanbod.

Waar het op draait

IVON is de agentic laag op Attic's Identity-First Agentic MDR voor Microsoft 365. Die laag signaleert en onderzoekt meldingen, en pakt ze aan met menselijk toezicht en waar dat mag. De software draait op de bestaande Microsoft 365-licentie van je organisatie.

Escalaties komen 24 uur per dag binnen, via e-mail, webhook of de Attic-app. We bellen niet. De backend draait op Hetzner in Duitsland, met Finland als uitwijk. Taalmodel-aanroepen lopen via Azure AI Foundry, binnen de EU. We trainen niet op klantdata. De audit-trail blijft bij Attic zelf.

Meer over hoe de dienst werkt staat op de productpagina. Wat er deze maand aan de dienst is veranderd staat in de release notes 2026.9.0.

Over NIS2 en de Cyberbeveiligingswet

Attic maakt een organisatie niet NIS2-compliant. Het vult wel het onderdeel in dat die wet en de Cyberbeveiligingswet operationeel verwachten: incidenten daadwerkelijk afhandelen, zodat een organisatie ze op tijd kan melden.

Terug naar blog
Deel dit artikel