Indicatoren
Blokkeren en hunten

Netwerk- en TLS-indicatoren die nu het meest bruikbaar zijn

Deze laag bundelt netwerk-IOCs en TLS-signalen tot een compacte werklijst voor perimeter, SOC en hunt-teams. Het doel is niet zoveel mogelijk indicatoren tonen, maar signalen isoleren die nu verdedigingswaarde geven.

Netwerk-IOCs ...

Recente C2- en netwerkindicatoren met directe block- of huntwaarde.

JA3 / TLS ...

Malafide TLS-clientprofielen en gerelateerde fingerprintdruk.

Live bronnen ...

Aantal bronnen dat nu bruikbare indicatoren teruggeeft.

Indicator Type Context Actie Eerst gezien
Feed wordt geladen ... ... ... ...
Operationeel gebruik

Hoe deze indicatorlaag gelezen en gebruikt moet worden

De kwaliteit van een indicatorlaag blijkt uit het vermogen om ruis te scheiden van signalen die direct tot blokkade, hunt of validatie moeten leiden.

Block where speed actually reduces risk

Not every indicator belongs on a blocklist. The value sits in distinguishing signals that can prevent damage immediately from signals that mainly provide context or confirmation.

  • Prioritise network IOCs with current C2 pressure or broad validation for perimeter, proxy and mail controls.
  • Use JA3 and TLS signals where detection, validation or controlled blocking fits better than blind filtering.
  • Do not confuse exploit pressure around vulnerabilities with IOCs, but use it to accelerate patching and mitigation.

Steer hunts by repetition, context and correlation

Indicators gain weight when they are read as clusters. A single IP address says little; recurring combinations of infrastructure, fingerprinting and malware families can drive concrete hunt questions.

  • Search by recent first seen, recurring malware labels and similar access patterns.
  • Use clusters to test SIEM, EDR and network telemetry against the same behaviour pattern.
  • Always connect matches back to campaigns, victims and vulnerabilities so context does not disappear into loose signals.

Validate whether your own environment can actually be hit

The key question remains whether an indicator has meaning in your own environment. Only then does intelligence move from market information to concrete defensive relevance.

  • Compare indicators with internet-facing assets, identity behaviour and mail flows in your own environment.
  • Use exploit pressure to verify whether vulnerable technology is actually present in the stack.
  • Escalation deserves breadth only when multiple indicators confirm the same risk story.
Volgende laag

Verbind indicatoren met gedrag en aanvalspatronen

Indicatoren tonen wat nu zichtbaar is. De TTP-laag laat zien welk gedrag erachter zit en waar hetzelfde aanvalspatroon opnieuw kan verschijnen.

Open TTP-matrix