Wat is Cyber Threat Intelligence (CTI)?
Cyber Threat Intelligence (CTI), in het Nederlands dreigingsinformatie, is verzamelde en geanalyseerde kennis over cyberdreigingen: wie de aanvallers zijn, wat hun motieven en doelen zijn, welke slachtoffers ze kiezen en — het allerbelangrijkst — welke tactieken, technieken en procedures (TTP's) ze gebruiken. Het cruciale woord is geanalyseerd. Een kale lijst met verdachte IP-adressen is nog geen intelligence; dat is data. Intelligence ontstaat pas wanneer die data wordt geduid: klopt het, is het relevant voor óns, wat betekent het, en wat moeten we ermee doen?
Die transformatie van ruwe data naar bruikbare kennis volgt een vaste, cyclische methode: de threat intelligence-cyclus. Het is geen eenmalige exercitie maar een lus die blijft draaien, waarbij de uitkomst van de ene ronde de vragen voor de volgende bijstelt. De zes klassieke fasen:
| Fase | Wat gebeurt er | Kernvraag |
|---|---|---|
| 1. Direction (sturing) | Bepalen welke beslissingen en dreigingen de intelligence moet ondersteunen | Welke vragen moet intelligence beantwoorden? |
| 2. Collection (verzamelen) | Ruwe data verzamelen uit open bronnen, feeds, ISAC's, dark web en eigen telemetrie | Waar halen we relevante dreigingsdata vandaan? |
| 3. Processing (verwerken) | Data normaliseren, verrijken, ontdubbelen en doorzoekbaar maken | Hoe maken we ruwe data bruikbaar? |
| 4. Analysis (analyse) | Data duiden tot onderbouwde intelligence over actoren, campagnes en TTP's | Wat betekent dit voor ons en wie zit erachter? |
| 5. Dissemination (verspreiden) | Intelligence in de juiste vorm naar de juiste doelgroep brengen | Wie moet dit weten, en in welke vorm? |
| 6. Feedback | Terugkoppeling ophalen en de sturing voor de volgende ronde bijstellen | Was de intelligence bruikbaar, en wat missen we nog? |
De fase die in de praktijk het vaakst wordt overgeslagen is de eerste: direction. Zonder heldere vragen verzandt een CTI-team in het doorspitten van feeds die niemand gebruikt. Goede intelligence begint bij de vraag van de organisatie — welke beslissing wil het bestuur, het SOC of de incident-responder onderbouwd nemen? — en werkt daar naartoe.
Van reactief naar proactief: waarom threat intelligence in 2026
Jarenlang draaide cyberverdediging om preventie en detectie: bouw muren, plaats sensoren, wacht op het alarm. Dat model loopt tegen een fundamentele grens aan. Geavanceerde aanvallers — van staatsgesteunde groepen tot professionele ransomware-affiliates — zijn er juist op getraind om detectie te ontwijken. Ze gebruiken legitieme beheertools (living off the land), gestolen inloggegevens en trage, geduldige bewegingen die niet als anomalie opvallen. Het gemiddelde aantal dagen dat een aanvaller onopgemerkt in een netwerk zit — de dwell time — is de afgelopen jaren gedaald, maar bedraagt in veel incidenten nog altijd weken.
Het uitgangspunt verschuift daarom naar "assume breach": ga ervan uit dat preventie faalt en dat er mogelijk al iemand binnen is. Dat is de mentale omslag achter zowel CTI als threat hunting. In plaats van te wachten op een melding, gebruik je kennis over de aanvaller om vooruit te denken: als een actor die onze sector aanvalt techniek X gebruikt, waar zouden we die dan in onze eigen omgeving moeten kunnen zien — en zien we die misschien al? Deze proactieve houding is ook de kern van zero trust en sluit direct aan op de detectie- en responsfunctie van het SOC.
De cijfers onderstrepen de urgentie: dreigingsactoren professionaliseren razendsnel, ransomware en supply-chain-aanvallen blijven toenemen, en de tijd tussen het bekend worden van een kwetsbaarheid en het misbruik ervan krimpt. Wie in dat landschap alleen reactief werkt, loopt structureel achter de feiten aan. Precies daar komt de groeiende vraag naar CTI- en hunting-specialisten vandaan.
Strategisch, operationeel en tactisch: de drie soorten CTI
Niet alle dreigingsinformatie is voor dezelfde persoon bedoeld. Een bestuurder heeft niets aan een lijst met malware-hashes, en een detectie-engineer heeft weinig aan een abstract verhaal over geopolitieke trends. CTI wordt daarom onderscheiden in drie niveaus, elk met een eigen doelgroep, tijdshorizon en vorm:
| Soort CTI | Wat het beantwoordt | Doelgroep & gebruik |
|---|---|---|
| Strategisch | Trends, geopolitiek, sectorrisico's en langetermijndreigingen — het "waarom" | Bestuur en CISO; onderbouwt investeringen en risicokeuzes |
| Operationeel | Concrete campagnes, actoren en hun TTP's — het "hoe" en "wie" | SOC, threat hunters en IR; stuurt detectie en jacht |
| Tactisch | Concrete indicatoren (IOC's): hashes, IP-adressen, domeinen — het "wat" | Detectietooling en engineers; voedt SIEM, EDR en blocklists |
De kunst is deze niveaus met elkaar te verbinden. Een sterk CTI-team vertaalt een strategisch signaal ("ransomwaregroepen richten zich steeds vaker op de Nederlandse maakindustrie") via operationele analyse ("groep Y gebruikt phishing gevolgd door misbruik van deze beheertool") naar tactische detectie ("we zoeken naar deze specifieke commandoregels in onze logs"). Wie die vertaalslag beheerst — van boardroom tot SIEM-query — is in 2026 goud waard.
Threat hunting: van IOC's naar TTP's en de Pyramid of Pain
Threat hunting is de proactieve, hypothese-gedreven tegenhanger van geautomatiseerde detectie. Waar een SOC-analist reageert op alarmen, gaat een threat hunter er bewust van uit dat er iets is gemist en zoekt daar actief naar. Een hunt begint niet met een alarm, maar met een hypothese, vaak gevoed door threat intelligence: "áls deze actor deze techniek gebruikt, dán zou ik dit spoor in mijn telemetrie moeten kunnen vinden." Vervolgens toetst de hunter die hypothese in SIEM-, EDR- en netwerkdata, bevestigt of verwerpt hem, en zet elke bruikbare bevinding om in een nieuwe detectieregel.
Om te begrijpen waaróp je moet jagen, is het model van de Pyramid of Pain van David Bianco onmisbaar. Het rangschikt indicatoren naar hoeveel "pijn" het een aanvaller kost als jij ze detecteert:
- Hashes, IP-adressen en domeinen (onderaan) — makkelijk te detecteren, maar ook triviaal voor de aanvaller om te veranderen. Blokkeer je een IP, dan pakt hij morgen een ander. Weinig pijn.
- Netwerk- en hostartefacten en tools (midden) — moeilijker aan te passen; hier begint het de aanvaller iets te kosten.
- TTP's (bovenaan) — de manier waarop een aanvaller werkt. Dwing je hem zijn tactieken en technieken te veranderen, dan raak je zijn hele werkwijze. Maximale pijn.
De les is helder: detectie op losse IOC's is een spelletje mollen slaan dat je nooit wint, terwijl detectie op gedrag en TTP's de aanvaller structureel dwarszit. Moderne threat hunting en detection engineering richten zich daarom bewust op de top van de piramide — precies waar de exposure- en validatiekant en de offensieve teams ook aan raken. Threat hunting en threat intelligence versterken elkaar: intelligence levert de hypothese, de jacht levert nieuwe intelligence en detectie op.
Het raamwerklandschap: MITRE ATT&CK, Cyber Kill Chain en Diamond Model
CTI en threat hunting leunen op een handvol raamwerken die een gedeelde taal geven om aanvallen te beschrijven, te analyseren en te delen. De belangrijkste die je in Nederlandse vacatureteksten tegenkomt:
| Raamwerk | Wat het doet | Gebruik |
|---|---|---|
| MITRE ATT&CK | Kennisbank van tactieken, technieken en procedures (TTP's) van echte aanvallers | Detectie bouwen, dekking meten, hunts opzetten en intelligence delen |
| Cyber Kill Chain (Lockheed Martin) | Beschrijft een aanval in opeenvolgende fasen, van verkenning tot exfiltratie | Aanvalsfasen begrijpen en zo vroeg mogelijk onderbreken |
| Diamond Model | Analyseert een intrusie via vier hoekpunten: actor, capaciteit, infrastructuur, slachtoffer | Intrusies aan elkaar relateren en dreigingsactoren volgen |
| Pyramid of Pain (David Bianco) | Rangschikt indicatoren naar hoeveel pijn detectie de aanvaller kost | Prioriteren: van vluchtige IOC's naar hardnekkige TTP's |
In de praktijk is MITRE ATT&CK veruit het meest gebruikte raamwerk: het is de facto de gemeenschappelijke taal geworden waarin teams wereldwijd aanvalstechnieken beschrijven en delen. Een threat hunter gebruikt ATT&CK om te bepalen wélke techniek te jagen, een detection engineer om te meten hoe goed de eigen detectie de technieken afdekt (een coverage map), en een CTI-analist om een actor te profileren aan de hand van de technieken die hij consequent inzet. Het beheersen van ATT&CK is daarmee geen "nice to have" maar een basisvaardigheid.
De tooling: TIP, MISP, STIX/TAXII, SIEM en EDR
Om dreigingsinformatie te verzamelen, te verrijken, te delen en er vervolgens op te jagen, leunt het vakgebied op een herkenbare gereedschapskist. De belangrijkste categorieën:
| Categorie | Wat het doet | Voorbeelden |
|---|---|---|
| Threat Intelligence Platform (TIP) | Verzamelt, verrijkt, correleert en beheert threat intelligence op één plek | MISP (open source), commerciële TIP's |
| Feeds & sharing | Gestructureerd uitwisselen van dreigingsinformatie tussen organisaties | STIX/TAXII, ISAC-feeds, NCSC-informatie |
| Detectie & telemetrie | Leveren de data waarop je detecteert en jaagt | SIEM, EDR/XDR, NDR (netwerkdetectie) |
| Hunting & analyse | Ondersteunen hypothese-gedreven jacht, analyse en samenwerking | SIEM-queries, analyse-notebooks, malware-sandbox |
| Enrichment & OSINT | Verrijken van indicatoren met context uit open bronnen | Reputatiediensten, WHOIS/DNS, OSINT-tooling |
Een woord dat je in vrijwel elke CTI-vacature terugziet is STIX/TAXII: de open standaarden om dreigingsinformatie machineleesbaar te beschrijven (STIX) en automatisch uit te wisselen (TAXII). Het belang daarvan is in Nederland formeel geworden — de overheid schrijft STIX 2.1 en TAXII 2.1 voor via de "pas toe of leg uit"-lijst van het Forum Standaardisatie voor het delen en ontvangen van informatie over cyberdreigingen. Het NCSC deelt langs deze weg gestructureerde dreigingsinformatie, en ook de sectorale ISAC's (Information Sharing and Analysis Centers) draaien erop. Kennis van STIX/TAXII, MISP en de aansluiting op SIEM en EDR is daarmee een concreet, verhandelbaar specialisme.
Wat doet een threat intelligence analist of threat hunter?
Achter de raamwerken en tooling zit dagelijks mensenwerk. Een typische werkcyclus rondom CTI en threat hunting ziet er zo uit:
- Verzamelen en monitoren — dreigingsdata binnenhalen uit OSINT, commerciële feeds, ISAC's, het dark web en de eigen telemetrie, en het dreigingslandschap voor de eigen sector bijhouden.
- Verwerken en verrijken — indicatoren normaliseren, ontdubbelen en verrijken met context, zodat ze bruikbaar worden in de detectietooling.
- Analyseren en profileren — bepalen wie erachter zit, welke TTP's worden gebruikt (mapping op MITRE ATT&CK) en hoe relevant de dreiging is voor de eigen organisatie.
- Hypothesen opstellen en jagen — de intelligence vertalen naar concrete hunts en die proactief uitvoeren in SIEM, EDR en netwerkdata.
- Detectie bouwen — bevindingen omzetten in nieuwe, TTP-gerichte detectieregels en de dekking (coverage) tegen ATT&CK bewaken.
- Rapporteren en delen — een strategisch dreigingsbeeld voor het bestuur, operationele briefings voor het SOC en tactische indicatoren voor de tooling, plus het delen van intelligence met ISAC's en partners.
Het onderscheidende aan het vak is de combinatie van technische diepgang, analytisch vermogen en communicatie. Een pure techneut die de business niet meekrijgt, ziet zijn dreigingsbeeld ongelezen blijven; een analist zonder technische diepgang kan geen bruikbare hunt opstellen. De sterke CTI-specialist of threat hunter verbindt die werelden — en dat maakt het profiel schaars en goed betaald.
De rollen: wie werkt er rondom CTI en threat hunting?
Rondom dreigingsinformatie is een heel ecosysteem aan functies ontstaan, van de analist die feeds duidt tot de lead die het CTI-programma over teams heen regisseert. Het is bij uitstek een vakgebied dat meerdere rollen raakt — van blue team en detectie tot de aanvallende kant en governance. De belangrijkste titels die je in vacatures tegenkomt:
| Rol | Focus | Niveau |
|---|---|---|
| CTI / Threat Intelligence Analyst | Verzamelt, analyseert en rapporteert dreigingsinformatie op drie niveaus | Instap / medior |
| Threat Hunter | Jaagt proactief en hypothese-gedreven op aanvallers in de eigen omgeving | Medior / senior |
| Detection Engineer | Vertaalt intelligence en TTP's naar detectieregels en bewaakt de dekking | Medior |
| Malware Analyst / Reverse Engineer | Ontleedt malware tot bruikbare indicatoren en TTP's | Medior / senior |
| Threat Intelligence / CTI-lead | Regisseert het CTI-programma en de aansluiting op SOC, IR en het bestuur | Senior |
| Head of Threat Intelligence / Cyber Defense | Eindverantwoordelijk voor CTI, hunting, detectie en de strategie | Leidinggevend / strategisch |
De grenzen zijn vloeiend. Bij een kleinere organisatie combineert één persoon intelligence, hunting en detectie; bij grote banken, verzekeraars, vitale sectoren en de overheid bestaan aparte CTI-, hunting- en detection-engineering-teams, vaak georganiseerd binnen een Cyber Defense Center naast het klassieke SOC. De verbinding met de bredere securityfunctie loopt via de IT Risk & Compliance Officer en uiteindelijk de CISO, terwijl de aanvallende kant aansluit bij het offensive security-team (dat CTI gebruikt om aanvallen realistisch na te bootsen) en de responskant bij Incident Response en DFIR.
Het wettelijk kader: NIS2, DORA/TIBER en ISO 27001
Threat intelligence is de afgelopen jaren van "volwassen luxe" naar "aantoonbare verplichting" geschoven. Een reeks wetten en normen verankert het gebruik van dreigingsinformatie:
- NIS2 — de Europese netwerk- en informatiebeveiligingsrichtlijn verplicht essentiële en belangrijke entiteiten tot passende maatregelen en tot het delen van dreigingsinformatie, ondersteund door nationale CSIRT's. Zicht op het dreigingslandschap is daarmee een kerncontrole geworden.
- DORA en TIBER — voor de financiële sector eist de Digital Operational Resilience Act geavanceerde weerbaarheidstests. De grootste partijen ondergaan Threat-Led Penetration Testing (TLPT) volgens het TIBER-EU-raamwerk (met Nederlandse wortels in TIBER-NL): aanvalssimulaties die worden aangestuurd door échte threat intelligence over relevante actoren.
- ISO 27001 — de 2022-versie van de norm bevat de nieuwe beheersmaatregel A.5.7 "Threat intelligence", die organisaties expliciet verplicht dreigingsinformatie te verzamelen en te analyseren. Auditors toetsen hier inmiddels hard op.
- NIST Cybersecurity Framework — het NIST CSF verankert het kennen van het dreigingslandschap in zijn kernfuncties, van "Identify" tot "Detect", en biedt de praktische onderbouwing van een volwassen CTI-programma.
Voor professionals is dit goed nieuws: waar wetgeving aantoonbare beheersing verplicht maakt, ontstaat structurele vraag naar mensen die die beheersing kunnen inrichten én kunnen aantonen richting auditor en toezichthouder. Kennis van deze raamwerken maakt je als CTI- of hunting-specialist aanzienlijk waardevoller.
Op zoek naar een functie in threat intelligence of threat hunting?
Van CTI-analist en threat hunter tot detection engineer, CTI-lead of Head of Threat Intelligence bij een bank, verzekeraar, vitale-infrastructuurorganisatie, overheid of securitybedrijf: op IT Compliance Jobs vind je de nieuwste vacatures in security operations, threat intelligence en cyberdefensie in heel Nederland.
Bekijk alle vacaturesWat verdien je in threat intelligence en threat hunting?
Threat intelligence en threat hunting zijn schaarse specialismen binnen cyberverdediging, en dat vertaalt zich in een goede beloning. Onderstaande bandbreedtes geven een realistische indicatie voor de Nederlandse markt in 2026:
| Rol | Ervaring | Indicatief bruto jaarsalaris |
|---|---|---|
| Junior CTI-analist | 0–2 jaar | €45.000 – €62.000 |
| Threat Intelligence Analyst / Threat Hunter | 2–5 jaar | €62.000 – €88.000 |
| Senior Threat Hunter / CTI-lead | 5–8 jaar | €88.000 – €120.000 |
| Head of Threat Intelligence / Cyber Defense | 8+ jaar | €115.000 – €155.000+ |
| Interim / ZZP CTI- of hunting-specialist (uurtarief) | Senior | €95 – €165 per uur |
De exacte beloning hangt sterk af van de technische diepgang, de ervaring met MITRE ATT&CK en tooling, en de sector. Schaarse specialisten die zowel intelligence kunnen analyseren als zelf kunnen jagen en detectie bouwen, zitten aan de bovenkant van de bandbreedte. Banken, verzekeraars, vitale sectoren, de overheid en gespecialiseerde security- en dienstverleners betalen doorgaans het best. Ter vergelijking kun je ook de bredere salaristrends in IT-security, risk en compliance voor 2026 en het salaris van SOC-analisten bekijken.
Vaardigheden en certificeringen die tellen
Threat intelligence en threat hunting vragen een hybride profiel: technische diepgang gecombineerd met analytisch en communicatief vermogen. De belangrijkste bouwstenen:
- Raamwerkkennis — diepgaande beheersing van MITRE ATT&CK, de Cyber Kill Chain, het Diamond Model en de Pyramid of Pain is de basisvaardigheid van het vak.
- Instapcertificeringen — CompTIA CySA+ (Cybersecurity Analyst) dekt triage, detectie en threat intelligence af en is een sterke opstap.
- Verdiepende SANS/GIAC-certificeringen — GCTI (GIAC Cyber Threat Intelligence) voor de intelligence-kant, en certificeringen rond forensics, detection engineering en threat hunting (zoals GCFA en GCDA) voor de hunting-kant.
- Praktische toolvaardigheid — hands-on ervaring met STIX/TAXII, een threat intelligence platform als MISP, en het schrijven van detectieregels in SIEM en EDR.
- Governance-certificeringen — voor doorgroei naar leidinggevende en governancerollen zijn CISSP, CISM en CRISC waardevol, aangevuld met kennis van NIS2, DORA en ISO 27001.
Minstens zo belangrijk als een titel is aantoonbare ervaring: een dreigingsbeeld voor je sector opgesteld, een succesvolle hunt uitgevoerd, een actor geprofileerd op ATT&CK, of intelligence omgezet in detectie die daadwerkelijk iets ving. De combinatie van raamwerkkennis met het aanvallersperspectief maakt je in 2026 een van de meest gevraagde profielen binnen cyberverdediging.
Het carrièrepad en de werkgevers
Er zijn meerdere routes naar een rol in threat intelligence en threat hunting. De meest voorkomende:
- Vanuit het SOC: een SOC-analist die na de reactieve tier-1/2-fase de proactieve stap maakt naar hunting en intelligence.
- Vanuit incident response en forensics: een DFIR-specialist die het aanvallersgedrag uit incidenten omzet in structurele intelligence en hunts.
- Vanuit de offensieve kant: een pentester of red teamer die het aanvallersperspectief inbrengt in de verdediging.
- Doorgroei: van CTI-analist naar threat hunter, CTI-lead en uiteindelijk Head of Threat Intelligence of Security Officer.
De vraag is breed en groeit. Op IT Compliance Jobs zie je CTI- en hunting-vacatures vooral bij banken, verzekeraars en pensioenfondsen (onder druk van DORA en TIBER), bij vitale sectoren, overheids- en zorgorganisaties (onder NIS2), bij managed security service providers en gespecialiseerde CTI-leveranciers die dit als dienst leveren, en bij grote ondernemingen met een eigen Cyber Defense Center. Door de combinatie van een professionaliserend dreigingslandschap, de "assume breach"-mentaliteit en strengere wet- en regelgeving blijft die vraag naar verwachting de komende jaren hoog.
Conclusie: van wachten op een alarm naar jagen op de aanvaller
Cyber Threat Intelligence en threat hunting raken een nuchtere waarheid: tegen aanvallers die er alles aan doen om géén alarm af te laten gaan, is wachten op een melding een verloren strategie. In een tijd waarin dreigingsactoren professionaliseren, de "assume breach"-gedachte gemeengoed wordt en wetgeving als NIS2, DORA en ISO 27001 (met de nieuwe controle A.5.7) aantoonbaar gebruik van dreigingsinformatie verplicht maakt, verschuift cyberverdediging van reactief naar proactief. Dat draait om kennis van de aanvaller — wie, hoe en waarom — en om die kennis omzetten in gerichte jacht op TTP's in plaats van eindeloos mollen slaan op losse indicatoren. En de mensen die dat mogelijk maken — van CTI-analist tot threat hunter en van detection engineer tot CTI-lead — zijn schaars en gewild. Of je nu instapt vanuit het SOC, vanuit incident response of vanuit de offensieve kant: threat intelligence en threat hunting vormen een concreet, toekomstvast specialisme met uitstekend perspectief.
Klaar voor de volgende stap? Bekijk de actuele vacatures in security operations, threat intelligence en cyberdefensie op IT Compliance Jobs en vind de organisatie die haar aanvaller serieus wil leren kennen.