IT Security 15 min leestijd 20 juli 2026 IT Compliance Jobs

Cyber Threat Intelligence (CTI) en Threat Hunting: van dreigingsinformatie naar proactieve verdediging — rollen, aanpak en carrière in 2026

De meeste securityteams wachten nog altijd op een alarm. Een firewall slaat aan, een SOC-regel triggert, een medewerker meldt een verdachte mail — en dán komt het team in beweging. Maar de meest schadelijke aanvallers zetten er juist alles op in om géén alarm af te laten gaan. Ze bewegen langzaam, gebruiken legitieme tools en verstoppen zich tussen het normale verkeer. Tegen die tegenstander is wachten op een melding een verloren strategie. De vraag verschuift daarom van "is er een alarm?" naar "wie valt organisaties zoals wij aan, hóe doen ze dat, en zit er misschien al iemand binnen die we nog niet zien?"

Dat is precies het speelveld van Cyber Threat Intelligence (CTI) en threat hunting: dreigingsinformatie omzetten in kennis over de aanvaller, en met die kennis proactief jagen op wat de geautomatiseerde detectie heeft gemist. Op IT Compliance Jobs zien we de vraag naar mensen die dit kunnen — CTI-analisten, threat hunters, detection engineers en threat intelligence leads — snel groeien, aangejaagd door NIS2, DORA en een dreigingslandschap dat elk jaar professioneler wordt. In deze gids leggen we uit wat CTI en threat hunting zijn, hoe de aanpak eruitziet, welke rollen erbij horen en wat je ermee verdient. Meteen kijken? Bekijk de actuele vacatures in security operations, threat intelligence en cyberdefensie.

Wat is Cyber Threat Intelligence (CTI)?

Cyber Threat Intelligence (CTI), in het Nederlands dreigingsinformatie, is verzamelde en geanalyseerde kennis over cyberdreigingen: wie de aanvallers zijn, wat hun motieven en doelen zijn, welke slachtoffers ze kiezen en — het allerbelangrijkst — welke tactieken, technieken en procedures (TTP's) ze gebruiken. Het cruciale woord is geanalyseerd. Een kale lijst met verdachte IP-adressen is nog geen intelligence; dat is data. Intelligence ontstaat pas wanneer die data wordt geduid: klopt het, is het relevant voor óns, wat betekent het, en wat moeten we ermee doen?

Die transformatie van ruwe data naar bruikbare kennis volgt een vaste, cyclische methode: de threat intelligence-cyclus. Het is geen eenmalige exercitie maar een lus die blijft draaien, waarbij de uitkomst van de ene ronde de vragen voor de volgende bijstelt. De zes klassieke fasen:

Fase Wat gebeurt er Kernvraag
1. Direction (sturing) Bepalen welke beslissingen en dreigingen de intelligence moet ondersteunen Welke vragen moet intelligence beantwoorden?
2. Collection (verzamelen) Ruwe data verzamelen uit open bronnen, feeds, ISAC's, dark web en eigen telemetrie Waar halen we relevante dreigingsdata vandaan?
3. Processing (verwerken) Data normaliseren, verrijken, ontdubbelen en doorzoekbaar maken Hoe maken we ruwe data bruikbaar?
4. Analysis (analyse) Data duiden tot onderbouwde intelligence over actoren, campagnes en TTP's Wat betekent dit voor ons en wie zit erachter?
5. Dissemination (verspreiden) Intelligence in de juiste vorm naar de juiste doelgroep brengen Wie moet dit weten, en in welke vorm?
6. Feedback Terugkoppeling ophalen en de sturing voor de volgende ronde bijstellen Was de intelligence bruikbaar, en wat missen we nog?

De fase die in de praktijk het vaakst wordt overgeslagen is de eerste: direction. Zonder heldere vragen verzandt een CTI-team in het doorspitten van feeds die niemand gebruikt. Goede intelligence begint bij de vraag van de organisatie — welke beslissing wil het bestuur, het SOC of de incident-responder onderbouwd nemen? — en werkt daar naartoe.

Van reactief naar proactief: waarom threat intelligence in 2026

Jarenlang draaide cyberverdediging om preventie en detectie: bouw muren, plaats sensoren, wacht op het alarm. Dat model loopt tegen een fundamentele grens aan. Geavanceerde aanvallers — van staatsgesteunde groepen tot professionele ransomware-affiliates — zijn er juist op getraind om detectie te ontwijken. Ze gebruiken legitieme beheertools (living off the land), gestolen inloggegevens en trage, geduldige bewegingen die niet als anomalie opvallen. Het gemiddelde aantal dagen dat een aanvaller onopgemerkt in een netwerk zit — de dwell time — is de afgelopen jaren gedaald, maar bedraagt in veel incidenten nog altijd weken.

Het uitgangspunt verschuift daarom naar "assume breach": ga ervan uit dat preventie faalt en dat er mogelijk al iemand binnen is. Dat is de mentale omslag achter zowel CTI als threat hunting. In plaats van te wachten op een melding, gebruik je kennis over de aanvaller om vooruit te denken: als een actor die onze sector aanvalt techniek X gebruikt, waar zouden we die dan in onze eigen omgeving moeten kunnen zien — en zien we die misschien al? Deze proactieve houding is ook de kern van zero trust en sluit direct aan op de detectie- en responsfunctie van het SOC.

De cijfers onderstrepen de urgentie: dreigingsactoren professionaliseren razendsnel, ransomware en supply-chain-aanvallen blijven toenemen, en de tijd tussen het bekend worden van een kwetsbaarheid en het misbruik ervan krimpt. Wie in dat landschap alleen reactief werkt, loopt structureel achter de feiten aan. Precies daar komt de groeiende vraag naar CTI- en hunting-specialisten vandaan.

Strategisch, operationeel en tactisch: de drie soorten CTI

Niet alle dreigingsinformatie is voor dezelfde persoon bedoeld. Een bestuurder heeft niets aan een lijst met malware-hashes, en een detectie-engineer heeft weinig aan een abstract verhaal over geopolitieke trends. CTI wordt daarom onderscheiden in drie niveaus, elk met een eigen doelgroep, tijdshorizon en vorm:

Soort CTI Wat het beantwoordt Doelgroep & gebruik
Strategisch Trends, geopolitiek, sectorrisico's en langetermijndreigingen — het "waarom" Bestuur en CISO; onderbouwt investeringen en risicokeuzes
Operationeel Concrete campagnes, actoren en hun TTP's — het "hoe" en "wie" SOC, threat hunters en IR; stuurt detectie en jacht
Tactisch Concrete indicatoren (IOC's): hashes, IP-adressen, domeinen — het "wat" Detectietooling en engineers; voedt SIEM, EDR en blocklists

De kunst is deze niveaus met elkaar te verbinden. Een sterk CTI-team vertaalt een strategisch signaal ("ransomwaregroepen richten zich steeds vaker op de Nederlandse maakindustrie") via operationele analyse ("groep Y gebruikt phishing gevolgd door misbruik van deze beheertool") naar tactische detectie ("we zoeken naar deze specifieke commandoregels in onze logs"). Wie die vertaalslag beheerst — van boardroom tot SIEM-query — is in 2026 goud waard.

Threat hunting: van IOC's naar TTP's en de Pyramid of Pain

Threat hunting is de proactieve, hypothese-gedreven tegenhanger van geautomatiseerde detectie. Waar een SOC-analist reageert op alarmen, gaat een threat hunter er bewust van uit dat er iets is gemist en zoekt daar actief naar. Een hunt begint niet met een alarm, maar met een hypothese, vaak gevoed door threat intelligence: "áls deze actor deze techniek gebruikt, dán zou ik dit spoor in mijn telemetrie moeten kunnen vinden." Vervolgens toetst de hunter die hypothese in SIEM-, EDR- en netwerkdata, bevestigt of verwerpt hem, en zet elke bruikbare bevinding om in een nieuwe detectieregel.

Om te begrijpen waaróp je moet jagen, is het model van de Pyramid of Pain van David Bianco onmisbaar. Het rangschikt indicatoren naar hoeveel "pijn" het een aanvaller kost als jij ze detecteert:

  • Hashes, IP-adressen en domeinen (onderaan) — makkelijk te detecteren, maar ook triviaal voor de aanvaller om te veranderen. Blokkeer je een IP, dan pakt hij morgen een ander. Weinig pijn.
  • Netwerk- en hostartefacten en tools (midden) — moeilijker aan te passen; hier begint het de aanvaller iets te kosten.
  • TTP's (bovenaan) — de manier waarop een aanvaller werkt. Dwing je hem zijn tactieken en technieken te veranderen, dan raak je zijn hele werkwijze. Maximale pijn.

De les is helder: detectie op losse IOC's is een spelletje mollen slaan dat je nooit wint, terwijl detectie op gedrag en TTP's de aanvaller structureel dwarszit. Moderne threat hunting en detection engineering richten zich daarom bewust op de top van de piramide — precies waar de exposure- en validatiekant en de offensieve teams ook aan raken. Threat hunting en threat intelligence versterken elkaar: intelligence levert de hypothese, de jacht levert nieuwe intelligence en detectie op.

Het raamwerklandschap: MITRE ATT&CK, Cyber Kill Chain en Diamond Model

CTI en threat hunting leunen op een handvol raamwerken die een gedeelde taal geven om aanvallen te beschrijven, te analyseren en te delen. De belangrijkste die je in Nederlandse vacatureteksten tegenkomt:

Raamwerk Wat het doet Gebruik
MITRE ATT&CK Kennisbank van tactieken, technieken en procedures (TTP's) van echte aanvallers Detectie bouwen, dekking meten, hunts opzetten en intelligence delen
Cyber Kill Chain (Lockheed Martin) Beschrijft een aanval in opeenvolgende fasen, van verkenning tot exfiltratie Aanvalsfasen begrijpen en zo vroeg mogelijk onderbreken
Diamond Model Analyseert een intrusie via vier hoekpunten: actor, capaciteit, infrastructuur, slachtoffer Intrusies aan elkaar relateren en dreigingsactoren volgen
Pyramid of Pain (David Bianco) Rangschikt indicatoren naar hoeveel pijn detectie de aanvaller kost Prioriteren: van vluchtige IOC's naar hardnekkige TTP's

In de praktijk is MITRE ATT&CK veruit het meest gebruikte raamwerk: het is de facto de gemeenschappelijke taal geworden waarin teams wereldwijd aanvalstechnieken beschrijven en delen. Een threat hunter gebruikt ATT&CK om te bepalen wélke techniek te jagen, een detection engineer om te meten hoe goed de eigen detectie de technieken afdekt (een coverage map), en een CTI-analist om een actor te profileren aan de hand van de technieken die hij consequent inzet. Het beheersen van ATT&CK is daarmee geen "nice to have" maar een basisvaardigheid.

De tooling: TIP, MISP, STIX/TAXII, SIEM en EDR

Om dreigingsinformatie te verzamelen, te verrijken, te delen en er vervolgens op te jagen, leunt het vakgebied op een herkenbare gereedschapskist. De belangrijkste categorieën:

Categorie Wat het doet Voorbeelden
Threat Intelligence Platform (TIP) Verzamelt, verrijkt, correleert en beheert threat intelligence op één plek MISP (open source), commerciële TIP's
Feeds & sharing Gestructureerd uitwisselen van dreigingsinformatie tussen organisaties STIX/TAXII, ISAC-feeds, NCSC-informatie
Detectie & telemetrie Leveren de data waarop je detecteert en jaagt SIEM, EDR/XDR, NDR (netwerkdetectie)
Hunting & analyse Ondersteunen hypothese-gedreven jacht, analyse en samenwerking SIEM-queries, analyse-notebooks, malware-sandbox
Enrichment & OSINT Verrijken van indicatoren met context uit open bronnen Reputatiediensten, WHOIS/DNS, OSINT-tooling

Een woord dat je in vrijwel elke CTI-vacature terugziet is STIX/TAXII: de open standaarden om dreigingsinformatie machineleesbaar te beschrijven (STIX) en automatisch uit te wisselen (TAXII). Het belang daarvan is in Nederland formeel geworden — de overheid schrijft STIX 2.1 en TAXII 2.1 voor via de "pas toe of leg uit"-lijst van het Forum Standaardisatie voor het delen en ontvangen van informatie over cyberdreigingen. Het NCSC deelt langs deze weg gestructureerde dreigingsinformatie, en ook de sectorale ISAC's (Information Sharing and Analysis Centers) draaien erop. Kennis van STIX/TAXII, MISP en de aansluiting op SIEM en EDR is daarmee een concreet, verhandelbaar specialisme.

Wat doet een threat intelligence analist of threat hunter?

Achter de raamwerken en tooling zit dagelijks mensenwerk. Een typische werkcyclus rondom CTI en threat hunting ziet er zo uit:

  • Verzamelen en monitoren — dreigingsdata binnenhalen uit OSINT, commerciële feeds, ISAC's, het dark web en de eigen telemetrie, en het dreigingslandschap voor de eigen sector bijhouden.
  • Verwerken en verrijken — indicatoren normaliseren, ontdubbelen en verrijken met context, zodat ze bruikbaar worden in de detectietooling.
  • Analyseren en profileren — bepalen wie erachter zit, welke TTP's worden gebruikt (mapping op MITRE ATT&CK) en hoe relevant de dreiging is voor de eigen organisatie.
  • Hypothesen opstellen en jagen — de intelligence vertalen naar concrete hunts en die proactief uitvoeren in SIEM, EDR en netwerkdata.
  • Detectie bouwen — bevindingen omzetten in nieuwe, TTP-gerichte detectieregels en de dekking (coverage) tegen ATT&CK bewaken.
  • Rapporteren en delen — een strategisch dreigingsbeeld voor het bestuur, operationele briefings voor het SOC en tactische indicatoren voor de tooling, plus het delen van intelligence met ISAC's en partners.

Het onderscheidende aan het vak is de combinatie van technische diepgang, analytisch vermogen en communicatie. Een pure techneut die de business niet meekrijgt, ziet zijn dreigingsbeeld ongelezen blijven; een analist zonder technische diepgang kan geen bruikbare hunt opstellen. De sterke CTI-specialist of threat hunter verbindt die werelden — en dat maakt het profiel schaars en goed betaald.

De rollen: wie werkt er rondom CTI en threat hunting?

Rondom dreigingsinformatie is een heel ecosysteem aan functies ontstaan, van de analist die feeds duidt tot de lead die het CTI-programma over teams heen regisseert. Het is bij uitstek een vakgebied dat meerdere rollen raakt — van blue team en detectie tot de aanvallende kant en governance. De belangrijkste titels die je in vacatures tegenkomt:

Rol Focus Niveau
CTI / Threat Intelligence Analyst Verzamelt, analyseert en rapporteert dreigingsinformatie op drie niveaus Instap / medior
Threat Hunter Jaagt proactief en hypothese-gedreven op aanvallers in de eigen omgeving Medior / senior
Detection Engineer Vertaalt intelligence en TTP's naar detectieregels en bewaakt de dekking Medior
Malware Analyst / Reverse Engineer Ontleedt malware tot bruikbare indicatoren en TTP's Medior / senior
Threat Intelligence / CTI-lead Regisseert het CTI-programma en de aansluiting op SOC, IR en het bestuur Senior
Head of Threat Intelligence / Cyber Defense Eindverantwoordelijk voor CTI, hunting, detectie en de strategie Leidinggevend / strategisch

De grenzen zijn vloeiend. Bij een kleinere organisatie combineert één persoon intelligence, hunting en detectie; bij grote banken, verzekeraars, vitale sectoren en de overheid bestaan aparte CTI-, hunting- en detection-engineering-teams, vaak georganiseerd binnen een Cyber Defense Center naast het klassieke SOC. De verbinding met de bredere securityfunctie loopt via de IT Risk & Compliance Officer en uiteindelijk de CISO, terwijl de aanvallende kant aansluit bij het offensive security-team (dat CTI gebruikt om aanvallen realistisch na te bootsen) en de responskant bij Incident Response en DFIR.

Het wettelijk kader: NIS2, DORA/TIBER en ISO 27001

Threat intelligence is de afgelopen jaren van "volwassen luxe" naar "aantoonbare verplichting" geschoven. Een reeks wetten en normen verankert het gebruik van dreigingsinformatie:

  • NIS2 — de Europese netwerk- en informatiebeveiligingsrichtlijn verplicht essentiële en belangrijke entiteiten tot passende maatregelen en tot het delen van dreigingsinformatie, ondersteund door nationale CSIRT's. Zicht op het dreigingslandschap is daarmee een kerncontrole geworden.
  • DORA en TIBER — voor de financiële sector eist de Digital Operational Resilience Act geavanceerde weerbaarheidstests. De grootste partijen ondergaan Threat-Led Penetration Testing (TLPT) volgens het TIBER-EU-raamwerk (met Nederlandse wortels in TIBER-NL): aanvalssimulaties die worden aangestuurd door échte threat intelligence over relevante actoren.
  • ISO 27001 — de 2022-versie van de norm bevat de nieuwe beheersmaatregel A.5.7 "Threat intelligence", die organisaties expliciet verplicht dreigingsinformatie te verzamelen en te analyseren. Auditors toetsen hier inmiddels hard op.
  • NIST Cybersecurity Framework — het NIST CSF verankert het kennen van het dreigingslandschap in zijn kernfuncties, van "Identify" tot "Detect", en biedt de praktische onderbouwing van een volwassen CTI-programma.

Voor professionals is dit goed nieuws: waar wetgeving aantoonbare beheersing verplicht maakt, ontstaat structurele vraag naar mensen die die beheersing kunnen inrichten én kunnen aantonen richting auditor en toezichthouder. Kennis van deze raamwerken maakt je als CTI- of hunting-specialist aanzienlijk waardevoller.

Op zoek naar een functie in threat intelligence of threat hunting?

Van CTI-analist en threat hunter tot detection engineer, CTI-lead of Head of Threat Intelligence bij een bank, verzekeraar, vitale-infrastructuurorganisatie, overheid of securitybedrijf: op IT Compliance Jobs vind je de nieuwste vacatures in security operations, threat intelligence en cyberdefensie in heel Nederland.

Bekijk alle vacatures

Wat verdien je in threat intelligence en threat hunting?

Threat intelligence en threat hunting zijn schaarse specialismen binnen cyberverdediging, en dat vertaalt zich in een goede beloning. Onderstaande bandbreedtes geven een realistische indicatie voor de Nederlandse markt in 2026:

Rol Ervaring Indicatief bruto jaarsalaris
Junior CTI-analist 0–2 jaar €45.000 – €62.000
Threat Intelligence Analyst / Threat Hunter 2–5 jaar €62.000 – €88.000
Senior Threat Hunter / CTI-lead 5–8 jaar €88.000 – €120.000
Head of Threat Intelligence / Cyber Defense 8+ jaar €115.000 – €155.000+
Interim / ZZP CTI- of hunting-specialist (uurtarief) Senior €95 – €165 per uur

De exacte beloning hangt sterk af van de technische diepgang, de ervaring met MITRE ATT&CK en tooling, en de sector. Schaarse specialisten die zowel intelligence kunnen analyseren als zelf kunnen jagen en detectie bouwen, zitten aan de bovenkant van de bandbreedte. Banken, verzekeraars, vitale sectoren, de overheid en gespecialiseerde security- en dienstverleners betalen doorgaans het best. Ter vergelijking kun je ook de bredere salaristrends in IT-security, risk en compliance voor 2026 en het salaris van SOC-analisten bekijken.

Vaardigheden en certificeringen die tellen

Threat intelligence en threat hunting vragen een hybride profiel: technische diepgang gecombineerd met analytisch en communicatief vermogen. De belangrijkste bouwstenen:

  • Raamwerkkennis — diepgaande beheersing van MITRE ATT&CK, de Cyber Kill Chain, het Diamond Model en de Pyramid of Pain is de basisvaardigheid van het vak.
  • InstapcertificeringenCompTIA CySA+ (Cybersecurity Analyst) dekt triage, detectie en threat intelligence af en is een sterke opstap.
  • Verdiepende SANS/GIAC-certificeringenGCTI (GIAC Cyber Threat Intelligence) voor de intelligence-kant, en certificeringen rond forensics, detection engineering en threat hunting (zoals GCFA en GCDA) voor de hunting-kant.
  • Praktische toolvaardigheid — hands-on ervaring met STIX/TAXII, een threat intelligence platform als MISP, en het schrijven van detectieregels in SIEM en EDR.
  • Governance-certificeringen — voor doorgroei naar leidinggevende en governancerollen zijn CISSP, CISM en CRISC waardevol, aangevuld met kennis van NIS2, DORA en ISO 27001.

Minstens zo belangrijk als een titel is aantoonbare ervaring: een dreigingsbeeld voor je sector opgesteld, een succesvolle hunt uitgevoerd, een actor geprofileerd op ATT&CK, of intelligence omgezet in detectie die daadwerkelijk iets ving. De combinatie van raamwerkkennis met het aanvallersperspectief maakt je in 2026 een van de meest gevraagde profielen binnen cyberverdediging.

Het carrièrepad en de werkgevers

Er zijn meerdere routes naar een rol in threat intelligence en threat hunting. De meest voorkomende:

  • Vanuit het SOC: een SOC-analist die na de reactieve tier-1/2-fase de proactieve stap maakt naar hunting en intelligence.
  • Vanuit incident response en forensics: een DFIR-specialist die het aanvallersgedrag uit incidenten omzet in structurele intelligence en hunts.
  • Vanuit de offensieve kant: een pentester of red teamer die het aanvallersperspectief inbrengt in de verdediging.
  • Doorgroei: van CTI-analist naar threat hunter, CTI-lead en uiteindelijk Head of Threat Intelligence of Security Officer.

De vraag is breed en groeit. Op IT Compliance Jobs zie je CTI- en hunting-vacatures vooral bij banken, verzekeraars en pensioenfondsen (onder druk van DORA en TIBER), bij vitale sectoren, overheids- en zorgorganisaties (onder NIS2), bij managed security service providers en gespecialiseerde CTI-leveranciers die dit als dienst leveren, en bij grote ondernemingen met een eigen Cyber Defense Center. Door de combinatie van een professionaliserend dreigingslandschap, de "assume breach"-mentaliteit en strengere wet- en regelgeving blijft die vraag naar verwachting de komende jaren hoog.

Conclusie: van wachten op een alarm naar jagen op de aanvaller

Cyber Threat Intelligence en threat hunting raken een nuchtere waarheid: tegen aanvallers die er alles aan doen om géén alarm af te laten gaan, is wachten op een melding een verloren strategie. In een tijd waarin dreigingsactoren professionaliseren, de "assume breach"-gedachte gemeengoed wordt en wetgeving als NIS2, DORA en ISO 27001 (met de nieuwe controle A.5.7) aantoonbaar gebruik van dreigingsinformatie verplicht maakt, verschuift cyberverdediging van reactief naar proactief. Dat draait om kennis van de aanvaller — wie, hoe en waarom — en om die kennis omzetten in gerichte jacht op TTP's in plaats van eindeloos mollen slaan op losse indicatoren. En de mensen die dat mogelijk maken — van CTI-analist tot threat hunter en van detection engineer tot CTI-lead — zijn schaars en gewild. Of je nu instapt vanuit het SOC, vanuit incident response of vanuit de offensieve kant: threat intelligence en threat hunting vormen een concreet, toekomstvast specialisme met uitstekend perspectief.

Klaar voor de volgende stap? Bekijk de actuele vacatures in security operations, threat intelligence en cyberdefensie op IT Compliance Jobs en vind de organisatie die haar aanvaller serieus wil leren kennen.

Veelgestelde vragen over Cyber Threat Intelligence en threat hunting

Wat is Cyber Threat Intelligence (CTI)?

Cyber Threat Intelligence (CTI), oftewel dreigingsinformatie, is verzamelde en geanalyseerde kennis over cyberdreigingen: wie de aanvallers zijn, wat hun motieven en doelen zijn, en vooral welke tactieken, technieken en procedures (TTP's) ze gebruiken. Het verschil met een simpele feed met indicatoren is de analyse: ruwe data wordt via de intelligence-cyclus (sturing, verzamelen, verwerken, analyseren, verspreiden en feedback) verrijkt tot onderbouwde, actiegerichte kennis die een beslissing ondersteunt. CTI komt in drie niveaus: strategisch (trends en risico's voor het bestuur), operationeel (campagnes en actoren voor SOC en threat hunters) en tactisch (concrete indicatoren voor detectietooling). Goede CTI verschuift een securityteam van reactief naar proactief.

Wat is het verschil tussen threat intelligence en threat hunting?

Threat intelligence en threat hunting zijn nauw verweven, maar niet hetzelfde. Threat intelligence is het verzamelen en analyseren van kennis over dreigingen: wie valt aan, hoe en waarom. Threat hunting is het proactief, hypothese-gedreven doorzoeken van de eigen omgeving naar aanwijzingen dat een aanvaller al binnen is, zonder dat een alarm is afgegaan. Intelligence levert de hypothese ("deze actor gebruikt deze techniek"), waarna de hunter die hypothese in de eigen telemetrie toetst. Threat hunting gaat er bewust van uit dat preventie faalt en zoekt naar wat de geautomatiseerde detectie heeft gemist. Intelligence voedt de jacht; de jacht levert nieuwe intelligence en detectieregels op. Samen vormen ze de proactieve kern van moderne cyberverdediging.

Wat doet een threat intelligence analist of threat hunter?

Een threat intelligence analist verzamelt dreigingsdata uit open bronnen (OSINT), commerciële feeds, ISAC's, het dark web en de eigen telemetrie, verwerkt en verrijkt die, en analyseert wie erachter zit en welke TTP's worden gebruikt. Vervolgens brengt hij of zij die intelligence in de juiste vorm naar de juiste doelgroep: een strategisch dreigingsbeeld voor het bestuur, operationele briefings voor het SOC en tactische indicatoren voor de detectietooling. Een threat hunter gebruikt die intelligence om hypothesen op te stellen ("als deze actor deze techniek gebruikt, dan zou ik dit in mijn logs moeten zien") en jaagt daar proactief op in SIEM, EDR en andere telemetrie. Bevindingen worden vertaald naar nieuwe detectieregels en teruggekoppeld aan het SOC en Incident Response. Beide rollen combineren technische diepgang met analytisch en communicatief vermogen.

Welke certificeringen zijn nuttig voor threat intelligence en threat hunting?

Voor de intelligence-kant zijn de SANS/GIAC-certificeringen GCTI (GIAC Cyber Threat Intelligence) toonaangevend. Voor de hunting- en detectiekant zijn certificeringen rond forensics en detection engineering (zoals GCFA en GCDA) waardevol, aangevuld met de gratis, breed erkende MITRE ATT&CK Defender (MAD)-trainingen. CompTIA CySA+ is een sterke instapcertificering die triage, detectie en threat intelligence afdekt. Voor doorgroei naar leidinggevende en governancerollen zijn CISSP, CISM en CRISC waardevol. Minstens zo belangrijk is aantoonbare ervaring met MITRE ATT&CK, de Pyramid of Pain, STIX/TAXII, een threat intelligence platform als MISP en het schrijven van detectieregels in SIEM en EDR.

Wat verdien je in threat intelligence en threat hunting in Nederland?

Threat intelligence en threat hunting zijn schaarse specialismen binnen cyberverdediging, en dat vertaalt zich in een goede beloning. Een junior CTI-analist verdient doorgaans tussen circa €45.000 en €62.000 bruto per jaar, een threat intelligence analyst of threat hunter tussen circa €62.000 en €88.000, en een senior threat hunter of CTI-lead tussen circa €88.000 en €120.000. Een Head of Threat Intelligence of Cyber Defense zit vaak tussen circa €115.000 en €155.000 of meer. Zelfstandige specialisten rekenen uurtarieven van ongeveer €95 tot €165. Banken, verzekeraars, vitale sectoren, de overheid en gespecialiseerde security- en dienstverleners betalen doorgaans het best.

Redactionele toelichting: salaris- en marktbedragen zijn indicatief wanneer geen concrete bron is vermeld. Lees onze redactionele werkwijze.