WINMAG Pro

“Data vormt voor helft threat hunters inmiddels grootste obstakel”

Jascha Vink 3 min lezen

De threat hunting-gemeenschap beschikt inmiddels over meer ervaring dan ooit: 82% van de respondenten houdt zich al minimaal twee jaar bezig met proactieve opsporing. Toch noemt 50% de kwaliteit of hoeveelheid van data als belangrijkste belemmering voor effectieve dreigingsdetectie. Daarmee staat data voor het eerst bovenaan, vóór het gebrek aan gekwalificeerd personeel, dat door 45% wordt genoemd.

Het probleem is volgens de respondenten het meest zichtbaar in cloudomgevingen. 32% noemt cloudinfrastructuur de moeilijkste omgeving om threat hunting uit te voeren, meer dan voor enig ander type omgeving. Dat vormt een groeiend aandachtspunt nu organisaties steeds meer infrastructuur en workloads naar de cloud verplaatsen.

“Datakwaliteit is voor het eerst in de geschiedenis van deze survey het grootste obstakel geworden, nog vóór het tekort aan gekwalificeerd personeel,” zegt Josh Lemon, Principal Instructor bij SANS. “Je kunt de meest ervaren threat hunter in een organisatie zijn, maar alsnog niets vinden als de telemetrie waarmee je werkt onvolledig of inconsistent is, of verspreid staat over een tiental moeilijk toegankelijke of moeilijk te verwerken tools. Bovendien meet slechts 40% van de programma’s formeel of hun hunts daadwerkelijk effectief zijn. Daardoor weten de meeste organisaties niet goed welke gevolgen die datakloof heeft.”

De belangrijkste bevindingen uit het onderzoek van dit jaar:

Living off the land-technieken domineren

Volgens 73% van de respondenten zijn living off the land-technieken de belangrijkste aanvalsmethode van statelijke actoren. Voor georganiseerde cybercriminaliteit noemt 63% dezelfde techniek als belangrijkste methode. Aanvallers maken daarbij gebruik van legitieme tools en functionaliteiten die al in een omgeving aanwezig zijn, waardoor malwarevrije en moeilijk van normaal gedrag te onderscheiden aanvallen voor threat hunters steeds belangrijker worden om te detecteren.

Formele threat hunting-methodologieën nemen af

Nog maar 37% van de organisaties beschikt over een formeel gedefinieerde threat hunting-methodologie. Dat was 46% in 2025 en 51% in 2024. Tegelijkertijd is het aandeel organisaties dat vooral ad-hoc te werk gaat weer gestegen naar 39%.

Minder aandacht voor het meten van resultaten

Slechts 40% meet formeel de resultaten van proactieve opsporing. In 2024 lag dit nog op 64%. Hierdoor wordt het moeilijker voor securityteams om aantoonbaar te maken welke waarde threat hunting oplevert en om investeringen in deze activiteiten te onderbouwen.

AI-plannen worden concreter

AI en machine learning staan minder vaak bovenaan de lijst met geplande verbeteringen. 39% noemt de integratie ervan als een van de belangrijkste geplande verbeteringen (tegenover 48% in 2025). Volgens SANS wijst dit erop dat threat hunters AI steeds vaker eerst toetsen aan hun eigen werkprocessen, in plaats van ervan uit te gaan dat AI automatisch het onderliggende dataprobleem oplost.

Minder organisaties besteden threat hunting uit

Ook outsourcing zet de dalende trend voort. Het aandeel organisaties dat threat hunting uitbesteedt is gedaald van 30% in 2025 naar 18% in 2026. Het percentage organisaties dat threat hunting volledig intern uitvoert, bleef voor het tweede jaar op rij stabiel op 58%.

Over het onderzoek

SANS 2026 Threat Hunting Survey: The Evolution of Threat Hunting bevat de onderzoeksresultaten en verdere inzichten in de ontwikkeling van threat hunting. Aan het onderzoek namen 500 cybersecurity-professionals en securityverantwoordelijken deel uit Noord-Amerika, Europa, Latijns-Amerika en Azië. SANS volgt de ontwikkeling van threat hunting sinds 2021. Het rapport is hier te downloaden.