Twee collega's aan het werk
Teamoverleg bij Sovitas

Start slim: Audit mode

Tijdens een recente implementatie zijn we bewust gestart in audit mode. Zonder direct iets te blokkeren, maar eerst inzicht te verkrijgen in het gedrag binnen de omgeving. Dit voorkomt verstoring van bedrijfsprocessen en geeft tegelijkertijd waardevolle inzichten. Wat direct opviel: er draaiden processen en scripts die eigelijk niet nodig waren. Denk aan office-macro’s, scripts vanuit gebruikerscontext en andere tools die alleen specifieke scenario’s horen te draaien.  Dit zijn exact de technieken die aanvallers vaak misbruiken. Veel van deze activiteiten worden niet direct als ‘malicious’ gezien. Het zijn immers bestaande Windows tools. Juist daardoor vormen ze een ideaal aanvalsmiddel: aanvallers maken gebruik  van wat al aanwezig is in de omgeving (“living off the land”). Zonder extra malware kunnen ze zich verplaatsen en schade aanrichten. ASR rules maken dit gedrag zichtbaar én beheersbaar.

Van inzicht naar controle

Door ASR rules eerst in audit mode te draaien, ontstaat er een helder beeld van:

  • Welke processen actief zijn;
  • Welke scripts worden uitgevoerd;
  • Waar potentiële zwakke plekken zitten.

Op basis daarvan kun je gefundeerde keuzes maken: wat hoort thuis in je omgeving en wat niet? Na de analysefase zijn we gecontrolerd overgegaan naar block mode. Niet alles in één keer blokkeren, maar gefaseerd en per scenario. Dit is essentieel om verstoringen te voorkomen. In de praktijk betekent dit:

  • uitzonderingen defiëneren waar nodig;
  • Stap voor stap aanscherpen;
  • Continue monitoren van impact.

De resultaten waren direct zichtbaar:

  • minder verdachte en onverklaarbare activiteiten;
  • duidelijke afname in gebruik van risicovolle technieken zoals macro’s en scripts;
  • Sterke reductie van potentiële attack vectors.

Van Reactief naar proactief

ASR rules doen in de basis iets eenvoudigs, maar krachtigs: ze nemen aanvalsmethoden weg. In plaats van alleen reageren op incidenten, voorkom je dat bepaalde technieken überhaupt nog kunnen worden ingezet. Dit verschuift je security strategie van reactief naar proactief. ASR rules zijn relatief eenvoudig te implementeren binnen Intune en Microsoft Defender. Ze sluiten naadloos aan op bestaande Microsoft security tools en vereisen geen complexe extra infrastructuur. Toch zien we dat ze nog onvoldoende standaard worden ingezet. En dat is zonde, juist deze laag maakt vaak het verschil tussen “goed genoeg” en écht weerbaar.

Praktisch advies

Wil je starten met ASR rules?

  • Begin in audit mode;
  • Analyseer gedrag en identificeer uitzonderingen;
  • Werk met pilotgroepen;
  • Schakel gefaseerd over naar block mode
  • Monitor continue en stel bij.

Zo bouw je gecontroleerd aan een sterke, maar werkbare securitylaag.

Wilt u weten hoe Sovitas u kan helpen? Neem vandaag nog contact met ons op en ontdek de mogelijkheden!

Twee collega's van Sovitas kijken naar een beeldscherm

Azure Virtual Desktop zonder domain controllers: eindelijk volledig cloud-native

Ontdek hoe Azure Virtual Desktop nu volledig zonder domain controllers kan draaien. Minder beheer, betere beveiliging en een volledige cloud-native AVD-omgeving
Lees meer
Twee collega's van Sovitas kijkend naar een laptop

Van backup naar bedrijfscontinuïteit

Databescherming is meer dan een backup. Lees hoe organisaties data, Microsoft 365 en hybride IT beter beschermen met een moderne aanpak.
Lees meer
Servicedesk Medewerker

Microsoft Entra Branding CSS-wijziging 2026: controleer je tenant

Gebruik je custom CSS binnen Microsoft Entra Branding? Lees hoe je controleert of jouw tenant impact heeft door de wijziging in 2026.
Lees meer
Sollicitatie gesprek

Microsoft beperkt Azure VM-capaciteit vanaf 31 juli 2026: wat betekent dit voor jouw Azure-omgeving

Microsoft beperkt vanaf 31 juli 2026 de capaciteit van oudere Azure VM-series. Ontdek wat dit betekent voor jouw Azure-omgeving en hoe je je voorbereidt op ...
Lees meer
Teamoverleg bij Sovitas

5 pijlers voor een veilige digitale omgeving

Cybersecurity is geen toeval. Ontdek hoe Sovitas organisaties structureel beschermt via 5 pijlers: beschermen, signaleren, reageren, voorkomen en beheren.
Lees meer
Teamoverleg bij Sovitas

Intune ASR Rules – De vergeten kracht in endpoint security

ASR rules in Intune: Ontdek waarom alleen detectie niet genoeg is en hoe Attack Surface Reduction de aanvalsoppervlakte structureel verkleint.
Lees meer
Scroll to Top