Cybersecurity & AI

Begrensde Dreigingstriage

Een eigen securityrealisatie die Wazuh-events analyseert, context toevoegt en volgens vooraf gedefinieerde regels een alert, blokkadevoorstel of gecontroleerde respons start. De workflow vervangt geen SOC of professionele incidentbeoordeling.

Agent
Dexter — Security AI
Bron
Wazuh-events
Controle
Regels & escalatie
Status
Eigen product
Een compacte netwerkmodule inspecteert transparante pakketstroken en legt één verdachte strook apart
Schematische visualisatie · netwerkinspectie en afzonderlijke triage
Wazuh
Eventbron
IOC
Contextcorrelatie
Rules
Begrensde respons
Review
Menselijke escalatie

Aanvallen stoppen niet om 17u. Uw beveiliging ook niet.

Moderne infrastructuur wordt continu gescand en aangevallen — brute force pogingen, vulnerability scans, credential stuffing. Traditionele oplossingen vereisen een team dat alerts monitort en handmatig ingrijpt. Dexter is ontworpen om die triage te structureren, niet om foutloze detectie of volledige bescherming te garanderen.

Uitdagingen

  • Brute-force pogingen en scans op SSH/RDP
  • Geen 24/7 SOC-capaciteit voor kleine organisaties
  • Alert fatigue door grote hoeveelheden logs
  • Handmatige firewall-aanpassingen zijn te traag
  • Geen correlatie tussen events op verschillende servers

Oplossingen

  • AI-agent met Wazuh SIEM als datasource voor alle events
  • Begrensde response pipeline: detect → analyseer → escaleer
  • Gelaagde respons: geo-block, rate-limit, isolatie
  • GeoIP enrichment voor automatische herkomstanalyse
  • Cross-server correlatie via gecentraliseerde event bus

Van alert naar gecontroleerde respons: voorbeeldflow

Dit illustratieve scenario toont de bedoelde technische stappen. Het is geen verslag van een geverifieerd klantincident en geen garantie op detectie- of responstijd:

Stap 1 — Detectie
Verdacht authenticatiepatroon
Wazuh kan een reeks mislukte aanmeldingen signaleren en het event naar de triageworkflow doorsturen.
Stap 2 — Analyse
GeoIP & Threat Intelligence
Dexter kan IP-, ASN- en eventcontext samenbrengen en een indicatieve prioriteit voorstellen.
Stap 3 — Beslissing
Regelgestuurde escalatie
De combinatie van eventcontext en configureerbare drempels bepaalt of menselijke beoordeling of een vooraf toegestane respons volgt.
Stap 4 — Respons
Alert of begrensde firewallactie
De workflow kan context via Telegram melden en, waar vooraf toegestaan, een beperkte firewallregel via de UniFi API toepassen.

Intelligente, gelaagde verdediging

Geo-Blocking

Landenblokkades kunnen als configureerbare firewallmaatregel worden gebruikt. Bereikbaarheid en false positives moeten per dienst worden bewaakt.

Host Isolatie

Bij bevestigde IOCs kan een bevoegde workflow hostisolatie via firewallregels en VLAN-segmentatie voorbereiden of, na passende goedkeuring, uitvoeren.

IOC Correlatie

Indicators of Compromise kunnen over meerdere eventbronnen worden gecorreleerd en bij een configureerbare drempel worden geëscaleerd.

Beschermde Assets

Kritieke infrastructuur (Proxmox, NAS, gateway) heeft extra beschermingslagen die bevestiging vereisen voordat isolatie wordt toegepast.

SSL & Uptime Monitoring

Periodieke SSL-certificaat- en uptimecontroles kunnen alerts leveren voor geregistreerde websites en diensten.

Real-time Alerting

De workflow kan Telegrammeldingen maken met beschikbare context, genomen stappen en resterende onzekerheden.


Security-first architectuur

Wazuh SIEM Python Claude AI (Analyse) UniFi Firewall API GeoIP Enrichment Telegram Alerts systemd Timers SSL Monitor VLAN Segmentatie Threat Intelligence Feeds

Ontwerpprincipe: snelle automatisering mag de beslisgrenzen niet verbergen. Elke responsregel moet herleidbaar, begrensd en passend bij het risico zijn.

Gestructureerde triage voor kleinere omgevingen

Dexter combineert SIEM-events, contextverrijking en responsregels in één technische workflow. Dat kan beoordeling en opvolging ondersteunen, maar biedt niet hetzelfde beschermingsniveau als een bemand SOC en kan incidenten missen of fout classificeren.

Regels en dreigingsprofielen kunnen op basis van gecontroleerde feedback worden bijgesteld. Monitoring, logging, testen en menselijke incidentrespons blijven noodzakelijk.

Uw infrastructuur beveiligen?

Van SIEM-triage tot security-architectuur met passende guardrails — neem contact op.

Security Consult ← Alle Cases