Ga naar de hoofdinhoud
Honeypot-gedreven threat intelligence

Laatst bijgewerkt: 17 april 2026

Defused: zie exploits landen voordat de advisory uitkomt

First-party honeypot-telemetrie, volledige payloads, realtime API delivery

Defused bouwt en beheert een wereldwijd netwerk van honeypots dat exploit-campagnes in het wild vastlegt (volledige payloads, command-sequences en post-exploit indicators), vaak voordat de vendor een CVE-advisory publiceert. Geen doorverpakte third-party feeds, geen geanonimiseerde samenvattingen. Ruwe attacker-data uit eigen sensoren, klaar voor uw SIEM, SOAR of TIP. Neo Security zorgt voor onboarding, tuning en integratie in uw detection-stack.

Realtime

API + webhook delivery

First-party

Eigen sensoren, geen aggregatie

Volledige capture

Request-bodies, niet alleen ip addressen

> Snel antwoord

Wat
Honeypot-gedreven threat intelligence in vier producten: TF (Threat Feed) voor exploit-payloads uit een gedeeld sensor-netwerk, EX (External) voor managed decoys op uw perimeter, Builder voor zelfbeheerde deception-infrastructuur, en IB (Internal Breach Detection) voor bespoke interne deception-deployments.
Voor wie
SOC-analisten, detection engineers, threat intel-teams en MSSP's bij Nederlandse organisaties onder NIS2 artikel 21, ISO 27001 A.5.7 (threat intelligence), DORA artikel 6, of met een eigen SOC/CDC dat detectie op exploit-gedrag wil baseren in plaats van op CVE-lijsten.
Waar
Data-levering via REST API, webhook, syslog of native SIEM-connectors (Splunk, Sentinel, QRadar, Elastic). Decoys worden geografisch geplaatst, voorzien van custom branding en optioneel met PCAP-capture. IB-deployments draaien on-premise of in uw eigen cloud.
Wanneer
Na een zero-day waarover u geen detectie had, in aanloop naar een NIS2- of DORA-audit waar u aantoonbare threat intelligence moet tonen, bij het opzetten of uitbreiden van een MSSP-aanbod, of wanneer uw huidige feed-leverancier pas signalen geeft ná publicatie van het advisory.
Kostenindicatie
TF Research vanaf $50/maand (10 streams, research license). TF Pro $299/maand (full API, SIEM-integratie, Radar anomaly detection). TF Enterprise op offerte (unlimited streams + commerciële herdistributie). EX vanaf $599/maand (10 always-on decoys). IB: maatwerk, scoped per engagement. Definitieve prijzen incl. Nederlandse implementatie, tuning en support worden door Neo Security afgegeven.
Doorlooptijd
TF API-onboarding binnen één werkdag na contractering. EX-deployment: 5 tot 10 werkdagen voor scoping, decoy-branding en geo-plaatsing. IB: scoping-traject van 4 tot 8 weken, daarna gefaseerde uitrol van 2 tot 4 maanden. SIEM-detectiecontent door Neo Security: binnen 10 werkdagen na go-live.

> Wat is Defused?

Defused is een deception- en threat-intelligence-platform dat draait op een wereldwijd netwerk van eigen honeypots. De sensoren worden door Defused zelf gebouwd, gedistribueerd en beheerd. Elke hit op een sensor (poortscan, exploit-poging, credential-stuffing, C2-callback) wordt vastgelegd met volledige request-body, timing, IP-metadata en autonome-systeemcontext. Die ruwe data wordt verrijkt met een Radar-anomalie-index die onderscheid maakt tussen achtergrondruis (massale scanners, commodity-botnets) en gerichte activiteit (targeted campaigns, pre-disclosure exploitation).

Het product bestaat uit vier lijnen. TF (Threat Feed) geeft toegang tot de gedeelde sensor-output: een realtime stroom van payloads en post-exploit indicators die elke klant gebruikt voor detection engineering, hunt prioritization en TI-verrijking. EX (External) plaatst dedicated managed decoys op uw eigen perimeter, gebrand en geolocaliseerd om eruit te zien als uw echte infrastructuur, met cross-referencing tegen TF om scanner-ruis weg te filteren. Builder (momenteel in beperkte release) laat u Defused-decoys op uw eigen infrastructuur draaien met volledige datasoevereiniteit. IB (Internal Breach Detection) is een professional-services engagement voor bespoke interne deception: IT-, OT- en identity-decoys binnen uw netwerk voor detectie van laterale beweging, credential-theft en insider-threats.

Defused levert drie dingen die commodity threat-feeds niet leveren. Ten eerste first-party collection: elk datapunt komt uit sensoren die Defused bezit en beheert, geen aggregatie van andermans feeds en geen gesaniteerde samenvattingen. Ten tweede volledige payload-capture: u ziet exact wat de aanvaller stuurde, niet slechts een IP en een poort. Ten derde snelheid: sensoren pakken exploitation op het moment dat het gebeurt, vaak dagen voordat de vendor een advisory publiceert. Publicaties in Forbes, Security Week, The Hacker News en SCWorld verwijzen naar Defused-telemetrie voor CVE-2026-35616 (FortiClient EMS), CVE-2026-3055 (Citrix NetScaler), CVE-2025-55182 (React2Shell) en Ivanti EPMM sleeper-shells.

Defused is geen SIEM, geen EDR en geen IDS/IPS. Het plaatst geen agents op uw endpoints en het blokkeert niets in uw netwerk. Het levert hoog-waardige intelligence die u in uw bestaande detectiestack voedt. Daarmee is Defused de brondataleverancier in een keten die verderop bestaat uit uw SIEM voor correlatie, uw SOAR voor response-automatisering, uw TIP voor verrijking en uw EDR voor endpoint-blokkering.

Wat Defused expliciet niet is

  • Geen EDR/XDR: Defused plaatst geen endpoint-agents en blokkeert geen processen.
  • Geen vervanging voor uw SIEM: Defused voedt uw SIEM, het vervangt geen correlatie- en logging-platform.
  • Geen aggregator van third-party feeds: alle telemetrie komt uit eigen sensoren.
  • Geen managed SOC: detectie, triage en response blijven bij u of uw MSSP (eventueel Neo Security).

> Voor wie is Defused geschikt?

Primaire doelgroep

SOC-leads, detection engineers en threat-intel-analisten bij Nederlandse en Europese organisaties met een eigen CDC/SOC en een volwassen detectiepijplijn. Die teams hebben een SIEM (Splunk, Sentinel, QRadar of Elastic) in productie, schrijven eigen detectiecontent, en willen stoppen met wachten op vendor-advisories voordat ze detecties kunnen bouwen. Voor hen is TF Pro of Enterprise de logische instap, eventueel aangevuld met EX-decoys om te onderscheiden of een campagne specifiek op hun infrastructuur gericht is.

Secundaire doelgroep

MSSP's en managed-SOC-leveranciers die hun eigen klantaanbod willen verrijken met exploit-intelligence die ze niet zelf kunnen genereren. Defused biedt multi-tenant deployments, white-label decoy-branding en commerciële herdistributierechten binnen het OEM/MSSP-programma. Voor MSSP's in de Benelux is dat een manier om een tastbare differentiator aan hun klantrapportage toe te voegen zonder zelf een honeypot-infrastructuur te bouwen.

Tertiaire doelgroep

Threat-intel-teams bij grotere enterprises, compliance-verantwoordelijken onder NIS2 of DORA die aantoonbare externe threat intelligence moeten inrichten, en onderzoekers of red-teamers die exploit-trends willen volgen. TF Research ($50/maand) is bewust laagdrempelig geprijsd voor onderzoeks- en educatiedoeleinden.

Voor wie past Defused minder goed

Organisaties zonder SIEM of detection-engineering-capaciteit

Zonder team of tooling om signals om te zetten in detecties blijft Defused een data-source zonder operationele impact. Eerst een SIEM en een SOC-proces inrichten, dan TF aanzetten.

Kleine MKB-organisaties onder 50 FTE

De kosten-baten-verhouding werkt zelden: kleine organisaties hebben meestal geen dedicated detection engineers en kunnen de feed niet operationaliseren. Dekking via een MSSP die Defused zelf afneemt is logischer.

Organisaties die een kant-en-klare managed SOC willen

Defused is een dataplatform, geen MDR. Als de behoefte 'iemand die onze alerts monitort' is, dan is een managed-SOC-dienst (al dan niet gevoed door Defused) de juiste oplossing, niet een direct TF-abonnement.

Sectoren waar Defused de grootste impact heeft

Financiële dienstverlening onder DORA (artikel 6: classificatie en threat intelligence)Kritieke infrastructuur en energie onder NIS2 (artikel 21: risicobeheersmaatregelen inclusief threat intel)Overheid en uitvoeringsorganisaties die vroege signalen op edge-devices nodig hebben (Fortinet, Citrix, Ivanti, Pulse Secure)MSSP's en MDR-providers die klantverslagen willen verrijken met exploit-contextIndustrie en OT-omgevingen met exposed ICS-componenten

> Waar wordt Defused ingezet?

Architectuur in het kort

Het Defused-sensornetwerk bestaat uit honeypots in diverse geografische regio's en cloud-regios, voorzien van exploit-stubs voor populaire edge-devices (FortiGate, FortiClient EMS, Citrix NetScaler, Ivanti EPMM, Pulse Secure, Cisco ASA, VMware vCenter/ESXi, Microsoft Exchange) en generieke application-honeypots (web, RDP, SSH, SMB, databases). Wanneer een aanvaller een sensor raakt, worden de volledige request-body, timing, bronmetadata, en eventuele post-exploit acties (wget/curl, shell-commando's, uploaded binaries) vastgelegd.

Ruwe data gaat door Radar, Defused's anomalie-engine, die signalen classificeert naar noise-index, interest-level en campagne-cluster. De verrijkte data is beschikbaar via REST API (JSON), webhook push, syslog, en native integraties met Splunk, Microsoft Sentinel, IBM QRadar en Elastic. Voor EX-klanten worden de decoys op de klant-perimeter geplaatst, optioneel met custom branding (hostnames, TLS-certificaten, HTTP-responses die eruitzien als de klant-infrastructuur) en geografische placement (Amsterdam, Frankfurt, Dublin, of andere regio's).

Integratiepunten die Neo Security het vaakst configureert

SIEM

  • Splunk (TA + dashboards)
  • Microsoft Sentinel (DCR + workbook)
  • IBM QRadar (DSM)
  • Elastic Security (ingest pipeline)

SOAR

  • Palo Alto Cortex XSOAR
  • Tines
  • Swimlane
  • Splunk SOAR (Phantom)

TIP

  • MISP (feed module)
  • OpenCTI (connector)
  • ThreatConnect
  • Anomali ThreatStream

Ticketing & communicatie

  • JIRA Service Management
  • ServiceNow SIR
  • Slack
  • Microsoft Teams

Firewall & EDR (indirecte IOC-push)

  • Palo Alto Networks
  • Fortinet FortiGate
  • CrowdStrike Falcon
  • Microsoft Defender for Endpoint

Dataformaat en levering

Telemetrie wordt geleverd als gestructureerde JSON met velden voor alert_sensor_type, alert_info (bijv. "Associated with CVE-2025-55182"), alert_IP, port, rawdata (volledige request-body), noise_index, rating (Low/Notable/High Interest), label, en post_exploit_actions (array met action, command en method). Dat formaat plugt direct in de ingestpipelines van alle genoemde SIEMs en is compatibel met MISP-event-structuur voor TIP-import. Webhook-delivery geeft sub-minuut-latency tussen sensor-hit en ontvangst in uw stack.

> Wanneer kiest u voor Defused?

Regulatoire triggers

NIS2 artikel 21 eist aantoonbare risicobeheersmaatregelen inclusief threat-intelligence-processen. ISO 27001:2022 Annex A 5.7 noemt threat intelligence als expliciete control. DORA artikel 6 vereist threat-led testing en continue threat monitoring voor financiële entiteiten sinds 17 januari 2025. In alle drie de kaders moet u aantonen dat u gestructureerd, tijdig en uit betrouwbare bron threat intelligence verwerft. Defused levert de broncomponent, uw SIEM/SOC de verwerkingslaag, en Neo Security (indien gewenst) de documentatie voor de auditor.

Organische triggers buiten regelgeving

  • $U bent net getroffen door een zero-day die drie dagen eerder al in honeypots zichtbaar was, maar uw commercial feed kwam pas na de vendor-advisory.
  • $Uw SOC schrijft detecties reactief op CVE-lijsten; Defused levert de pre-disclosure payloads waarop u proactief content kunt bouwen.
  • $U zet een MSSP-aanbod op en zoekt een exploit-intel-differentiator die u niet zelf kunt produceren.
  • $Uw edge-devices (FortiGate, Citrix NetScaler, Ivanti, Pulse Secure) vormen een aanhoudend aanvalsoppervlak en u wilt dagen eerder signaal dan uw huidige feed geeft.
  • $U wilt weten of een nieuwe campagne generieke scanner-activiteit is of specifiek op uw infrastructuur gericht. Dat is precies de vraag die EX-decoys met TF-cross-referencing beantwoorden.

Autoriteiten en adviezen

Het Nationaal Cyber Security Centrum (NCSC-NL) en het Digital Trust Center (DTC) benoemen threat intelligence als onderdeel van basishygiëne in hun handreikingen voor NIS2. ENISA beschrijft threat intelligence als een van de zeven pijlers van volwassen NIS2-implementatie. MITRE ATT&CK en NIST SP 800-160 erkennen deception expliciet als cyber-resilience-control. Defused past binnen die aanbevelingen als zowel intelligence-bron (TF) als deception-laag (EX, IB).

> Waarom Defused en niet GreyNoise, Shadowserver of een commerciële feed?

Eerlijk antwoord vooraf: er zijn meerdere goede bronnen voor internet-scan- en exploit-telemetrie. GreyNoise is sterk in generieke internet-noise-classificatie. Shadowserver levert waardevolle publieke reports. Mandiant, Recorded Future en Intel 471 bieden brede commerciële feeds met uitgebreide analyst-content. Wij maken het verschil niet rooskleuriger dan het is. Voor sommige use cases is een van bovenstaande de juiste keuze. Toch kiezen klanten die wij begeleiden in specifieke scenario's voor Defused. Vier redenen komen steeds terug.

1

Volledige payload-capture in plaats van IP + classificatie

GreyNoise excelleert in 'is dit IP ruis of targeted', maar levert niet de ruwe exploit-payload. Defused geeft de volledige request-body inclusief post-exploit commands. Voor detection engineering is dat het verschil tussen 'we weten dat 1.2.3.4 aanvalt' en 'we hebben de exacte payload en kunnen er een detectie op schrijven'.

2

Pre-advisory zichtbaarheid

Commerciële aggregator-feeds publiceren meestal pas ná dat de vendor een advisory uitbrengt, omdat hun analist-teams de link moeten leggen. Defused-sensoren vangen exploitation op het moment dat het gebeurt. Voor CVE-2026-35616 (FortiClient EMS) en CVE-2026-3055 (Citrix NetScaler) werden Defused-observaties geciteerd in mainstream-pers dagen vóór de vendor-patch beschikbaar was.

3

First-party verzameling, geen aggregatie

Veel feeds zijn doorverpakte derivaten van AbuseIPDB, open MISP-communities of elkaars data. Dat geeft dubbele signalen en onduidelijke provenance. Defused bezit en beheert zelf elke sensor; elk signaal heeft een traceerbare sensor-herkomst. Voor auditors en voor due diligence bij TI-inkoop is dat een meetbaar voordeel.

4

Decoys die eruitzien als uw infrastructuur (EX)

GreyNoise, Shadowserver en de meeste commerciële feeds meten algemene internet-activiteit. EX plaatst decoys die gebrand zijn als uw organisatie, met TLS-certs op uw subdomeinen, op geografische locaties naast uw echte infrastructuur. Een hit op EX is per definitie iemand die specifiek u zocht. Dat signaal is niet uit generieke feeds te destilleren.

Alternatieven die ook genoemd worden

GreyNoise, Shadowserver Foundation, abuse.ch (Feodo Tracker, URLhaus), CrowdStrike Falcon Intelligence, Recorded Future, Intel 471, Mandiant Advantage Threat Intelligence. Elk heeft sterktes die Defused niet claimt te vervangen, vooral waar het gaat om breed analyst-geschreven rapporten, brand-monitoring, dark-web-signalen of nation-state attribution. Defused concurreert op exploit-payload-diepte en pre-advisory zichtbaarheid, niet op strategic-level reports. Veel SOC-teams gebruiken Defused naast GreyNoise en een commercial feed, niet in plaats van.

> Defused in de praktijk

Een Nederlandse klant met 5.000 FTE en een eigen SOC onboardt TF Pro in twee weken. Week één: Defused levert API-credentials en Neo Security configureert de Splunk-integratie via de TA, inclusief een workbook dat noise_index, CVE-associatie en post_exploit_actions toont. Week twee: detection engineers gebruiken historische TF-data om detecties te schrijven voor edge-device-exploits die binnen de organisatie relevant zijn (FortiGate, Citrix, Ivanti). Parallel wordt een webhook-route naar Tines ingericht die high-interest alerts direct naar een Slack-kanaal van de SOC-lead pusht.

EX-onboarding duurt 5 tot 10 werkdagen. Scoping bepaalt welke decoy-archetypes waardevol zijn (bijvoorbeeld een FortiGate-look-alike, een VPN-portal en een Microsoft Exchange-lookalike), welke regio's (Amsterdam en Frankfurt voor een Nederlandse klant), en welke TLS-hostnames gebrand worden. Defused provisioneert de decoys, Neo Security koppelt alerts aan SIEM en SOAR en schrijft de eerste detection-content. Na go-live wordt de ruis de eerste vier weken gemonitord; rond week vijf worden high-interest triggers aan geautomatiseerde firewall-blocks en ticketing gekoppeld.

IB-engagements verlopen anders. Hier wordt eerst het netwerktopologie- en threatmodel in kaart gebracht, vervolgens worden decoy-servers, honeytokens en optioneel Windows-agents voor identity-decoys op specifieke segmenten geplaatst. Scoping: 4 tot 8 weken. Uitrol: 2 tot 4 maanden, afhankelijk van segmenten, compliance-eisen en of OT-decoys in scope zijn. IB is een gezamenlijk engagement tussen Defused engineers en Neo Security consultants.

Faalmodi die wij in de praktijk zien

!Feed binnen, niets mee doen

TF wordt afgenomen zonder detection-engineering-capaciteit om content te bouwen. Resultaat: een dashboard dat niemand bekijkt. Remedie: in de eerste sprint minimaal drie productie-detecties schrijven op basis van TF-data en die naar de SOC-werkvloer uitrollen.

!EX-decoys zonder discipline op whitelist-scans

Interne vulnerability scanners en asset-inventarisatietools triggeren EX-decoys voortdurend, waardoor ruis ontstaat. Remedie: whitelist uw eigen scanner-egress-IPs op EX voordat u alert-ingestion aanzet.

!SIEM-ingest zonder parser

Webhook-data binnenhalen zonder veld-mapping maakt SIEM-queries traag en brittle. Remedie: bij go-live de Defused-ingest als dedicated source-type registreren en veldenmapping (noise_index, rating, cve) vastleggen voordat dashboarding begint.

!IB-deployment zonder OT-scoping

Interne decoys in IT-segmenten terwijl OT-netwerken buiten scope blijven, terwijl juist de OT-laag het hoogste bedrijfsrisico draagt. Remedie: OT-scope expliciet in IB-scoping-fase meenemen, met ICS-specifieke decoy-archetypes.

Doorlooptijd van een typische uitrol

Week 1

Contracting, API-credentials, SIEM-integratie (Splunk TA / Sentinel DCR / Elastic ingest pipeline), eerste dashboard live.

Week 2-4

Detection-content schrijven op TF-payloads, webhook-to-SOAR, SOC-runbook update, whitelist-lijst bij EX.

Maand 2

EX-decoys in productie, TI-verrijking van incidenten met TF-context, MISP/OpenCTI-synchronisatie (optioneel).

Maand 3 en verder

Maandelijkse threat-report op basis van TF/EX-data, kwartaaldashboard naar CISO/RvB, eventueel uitbreiding met IB voor interne deception.

> De meerwaarde van Neo Security bij Defused

Onboarding en SIEM-integratie

Wij leveren productie-klare Splunk-, Sentinel-, QRadar- of Elastic-integraties binnen tien werkdagen, inclusief veldenmapping, dashboards en een eerste set detection-content.

Detection engineering op TF-payloads

Wij schrijven de eerste generatie detection-rules en sigma-conversies op basis van TF-data en dragen die over aan uw detection-engineering-team met tests en documentatie.

EX-scoping en decoy-branding

Wij scopen welke decoy-archetypes, hostnames en geografische placements zin hebben voor uw specifieke infrastructuur en coördineren de branding met Defused.

Optioneel managed

Niet elke organisatie heeft een SOC dat dagelijks Defused-data kan verwerken. Wij bieden een managed variant waarin onze analisten triage en rapportage verzorgen en alleen gevalideerde alerts doorzetten naar uw team.

> Veelgestelde vragen over Defused

Meestal niet. Defused is complementair aan brede analyst-feeds (Recorded Future, Mandiant, Intel 471) omdat de focus op exploit-payload-diepte en pre-advisory-zichtbaarheid ligt, niet op strategic-level rapporten of attributie. Veel SOC-teams gebruiken Defused naast hun commerciële feed om de detection-engineering-loop sneller te sluiten.

Regulatoire bronnen

  • NIS2 Richtlijn (EU) 2022/2555, artikel 21 risicobeheersmaatregelen
  • DORA Verordening (EU) 2022/2554, artikel 6 threat intelligence en classificatie
  • ISO/IEC 27001:2022, Annex A.5.7 threat intelligence
  • NIST SP 800-160, cyber resilience en deception
  • MITRE ATT&CK, deception en early-detection patterns
  • ENISA threat landscape reports, NIS2 implementatie-aanbevelingen

Zie het signaal vóór de advisory

Een intake met een engineer begint met uw stack, uw edge-devices en uw huidige detection-gap. Geen verkoopgesprek. Binnen twee werkdagen een integratieschets, binnen tien werkdagen productieklare TF-detectiecontent in uw SIEM.

Bel: +31 20 716 5487

Partner van Defused. Nederlands engineeringteam. Implementatie, tuning en optioneel managed triage.