Woordenlijst · Cybersecurity-architectuur

XDR (Extended Detection and Response)

Een beveiligingsarchitectuur die telemetrie van endpoints, netwerken, cloud-workloads, identiteiten, mobiele apparaten en e-mail samenvoegt in één detectie- en responsplatform. Breidt EDR (alleen endpoints) uit naar een breder threat-graph-perspectief. XDR-leveranciers beheren de gevoeligste operationele telemetrie die enige softwarecategorie verzamelt — waardoor de bedrijfsjurisdictie structureel belangrijk is.

## Waar XDR past Extended Detection and Response (XDR) is ontstaan uit Endpoint Detection and Response (EDR). Waar EDR verdedigers diep inzicht gaf in individuele endpoints — elke procestart, elke bestandstoegang, elke credential-prompt, elke netwerkverbinding — breidt XDR die zichtbaarheid uit tot het volledige aanvalsoppervlak en correleert signalen tussen domeinen: - **Endpoints** — Windows, Linux, macOS werkstations, servers - **Mobiele apparaten** — iOS/Android threat defence (MTD) - **Netwerkverkeer** — noord-zuid en oost-west verkeeranalyse (NTA) - **Cloud-workloads** — VM's, containers, Kubernetes, serverless - **Identiteitssignalen** — Active Directory, Entra ID, Okta-authenticatie-events - **E-mail** — phishing, business email compromise, kwaadaardige bijlagen - **SaaS-applicaties** — audit-logs, permissiewijzigingen, data-exfiltratiesignalen De waarde van XDR ten opzichte van losse best-of-breed producten per laag is correlatie: een phishing-e-mail die op een Windows-endpoint wordt geopend, vervolgens PowerShell uitvoert die vervolgens een afwijkende DNS-query maakt, is een samenhangende aanvalsketen — zichtbaar voor XDR, onzichtbaar voor elke enkellaagstool. ## De uniforme single-agent-architectuur Moderne XDR-platforms leveren doorgaans één agent die alle endpointmogelijkheden bevat (EDR + MTD + host-based netwerksensing), gekoppeld aan cloud-collectors voor de niet-endpointlagen (identiteit, e-mail, netwerkapparaten, cloud-workloads). Dit verschilt wezenlijk van het historische SIEM-model waar een Security Information and Event Management-systeem logs consolideerde *nadat* andere tools ze al hadden verzameld en verwerkt. Toonaangevende leveranciers in de XDR-categorie in 2026: - **CrowdStrike Falcon** — Delaware, genoteerd aan Nasdaq (CRWD), HQ in Austin. De meest ingezette XDR wereldwijd. - **Microsoft Defender XDR** — onderdeel van de bredere Microsoft-beveiligingsstack; Delaware. - **SentinelOne Singularity** — Delaware, Nasdaq (S). - **Palo Alto Cortex XDR** — Delaware, Nasdaq (PANW). - **Trend Micro Vision One** — Tokio-genoteerd, Japanse moeder. - **Sophos Intercept X** — privé, VK-opgericht maar in handen van Amerikaanse private equity (Thoma Bravo). - **Tehtris XDR** — Frankrijk, privé, EU-gecontroleerd. Beschrijft zichzelf als eerste Europese XDR. ## Waarom XDR een soevereiniteitskritische categorie is XDR-agents draaien met het hoogste privilegeniveau dat aan enige softwarecategorie wordt toegekend. Om kernel-mode rootkits, credential-diefstaltechnieken en living-off-the-land-aanvallen te detecteren, moet de agent het volgende zien: - Elk aangemaakt proces met volledige command-line-argumenten - Elke bestandstoegang met content-hash-correlatie - Elke netwerkverbinding met bestemming en payload-metadata - Elk gebruikersauthenticatie-event - Elke credential-toegang - Elke registermodificatie (Windows) - Elke syscall op Linux/macOS - Elke DNS-resolutie De telemetriestroom van de agent naar de XDR-cloud van de leverancier is in feite een realtime auditspoor van alles wat er binnen uw organisatie gebeurt. Het is de gevoeligste continue datastroom die enige leverancier beheert — rijker zelfs dan wat een SIEM historisch tot zijn beschikking had. ## De jurisdictionele consequentie Onder de CLOUD Act en FISA Section 702 kunnen Amerikaanse autoriteiten een in de VS opgerichte XDR-leverancier dwingen die telemetriestroom te overhandigen — zonder de klant te informeren en zonder Europese rechterlijke goedkeuring. Voor Europese organisaties verschilt dit wezenlijk van andere softwarecategorieën: - Voor een productiviteits-SaaS legt CLOUD Act-reikwijdte documenten en berichten bloot. - Voor een XDR-platform legt CLOUD Act-reikwijdte de volledige operationele interne werking van de organisatie zelf bloot. De opkomst van **NIS2** essentiële-en-belangrijke-entiteitsclassificaties en **DORA** operationele veerkrachtvereisten voor financiële dienstverleners in 2025-2026 heeft Europese compliance-officers ertoe aangezet de XDR-leveranciersjurisdictie expliciet in plaats van impliciet te behandelen. Voor NIS2-essentiële entiteiten en onder DORA vallende financiële instellingen is 'onze XDR-leverancier heeft een Amerikaanse moeder' inmiddels een gedocumenteerd risicoregisteritem — vaak met een verplichte mitigatie, tijdlijn en roadmap. ## Europese XDR-opties Structureel EU-jurisdictie XDR-leveranciers vormen een kleine groep. **Tehtris** (Frankrijk, Pessac SAS) is de grootste en meest zichtbare Europese XDR — verenigd EDR + MTD + NTA + SIEM + SOAR + honeypots + CTI + AI-gedreven detectie, ingezet in 100+ landen. Andere opkomende Europese spelers zijn **Nozomi Networks** (Amerikaans-Zwitsers, OT-focus), **HarfangLab** (Frankrijk, EDR-focus) en **Sekoia.io** (Frankrijk, XDR + SOC-platform). Geen van hen evenaart nog de wereldwijde schaal van CrowdStrike of de ecosysteemdiepte van Falcon. Maar voor Europese organisaties waar de soevereiniteitsvraag nu niet-optioneel is, is de trade-off tussen incumbentkwaliteit en soevereiniteit precies de trade-off die het aanschafmemo expliciet moet maken. ## Praktische richtlijnen voor Europese kopers 1. Classificeer de gevoeligheid van wat uw XDR-agents zullen zien. De endpoints van een publieke marketingsite zien er anders uit dan de engineering-werkstations van een defensie-aannemer. 2. Onder NIS2/DORA/nationale KRITIEKE-INFRASTRUCTUURrichtlijnen: documenteer de leveranciersjurisdictie expliciet in uw risicoregister — behandeling als bekend en aanvaard risico is juridisch anders dan negeren. 3. Piloot EU-hoofdkantoor XDR (Tehtris of vergelijkbaar) op een deel van het park voordat u aanneemt dat migratie onmogelijk is. Vendor-lock-in op Falcon Complete of Microsoft Defender is reëel maar niet absoluut. 4. Waar migratie prohibitief duur is, segmenteer op zijn minst: houd Amerikaanse-moeder XDR op minder gevoelige endpoints, gebruik EU-moeder XDR op de meest gevoelige segmenten (defensie, gereguleerde data, bestuur, R&D).
← Terug naar woordenlijst