Woordenlijst · Cybersecurity-architectuur XDR (Extended Detection and Response)
Een beveiligingsarchitectuur die telemetrie van endpoints, netwerken, cloud-workloads, identiteiten, mobiele apparaten en e-mail samenvoegt in één detectie- en responsplatform. Breidt EDR (alleen endpoints) uit naar een breder threat-graph-perspectief. XDR-leveranciers beheren de gevoeligste operationele telemetrie die enige softwarecategorie verzamelt — waardoor de bedrijfsjurisdictie structureel belangrijk is.
## Waar XDR past
Extended Detection and Response (XDR) is ontstaan uit Endpoint Detection and Response (EDR). Waar EDR verdedigers diep inzicht gaf in individuele endpoints — elke procestart, elke bestandstoegang, elke credential-prompt, elke netwerkverbinding — breidt XDR die zichtbaarheid uit tot het volledige aanvalsoppervlak en correleert signalen tussen domeinen:
- **Endpoints** — Windows, Linux, macOS werkstations, servers
- **Mobiele apparaten** — iOS/Android threat defence (MTD)
- **Netwerkverkeer** — noord-zuid en oost-west verkeeranalyse (NTA)
- **Cloud-workloads** — VM's, containers, Kubernetes, serverless
- **Identiteitssignalen** — Active Directory, Entra ID, Okta-authenticatie-events
- **E-mail** — phishing, business email compromise, kwaadaardige bijlagen
- **SaaS-applicaties** — audit-logs, permissiewijzigingen, data-exfiltratiesignalen
De waarde van XDR ten opzichte van losse best-of-breed producten per laag is correlatie: een phishing-e-mail die op een Windows-endpoint wordt geopend, vervolgens PowerShell uitvoert die vervolgens een afwijkende DNS-query maakt, is een samenhangende aanvalsketen — zichtbaar voor XDR, onzichtbaar voor elke enkellaagstool.
## De uniforme single-agent-architectuur
Moderne XDR-platforms leveren doorgaans één agent die alle endpointmogelijkheden bevat (EDR + MTD + host-based netwerksensing), gekoppeld aan cloud-collectors voor de niet-endpointlagen (identiteit, e-mail, netwerkapparaten, cloud-workloads). Dit verschilt wezenlijk van het historische SIEM-model waar een Security Information and Event Management-systeem logs consolideerde *nadat* andere tools ze al hadden verzameld en verwerkt.
Toonaangevende leveranciers in de XDR-categorie in 2026:
- **CrowdStrike Falcon** — Delaware, genoteerd aan Nasdaq (CRWD), HQ in Austin. De meest ingezette XDR wereldwijd.
- **Microsoft Defender XDR** — onderdeel van de bredere Microsoft-beveiligingsstack; Delaware.
- **SentinelOne Singularity** — Delaware, Nasdaq (S).
- **Palo Alto Cortex XDR** — Delaware, Nasdaq (PANW).
- **Trend Micro Vision One** — Tokio-genoteerd, Japanse moeder.
- **Sophos Intercept X** — privé, VK-opgericht maar in handen van Amerikaanse private equity (Thoma Bravo).
- **Tehtris XDR** — Frankrijk, privé, EU-gecontroleerd. Beschrijft zichzelf als eerste Europese XDR.
## Waarom XDR een soevereiniteitskritische categorie is
XDR-agents draaien met het hoogste privilegeniveau dat aan enige softwarecategorie wordt toegekend. Om kernel-mode rootkits, credential-diefstaltechnieken en living-off-the-land-aanvallen te detecteren, moet de agent het volgende zien:
- Elk aangemaakt proces met volledige command-line-argumenten
- Elke bestandstoegang met content-hash-correlatie
- Elke netwerkverbinding met bestemming en payload-metadata
- Elk gebruikersauthenticatie-event
- Elke credential-toegang
- Elke registermodificatie (Windows)
- Elke syscall op Linux/macOS
- Elke DNS-resolutie
De telemetriestroom van de agent naar de XDR-cloud van de leverancier is in feite een realtime auditspoor van alles wat er binnen uw organisatie gebeurt. Het is de gevoeligste continue datastroom die enige leverancier beheert — rijker zelfs dan wat een SIEM historisch tot zijn beschikking had.
## De jurisdictionele consequentie
Onder de CLOUD Act en FISA Section 702 kunnen Amerikaanse autoriteiten een in de VS opgerichte XDR-leverancier dwingen die telemetriestroom te overhandigen — zonder de klant te informeren en zonder Europese rechterlijke goedkeuring. Voor Europese organisaties verschilt dit wezenlijk van andere softwarecategorieën:
- Voor een productiviteits-SaaS legt CLOUD Act-reikwijdte documenten en berichten bloot.
- Voor een XDR-platform legt CLOUD Act-reikwijdte de volledige operationele interne werking van de organisatie zelf bloot.
De opkomst van **NIS2** essentiële-en-belangrijke-entiteitsclassificaties en **DORA** operationele veerkrachtvereisten voor financiële dienstverleners in 2025-2026 heeft Europese compliance-officers ertoe aangezet de XDR-leveranciersjurisdictie expliciet in plaats van impliciet te behandelen. Voor NIS2-essentiële entiteiten en onder DORA vallende financiële instellingen is 'onze XDR-leverancier heeft een Amerikaanse moeder' inmiddels een gedocumenteerd risicoregisteritem — vaak met een verplichte mitigatie, tijdlijn en roadmap.
## Europese XDR-opties
Structureel EU-jurisdictie XDR-leveranciers vormen een kleine groep. **Tehtris** (Frankrijk, Pessac SAS) is de grootste en meest zichtbare Europese XDR — verenigd EDR + MTD + NTA + SIEM + SOAR + honeypots + CTI + AI-gedreven detectie, ingezet in 100+ landen. Andere opkomende Europese spelers zijn **Nozomi Networks** (Amerikaans-Zwitsers, OT-focus), **HarfangLab** (Frankrijk, EDR-focus) en **Sekoia.io** (Frankrijk, XDR + SOC-platform).
Geen van hen evenaart nog de wereldwijde schaal van CrowdStrike of de ecosysteemdiepte van Falcon. Maar voor Europese organisaties waar de soevereiniteitsvraag nu niet-optioneel is, is de trade-off tussen incumbentkwaliteit en soevereiniteit precies de trade-off die het aanschafmemo expliciet moet maken.
## Praktische richtlijnen voor Europese kopers
1. Classificeer de gevoeligheid van wat uw XDR-agents zullen zien. De endpoints van een publieke marketingsite zien er anders uit dan de engineering-werkstations van een defensie-aannemer.
2. Onder NIS2/DORA/nationale KRITIEKE-INFRASTRUCTUURrichtlijnen: documenteer de leveranciersjurisdictie expliciet in uw risicoregister — behandeling als bekend en aanvaard risico is juridisch anders dan negeren.
3. Piloot EU-hoofdkantoor XDR (Tehtris of vergelijkbaar) op een deel van het park voordat u aanneemt dat migratie onmogelijk is. Vendor-lock-in op Falcon Complete of Microsoft Defender is reëel maar niet absoluut.
4. Waar migratie prohibitief duur is, segmenteer op zijn minst: houd Amerikaanse-moeder XDR op minder gevoelige endpoints, gebruik EU-moeder XDR op de meest gevoelige segmenten (defensie, gereguleerde data, bestuur, R&D).
Was dit nuttig?
Bedankt voor je feedback!