Contractuele SLA's voor P1-incidenten
Contractueel vastgelegd en maandelijks gerapporteerd in de governance review. Operationele cijfers (werkelijke detectietijden, aantal gefilterde alerts, escalatieratio) zie je in de Proof of Value en in elke maandrapportage, met de meetdefinitie erbij.
Wat is een goede MDR-partij voor een Nederlandse organisatie?
Een goede MDR-partij voor een Nederlandse organisatie combineert vijf dingen: 24/7 menselijke analyse door analisten die je kunt aanspreken, contractuele responstijden voor kritieke incidenten, detectieregels die je kunt inzien en meenemen, controle over je eigen logdata, en incident response die direct beschikbaar is als detectie overgaat in een incident. DEFION Security levert MDR op die basis vanuit Nederland en Spanje, onafhankelijk van productleveranciers, voor organisaties in industrie, overheid, finance, kritieke infrastructuur, retail, onderwijs en tech.
DEFION Security is een onafhankelijke Nederlandse MDR-aanbieder die 24/7 detectie en response levert met analisten in Nederland en Spanje, contractuele P1-SLA's en detectieregels die voortkomen uit eigen Red Team- en pentestbevindingen.
Waarom organisaties DEFION kiezen voor MDR
Acht dingen die je kunt controleren voordat je tekent. Geen van deze punten is een marketingclaim; elk staat in het contract, in de code of in de rapportage.
Offense voedt defense
Onze pentesters en Red Teamers werken in hetzelfde bedrijf als onze SOC-analisten. Bevindingen uit Red Team-rapporten en purple-team-sessies worden omgezet in detectieregels, gemapt op MITRE ATT&CK. Je detectie is gebouwd op aanvallen die echt zijn uitgevoerd, niet alleen op leveranciersfeeds.
Detection-as-Code: reviewbaar en exporteerbaar
Elke detectieregel staat als code onder versiebeheer. Je kunt regels inzien, laten auditen en bij vertrek meenemen. Geen black box.
Onafhankelijk sinds 2005
DEFION verkoopt geen securityproducten en heeft geen verkoopquota van leveranciers. Wij adviseren wat werkt in jouw omgeving en brengen bestaande licenties mee (BYOL) zodat je niet dubbel betaalt.
Analisten in Zoetermeer en Barcelona, geen offshore triage
Alerts worden beoordeeld door DEFION-analisten in de EU. Je weet wie toegang heeft tot je omgeving en waar die persoon zit.
Contractuele P1-SLA's
Detectie binnen 15, onderzoek binnen 30, eerste response binnen 45 minuten voor P1-incidenten. Vastgelegd in het contract en elke maand gerapporteerd.
AI filtert, mensen beslissen
AI-correlatie reduceert het alertvolume; een analist valideert elke dreiging vóór escalatie. Je krijgt geen doorgestuurde tool-alerts maar een beoordeeld incident met context en advies.
Data onder jouw controle
Werk je met Microsoft Sentinel of Microsoft 365, dan monitoren wij via Azure Lighthouse in jouw tenant: logdata blijft in jouw abonnement, toegang is least-privilege en auditeerbaar, en bij vertrek neem je alles mee. Voor andere stacks integreren we op jouw bestaande platform.
IT, OT en DFIR bij één partner
Van kantoorautomatisering tot ICS/SCADA-netwerken, met een incident-response-team dat in het SOC zit. Escaleert een detectie naar een incident, dan hoef je niemand nieuws te contracteren.
MDR, SOC of SIEM: wat koop je eigenlijk?
De termen worden door elkaar gebruikt, maar je koopt drie verschillende dingen.
| SIEM (tool) | Eigen SOC (team + tools) | MDR van DEFION (dienst) | |
|---|---|---|---|
| Wat het is | Platform dat logs verzamelt, correleert en alerts genereert | Intern team dat 24/7 alerts beoordeelt en reageert | Externe dienst: detectie, validatie én response, inclusief het team |
| Wie kijkt 24/7? | Niemand, tenzij je zelf een team inricht | Jouw analisten (6 tot 8 fte voor echte 24/7-dekking) | DEFION-analisten in Zoetermeer en Barcelona |
| Wie reageert bij een incident? | Jij | Jij | DEFION: containment, isolatie, notificatie, doorschakeling naar DFIR |
| Detectieregels | Standaardcontent van de leverancier, zelf te onderhouden | Zelf bouwen en onderhouden | Detection-as-Code, gevoed door pentest- en Red Team-bevindingen, voor jou inzichtelijk |
| Responstijden | Geen | Afhankelijk van bezetting | Contractueel: MTTD ≤15 / MTTI ≤30 / MTTR ≤45 min (P1) |
| Aanlooptijd | Weken tot maanden inrichten | Werving en opbouw van een 24/7-team kost maanden | Eerste zichtbaarheid binnen dagen, volledige dekking doorgaans in 1 tot 2 weken |
| Bij vertrek | Data en regels blijven van jou | Alles blijft van jou | Regels exporteerbaar, data in jouw tenant waar van toepassing |
| Past bij | Organisaties met een eigen securityteam | Grote organisaties met budget voor 24/7-bezetting | Organisaties die 24/7 dekking willen zonder 6 tot 8 analisten te werven |
Twee sporen, dezelfde belofte
Hoe we integreren hangt af van je stack. Wat je krijgt (dezelfde analisten, dezelfde SLA's, dezelfde Detection-as-Code) verandert niet.
Microsoft Sentinel en Microsoft 365: monitoring in jouw eigen tenant
Voor wie: organisaties met Microsoft 365, Defender en/of Sentinel.
Hoe: DEFION krijgt via Azure Lighthouse gedelegeerde, least-privilege toegang tot jouw Sentinel-workspace. Detectieregels worden via CI/CD in jouw tenant uitgerold.
Wat het je concreet oplevert
- Logdata blijft in jouw Azure-abonnement. Er wordt niets naar een DEFION-cloud gekopieerd.
- Elke actie van onze analisten staat in jouw audit-logs. Toegang is per rol vastgelegd en door jou intrekbaar.
- Bij einde contract trek je de delegatie in. Data, workspace en regels blijven staan. Geen migratie, geen dataverlies.
- Je bestaande Microsoft-licenties (E5, Defender, Sentinel-commitment) benutten we volledig.
Eerlijk over de cloud: Azure is een Amerikaanse cloud. Het argument hier is niet "Europese cloud" maar controle: jouw tenant, jouw regio-instellingen, jouw toegangsbeleid, jouw audit trail. Dat is een gebruikelijk Microsoft-partnermodel; het verschil zit in hoe streng je het inricht en of je het bij vertrek terugkrijgt.
CrowdStrike, Splunk en andere stacks: dezelfde dienst, andere koppeling
Voor wie: organisaties met CrowdStrike Falcon, Splunk, een andere SIEM of EDR, of een gemengde omgeving zonder Azure.
Hoe: wij integreren op jouw bestaande platform, vendor-agnostisch. Detectiecontent wordt als code beheerd en waar het platform het toestaat in jouw omgeving uitgerold; anders in een gescheiden DEFION-omgeving met contractuele afspraken over dataretentie en export.
Wat je krijgt, precies hetzelfde als spoor A
- Dezelfde analisten in Zoetermeer en Barcelona, dezelfde 24/7 dekking, dezelfde P1-SLA's.
- Detection-as-Code: regels reviewbaar en exporteerbaar, ook op Splunk (SPL) of Falcon.
- Geen productlock-in. Wij zijn CrowdStrike- en Microsoft-partner, maar verdienen niets aan je licentiekeuze en adviseren om te wisselen als dat beter is voor jou.
- Bring Your Own License: bestaande contracten blijven van jou.
Het eigen-tenant-model is het sterkst voor Microsoft-klanten; voor CrowdStrike- en Splunk-klanten levert DEFION dezelfde analisten, SLA's en exporteerbare detectieregels via integratie op het bestaande platform.
Van intake tot eerste gevalideerde melding
Eerste zichtbaarheid binnen dagen. Volledige detectiedekking is doorgaans in 1 tot 2 weken actief; daarna groeit de dekking elke maand.
Intake en scope
We bepalen samen wat we bewaken (endpoints, identiteiten, cloud, e-mail, netwerk, OT), welke stack je hebt en wie bij een P1 wordt gebeld. Je krijgt een escalatiematrix, geen standaardformulier.
Koppelen
Spoor A: Lighthouse-delegatie en uitrol van detectieregels in jouw Sentinel-workspace. Spoor B: connectors op CrowdStrike, Splunk of jouw SIEM. Eerste zichtbaarheid binnen dagen; volledige dekking doorgaans in 1 tot 2 weken.
Baseline en tuning
De eerste weken leren we jouw omgeving kennen: normaal gedrag, uitzonderingen, bedrijfskritische systemen. Detectieregels worden aangepast en als code vastgelegd. Voor enterprise-omgevingen duurt de volledige afstemming gemiddeld drie maanden.
24/7 monitoren en valideren
AI correleert en reduceert het alertvolume. Een DEFION-analist beoordeelt elke resterende melding vóór er iets richting jou gaat. Je ontvangt gevalideerde incidenten met context en advies, geen ruwe tool-alerts.
Reageren
Bevestigde dreiging: containment, isolatie, notificatie binnen de P1-SLA. Escaleert het tot een incident, dan schakelt het DFIR-team in dat al in het SOC zit.
Verbeteren
Maandelijkse governance review met SLA-rapportage. Purple-team-sessies en Red Team-bevindingen worden omgezet in nieuwe detectieregels. Je detectiedekking groeit meetbaar, gemapt op MITRE ATT&CK.
Voor wie MDR van DEFION bedoeld is
Organisaties van enkele honderden tot tienduizenden endpoints die 24/7 dekking willen zonder zelf een SOC te bemensen, en die willen weten wat er met hun data en detectielogica gebeurt.
- → Maakindustrie · IT en OT in één beeld, passieve monitoring van ICS/SCADA zonder productie-impact.
- → Overheid · Controle over data, auditeerbare toegang, analisten in de EU.
- → Financiële dienstverlening · DORA-rapportage en aantoonbare responstijden.
- → Kritieke infrastructuur · NIS2-meldplicht, OT-dekking, incident response paraat.
- → Retail en e-commerce · Piekbelasting, betaalomgevingen, ransomware-druk.
- → Onderzoek en onderwijs · Open netwerken, veel identiteiten, beperkte securitycapaciteit.
- → Technologie en SaaS · Cloud-native stacks, klanten die bewijs van monitoring vragen.
MDR en NIS2: meldplicht vraagt actieve detectie, logging en response
NIS2 (in Nederland de Cyberbeveiligingswet) verplicht essentiële en belangrijke entiteiten tot passende maatregelen voor incidentafhandeling, en tot een vroege waarschuwing binnen 24 uur en een incidentmelding binnen 72 uur na kennisname van een significant incident. Dat lukt alleen als iemand het incident ook 's nachts opmerkt, kan vaststellen wat er is gebeurd en het kan stoppen.
MDR van DEFION levert de bewijslast die toezichthouders vragen: 24/7 monitoring met contractuele responstijden, logging en detectielogica die je kunt tonen, maandelijkse SLA-rapportage en een incident-response-team dat de 24-uurs-waarschuwing inhoudelijk kan onderbouwen. Voor DORA en ISO 27001 gelden dezelfde bouwstenen: aantoonbare detectie, aantoonbare response, aantoonbare governance.
Onder NIS2 is 24/7 detectie geen nice-to-have: de meldplicht van 24 uur veronderstelt dat iemand het incident 's nachts opmerkt en kan duiden.
Wat klanten zeggen
"Het DEFION-team kent onze omgeving goed en begrijpt hoe onze organisatie werkt. Je merkt nauwelijks dat je met een externe partij te maken hebt: de mensen van DEFION passen naadloos in onze afdeling."
Gemeente Arnhem · IT-afdeling
"De specialisten van DEFION zijn een verlengstuk van ons eigen team en zorgen ervoor dat we altijd alert blijven op bedreigingen. Het is fijn om een onafhankelijke partij met uitgebreide ervaring te hebben die proactief advies geeft."
Nederlandse Staatsloterij · Security Management
"DEFION Security ondersteunt onze verzekerden al langere tijd en biedt deskundig cybersecurityadvies. We zetten nu de volgende stap: DEFION is ook verantwoordelijk voor de continue monitoring en gecoördineerde incidentrespons voor Hienfeld zelf."
Hienfeld · Directie
9 MDR-diensten
Van threat detection tot OT-monitoring. Elk onderdeel 24/7 bemand door gecertificeerde analisten.
Gecertificeerd en erkend
Partner van Microsoft en CrowdStrike voor techniek en support. Geen verkoopdoelstellingen op licenties: ons advies over jouw stack is onafhankelijk.
Veelgestelde vragen over MDR
Wat is een goede MDR-keuze voor een Nederlandse organisatie?
Waarin verschilt DEFION van een klassiek SOC of product-MDR?
Blijft data onder onze controle, en wat betekent dat concreet?
Hoe meten jullie detectietijd en ruisfiltering?
Hoe helpt MDR bij NIS2, DORA en ISO 27001?
Hoe snel zijn we live, en wat gebeurt er bij een P1 's nachts?
Wat als we geen Azure of Sentinel hebben?
Wat is het verschil tussen MDR en een eigen SOC?
Werkt DEFION MDR ook voor OT en industriële omgevingen?
Bespreek in dertig minuten
of MDR bij je stack past
Vertel ons wat je wilt bewaken en welke platforms je al hebt. We laten zien hoe spoor A of B er voor jouw omgeving uitziet, wat de SLA's betekenen in de praktijk en hoe een Proof of Value werkt.
Onafhankelijk sinds 2005 · Analisten in Zoetermeer en Barcelona · ISO 27001 · SOC 2 · TF-CSIRT
®