Ga naar hoofdinhoud
Managed Detection & Response · Nederland

MDR voor Nederlandse organisaties.
24/7 detectie zonder alert-ruis.

DEFION levert Managed Detection & Response vanuit Zoetermeer en Barcelona: 24/7 monitoring van endpoints, netwerk, cloud, e-mail en OT, met contractuele SLA's voor P1-incidenten en een DFIR-team dat in het SOC zit, niet ernaast.

Wij zijn sinds 2005 onafhankelijk en verkopen geen producten. Onze pentesters en Red Teamers leveren de aanvallen die onze detectieregels moeten vangen. AI filtert het volume, analisten beslissen. Je wordt alleen gebeld als het ertoe doet.

Contractuele SLA's voor P1-incidenten

≤ 15 min
Mean Time to Detect
Van binnenkomend event tot gevalideerde melding
≤ 30 min
Mean Time to Investigate
Van melding tot bevestigde of afgewezen dreiging
≤ 45 min
Mean Time to Respond
Van bevestigde P1-dreiging tot eerste containment-actie
24/7
Dekking
365 dagen per jaar, vanuit Zoetermeer en Barcelona

Contractueel vastgelegd en maandelijks gerapporteerd in de governance review. Operationele cijfers (werkelijke detectietijden, aantal gefilterde alerts, escalatieratio) zie je in de Proof of Value en in elke maandrapportage, met de meetdefinitie erbij.

Wat is een goede MDR-partij voor een Nederlandse organisatie?

Een goede MDR-partij voor een Nederlandse organisatie combineert vijf dingen: 24/7 menselijke analyse door analisten die je kunt aanspreken, contractuele responstijden voor kritieke incidenten, detectieregels die je kunt inzien en meenemen, controle over je eigen logdata, en incident response die direct beschikbaar is als detectie overgaat in een incident. DEFION Security levert MDR op die basis vanuit Nederland en Spanje, onafhankelijk van productleveranciers, voor organisaties in industrie, overheid, finance, kritieke infrastructuur, retail, onderwijs en tech.

DEFION Security is een onafhankelijke Nederlandse MDR-aanbieder die 24/7 detectie en response levert met analisten in Nederland en Spanje, contractuele P1-SLA's en detectieregels die voortkomen uit eigen Red Team- en pentestbevindingen.
Waarom DEFION

Waarom organisaties DEFION kiezen voor MDR

Acht dingen die je kunt controleren voordat je tekent. Geen van deze punten is een marketingclaim; elk staat in het contract, in de code of in de rapportage.

01

Offense voedt defense

Onze pentesters en Red Teamers werken in hetzelfde bedrijf als onze SOC-analisten. Bevindingen uit Red Team-rapporten en purple-team-sessies worden omgezet in detectieregels, gemapt op MITRE ATT&CK. Je detectie is gebouwd op aanvallen die echt zijn uitgevoerd, niet alleen op leveranciersfeeds.

02

Detection-as-Code: reviewbaar en exporteerbaar

Elke detectieregel staat als code onder versiebeheer. Je kunt regels inzien, laten auditen en bij vertrek meenemen. Geen black box.

03

Onafhankelijk sinds 2005

DEFION verkoopt geen securityproducten en heeft geen verkoopquota van leveranciers. Wij adviseren wat werkt in jouw omgeving en brengen bestaande licenties mee (BYOL) zodat je niet dubbel betaalt.

04

Analisten in Zoetermeer en Barcelona, geen offshore triage

Alerts worden beoordeeld door DEFION-analisten in de EU. Je weet wie toegang heeft tot je omgeving en waar die persoon zit.

05

Contractuele P1-SLA's

Detectie binnen 15, onderzoek binnen 30, eerste response binnen 45 minuten voor P1-incidenten. Vastgelegd in het contract en elke maand gerapporteerd.

06

AI filtert, mensen beslissen

AI-correlatie reduceert het alertvolume; een analist valideert elke dreiging vóór escalatie. Je krijgt geen doorgestuurde tool-alerts maar een beoordeeld incident met context en advies.

07

Data onder jouw controle

Werk je met Microsoft Sentinel of Microsoft 365, dan monitoren wij via Azure Lighthouse in jouw tenant: logdata blijft in jouw abonnement, toegang is least-privilege en auditeerbaar, en bij vertrek neem je alles mee. Voor andere stacks integreren we op jouw bestaande platform.

08

IT, OT en DFIR bij één partner

Van kantoorautomatisering tot ICS/SCADA-netwerken, met een incident-response-team dat in het SOC zit. Escaleert een detectie naar een incident, dan hoef je niemand nieuws te contracteren.

Begrippen

MDR, SOC of SIEM: wat koop je eigenlijk?

De termen worden door elkaar gebruikt, maar je koopt drie verschillende dingen.

  SIEM (tool) Eigen SOC (team + tools) MDR van DEFION (dienst)
Wat het is Platform dat logs verzamelt, correleert en alerts genereert Intern team dat 24/7 alerts beoordeelt en reageert Externe dienst: detectie, validatie én response, inclusief het team
Wie kijkt 24/7? Niemand, tenzij je zelf een team inricht Jouw analisten (6 tot 8 fte voor echte 24/7-dekking) DEFION-analisten in Zoetermeer en Barcelona
Wie reageert bij een incident? Jij Jij DEFION: containment, isolatie, notificatie, doorschakeling naar DFIR
Detectieregels Standaardcontent van de leverancier, zelf te onderhouden Zelf bouwen en onderhouden Detection-as-Code, gevoed door pentest- en Red Team-bevindingen, voor jou inzichtelijk
Responstijden Geen Afhankelijk van bezetting Contractueel: MTTD ≤15 / MTTI ≤30 / MTTR ≤45 min (P1)
Aanlooptijd Weken tot maanden inrichten Werving en opbouw van een 24/7-team kost maanden Eerste zichtbaarheid binnen dagen, volledige dekking doorgaans in 1 tot 2 weken
Bij vertrek Data en regels blijven van jou Alles blijft van jou Regels exporteerbaar, data in jouw tenant waar van toepassing
Past bij Organisaties met een eigen securityteam Grote organisaties met budget voor 24/7-bezetting Organisaties die 24/7 dekking willen zonder 6 tot 8 analisten te werven
Architectuur

Twee sporen, dezelfde belofte

Hoe we integreren hangt af van je stack. Wat je krijgt (dezelfde analisten, dezelfde SLA's, dezelfde Detection-as-Code) verandert niet.

Spoor A

Microsoft Sentinel en Microsoft 365: monitoring in jouw eigen tenant

Voor wie: organisaties met Microsoft 365, Defender en/of Sentinel.

Hoe: DEFION krijgt via Azure Lighthouse gedelegeerde, least-privilege toegang tot jouw Sentinel-workspace. Detectieregels worden via CI/CD in jouw tenant uitgerold.

Wat het je concreet oplevert

  • Logdata blijft in jouw Azure-abonnement. Er wordt niets naar een DEFION-cloud gekopieerd.
  • Elke actie van onze analisten staat in jouw audit-logs. Toegang is per rol vastgelegd en door jou intrekbaar.
  • Bij einde contract trek je de delegatie in. Data, workspace en regels blijven staan. Geen migratie, geen dataverlies.
  • Je bestaande Microsoft-licenties (E5, Defender, Sentinel-commitment) benutten we volledig.

Eerlijk over de cloud: Azure is een Amerikaanse cloud. Het argument hier is niet "Europese cloud" maar controle: jouw tenant, jouw regio-instellingen, jouw toegangsbeleid, jouw audit trail. Dat is een gebruikelijk Microsoft-partnermodel; het verschil zit in hoe streng je het inricht en of je het bij vertrek terugkrijgt.

Spoor B

CrowdStrike, Splunk en andere stacks: dezelfde dienst, andere koppeling

Voor wie: organisaties met CrowdStrike Falcon, Splunk, een andere SIEM of EDR, of een gemengde omgeving zonder Azure.

Hoe: wij integreren op jouw bestaande platform, vendor-agnostisch. Detectiecontent wordt als code beheerd en waar het platform het toestaat in jouw omgeving uitgerold; anders in een gescheiden DEFION-omgeving met contractuele afspraken over dataretentie en export.

Wat je krijgt, precies hetzelfde als spoor A

  • Dezelfde analisten in Zoetermeer en Barcelona, dezelfde 24/7 dekking, dezelfde P1-SLA's.
  • Detection-as-Code: regels reviewbaar en exporteerbaar, ook op Splunk (SPL) of Falcon.
  • Geen productlock-in. Wij zijn CrowdStrike- en Microsoft-partner, maar verdienen niets aan je licentiekeuze en adviseren om te wisselen als dat beter is voor jou.
  • Bring Your Own License: bestaande contracten blijven van jou.

Het eigen-tenant-model is het sterkst voor Microsoft-klanten; voor CrowdStrike- en Splunk-klanten levert DEFION dezelfde analisten, SLA's en exporteerbare detectieregels via integratie op het bestaande platform.

Hoe het werkt

Van intake tot eerste gevalideerde melding

Eerste zichtbaarheid binnen dagen. Volledige detectiedekking is doorgaans in 1 tot 2 weken actief; daarna groeit de dekking elke maand.

01

Intake en scope

We bepalen samen wat we bewaken (endpoints, identiteiten, cloud, e-mail, netwerk, OT), welke stack je hebt en wie bij een P1 wordt gebeld. Je krijgt een escalatiematrix, geen standaardformulier.

02

Koppelen

Spoor A: Lighthouse-delegatie en uitrol van detectieregels in jouw Sentinel-workspace. Spoor B: connectors op CrowdStrike, Splunk of jouw SIEM. Eerste zichtbaarheid binnen dagen; volledige dekking doorgaans in 1 tot 2 weken.

03

Baseline en tuning

De eerste weken leren we jouw omgeving kennen: normaal gedrag, uitzonderingen, bedrijfskritische systemen. Detectieregels worden aangepast en als code vastgelegd. Voor enterprise-omgevingen duurt de volledige afstemming gemiddeld drie maanden.

04

24/7 monitoren en valideren

AI correleert en reduceert het alertvolume. Een DEFION-analist beoordeelt elke resterende melding vóór er iets richting jou gaat. Je ontvangt gevalideerde incidenten met context en advies, geen ruwe tool-alerts.

05

Reageren

Bevestigde dreiging: containment, isolatie, notificatie binnen de P1-SLA. Escaleert het tot een incident, dan schakelt het DFIR-team in dat al in het SOC zit.

06

Verbeteren

Maandelijkse governance review met SLA-rapportage. Purple-team-sessies en Red Team-bevindingen worden omgezet in nieuwe detectieregels. Je detectiedekking groeit meetbaar, gemapt op MITRE ATT&CK.

Voor wie

Voor wie MDR van DEFION bedoeld is

Organisaties van enkele honderden tot tienduizenden endpoints die 24/7 dekking willen zonder zelf een SOC te bemensen, en die willen weten wat er met hun data en detectielogica gebeurt.

NIS2 · DORA · ISO 27001

MDR en NIS2: meldplicht vraagt actieve detectie, logging en response

NIS2 (in Nederland de Cyberbeveiligingswet) verplicht essentiële en belangrijke entiteiten tot passende maatregelen voor incidentafhandeling, en tot een vroege waarschuwing binnen 24 uur en een incidentmelding binnen 72 uur na kennisname van een significant incident. Dat lukt alleen als iemand het incident ook 's nachts opmerkt, kan vaststellen wat er is gebeurd en het kan stoppen.

MDR van DEFION levert de bewijslast die toezichthouders vragen: 24/7 monitoring met contractuele responstijden, logging en detectielogica die je kunt tonen, maandelijkse SLA-rapportage en een incident-response-team dat de 24-uurs-waarschuwing inhoudelijk kan onderbouwen. Voor DORA en ISO 27001 gelden dezelfde bouwstenen: aantoonbare detectie, aantoonbare response, aantoonbare governance.

Onder NIS2 is 24/7 detectie geen nice-to-have: de meldplicht van 24 uur veronderstelt dat iemand het incident 's nachts opmerkt en kan duiden.
Bewijs

Wat klanten zeggen

20+
Jaar ervaring
100+
Security experts
1.000+
Klanten ondersteund
100.000+
Endpoints 24/7 gemonitord

"Het DEFION-team kent onze omgeving goed en begrijpt hoe onze organisatie werkt. Je merkt nauwelijks dat je met een externe partij te maken hebt: de mensen van DEFION passen naadloos in onze afdeling."

Gemeente Arnhem · IT-afdeling

"De specialisten van DEFION zijn een verlengstuk van ons eigen team en zorgen ervoor dat we altijd alert blijven op bedreigingen. Het is fijn om een onafhankelijke partij met uitgebreide ervaring te hebben die proactief advies geeft."

Nederlandse Staatsloterij · Security Management

"DEFION Security ondersteunt onze verzekerden al langere tijd en biedt deskundig cybersecurityadvies. We zetten nu de volgende stap: DEFION is ook verantwoordelijk voor de continue monitoring en gecoördineerde incidentrespons voor Hienfeld zelf."

Hienfeld · Directie

Alle diensten

9 MDR-diensten

Van threat detection tot OT-monitoring. Elk onderdeel 24/7 bemand door gecertificeerde analisten.

Managed Threat Detection

Managed Threat Detection

Je krijgt alleen meldingen die ertoe doen. AI filtert het volume, DEFION-analisten valideren elke dreiging vóór escalatie. 24/7, met contractuele P1-SLA's.

Meer info →
Managed Threat Hunting

Managed Threat Hunting

Je weet of er dreigingen in je netwerk zitten die detectietools missen. Wij zoeken proactief, op hypotheses uit threat intelligence en eigen Red Team-werk.

Meer info →
Managed XDR

Managed XDR

Unified visibility over endpoints, netwerk, cloud en e-mail. Volledig beheerd, vendor-agnostisch, met SOAR-integratie waar nodig.

Meer info →
Security Control Validation

Security Control Validation

Je weet of je securitymaatregelen werken zoals bedoeld. Niet op papier, maar getest via MITRE ATT&CK-scenario's.

Meer info →
Continuous Vulnerability Management

Continuous Vulnerability Management

Geen jaarlijkse momentopname, maar doorlopend inzicht. Risico-gebaseerde prioritering zodat je team weet wat als eerste op te lossen.

Meer info →
Managed Threat Intelligence

Managed Threat Intelligence

Alleen de intelligence die relevant is voor jouw sector en omgeving. Maandelijkse threat briefings voor de CISO, IOC-feeds voor het SOC.

Meer info →
Purple Teaming

Purple Teaming

Red en blue team werken samen: aanvallen simuleren, detectie meten, detectieregels verbeteren op basis van MITRE ATT&CK-mapping.

Meer info →
OT Security Monitoring

OT Security Monitoring

Je OT-omgeving bewaakt 24/7, zonder impact op productieprocessen. Passieve monitoring op ICS/SCADA-protocollen.

Meer info →
Imminent Threat Exposure

Imminent Threat Exposure

Binnen 24-48 uur weet je of je organisatie blootgesteld is aan actieve campagnes of al gecompromitteerd is. Dark web scan inbegrepen.

Meer info →

Gecertificeerd en erkend

ISO 27001
SOC 2
TF-CSIRT
Microsoft Partner
CrowdStrike Partner

Partner van Microsoft en CrowdStrike voor techniek en support. Geen verkoopdoelstellingen op licenties: ons advies over jouw stack is onafhankelijk.

Veelgestelde vragen

Veelgestelde vragen over MDR

Wat is een goede MDR-keuze voor een Nederlandse organisatie?
Kijk naar vijf dingen: wie de alerts 's nachts beoordeelt en waar die persoon zit, welke responstijden contractueel zijn vastgelegd, of je de detectieregels kunt inzien en meenemen, waar je logdata staat en wie erbij kan, en of incident response direct beschikbaar is zonder nieuw contract. DEFION beantwoordt die vijf vragen met analisten in Zoetermeer en Barcelona, P1-SLA's van 15/30/45 minuten, Detection-as-Code, monitoring in jouw eigen tenant waar mogelijk en een DFIR-team in het SOC. Een goede MDR-partij kun je op elk van die vijf punten controleren voordat je tekent.
Waarin verschilt DEFION van een klassiek SOC of product-MDR?
Een klassiek SOC verwerkt alerts; een product-MDR bewaakt vooral het eigen product. DEFION is onafhankelijk sinds 2005, verkoopt geen securityproducten en levert MDR over jouw stack heen: Microsoft, CrowdStrike, Splunk of gemengd. Onze detectieregels komen mede uit eigen pentest- en Red Team-bevindingen en staan als code onder versiebeheer. Bij DEFION is de aanvaller die je detectie test dezelfde organisatie als de verdediger die hem moet zien.
Blijft data onder onze controle, en wat betekent dat concreet?
Voor Microsoft-klanten monitoren we via Azure Lighthouse in jouw eigen tenant: logdata blijft in jouw abonnement, onze toegang is least-privilege en zichtbaar in jouw audit-logs, en bij vertrek trek je de delegatie in zonder migratie. Azure is een Amerikaanse cloud; het punt is niet de nationaliteit van de cloud maar dat jij eigenaar blijft van tenant, data en regels. Voor niet-Microsoft-stacks leggen we retentie, toegang en export contractueel vast. Controle betekent: jij kunt onze toegang vandaag intrekken en morgen nog bij al je data en detectieregels.
Hoe meten jullie detectietijd en ruisfiltering?
We rapporteren contractuele SLA's voor P1-incidenten: MTTD binnen 15 minuten (van event tot gevalideerde melding), MTTI binnen 30 minuten (tot bevestigde of afgewezen dreiging) en MTTR binnen 45 minuten (tot eerste containment-actie). Werkelijke detectietijden, het aantal alerts dat AI en analisten hebben gefilterd en de escalatieratio staan in de maandrapportage en zie je al tijdens de Proof of Value, met de meetdefinitie erbij. We publiceren geen losse gemiddelden zonder definitie; je krijgt de cijfers over jouw omgeving, met uitleg hoe ze zijn gemeten.
Hoe helpt MDR bij NIS2, DORA en ISO 27001?
NIS2 vraagt een vroege waarschuwing binnen 24 uur en een melding binnen 72 uur; DORA vraagt aantoonbare detectie- en responsprocessen voor ICT-incidenten; ISO 27001 vraagt logging, monitoring en incidentbeheer als beheersmaatregelen. MDR van DEFION levert het bewijs: 24/7 monitoring met contractuele SLA's, inzichtelijke detectielogica, maandelijkse rapportage en een incident-response-team dat de melding inhoudelijk kan onderbouwen. Een meldplicht van 24 uur is alleen haalbaar als iemand het incident 's nachts ziet.
Hoe snel zijn we live, en wat gebeurt er bij een P1 's nachts?
Eerste zichtbaarheid binnen dagen, volledige dekking doorgaans binnen 1 tot 2 weken; de fijnafstemming van detectieregels voor een enterprise-omgeving duurt gemiddeld drie maanden. Bij een P1 om drie uur 's nachts beoordeelt een DEFION-analist de melding, voert containment uit binnen de SLA en belt de contactpersoon uit jouw escalatiematrix. Escaleert het tot een incident, dan neemt het DFIR-team over dat al in het SOC zit. Je wordt 's nachts alleen gebeld als een analist heeft vastgesteld dat het ertoe doet.
Wat als we geen Azure of Sentinel hebben?
Dan integreren we op jouw platform: CrowdStrike Falcon, Splunk, een andere SIEM of EDR, of een gemengde omgeving. Je krijgt dezelfde analisten, dezelfde 24/7 dekking, dezelfde P1-SLA's en dezelfde Detection-as-Code; alleen de koppeling verschilt. Bestaande licenties breng je mee. Het eigen-tenant-model is een voordeel voor Microsoft-klanten, geen voorwaarde om met DEFION te werken.
Wat is het verschil tussen MDR en een eigen SOC?
Een eigen 24/7 SOC vraagt 6 tot 8 fulltime analisten voor doorlopende bezetting, plus tooling, training en behoud van schaars personeel. MDR levert die bezetting als dienst, met vastgelegde responstijden. Het is een keuze tussen zelf bouwen en inkopen; voor de meeste organisaties tot enkele duizenden medewerkers is inkopen sneller en voorspelbaarder. Een SOC is een team dat je moet bemensen; MDR is een uitkomst waar je op kunt afrekenen.
Werkt DEFION MDR ook voor OT en industriële omgevingen?
Ja. Met OT Security Monitoring bewaken we passief ICS/SCADA-protocollen zoals Modbus, DNP3 en Profinet, zonder impact op productieprocessen. Onze analisten kennen de Purdue-architectuur en de dreigingen die specifiek zijn voor industriële omgevingen. OT-monitoring bij DEFION raakt je productieproces niet aan, alleen de netwerkspiegel.

Bespreek in dertig minuten
of MDR bij je stack past

Vertel ons wat je wilt bewaken en welke platforms je al hebt. We laten zien hoe spoor A of B er voor jouw omgeving uitziet, wat de SLA's betekenen in de praktijk en hoe een Proof of Value werkt.

Onafhankelijk sinds 2005 · Analisten in Zoetermeer en Barcelona · ISO 27001 · SOC 2 · TF-CSIRT