Ransomware wordt nog te vaak besproken alsof het begint op het moment dat bestanden worden versleuteld. Dat is te laat. Moderne human-operated ransomware begint bij identity, tokens, infostealers, exposed services en cloudtoegang. Encryptie is meestal het drukmiddel aan het einde, niet het begin van de aanval.
Ik zie dit vaak bij klanten tijdens tabletop-sessies. De eerste vraag is dan: ‘Hebben we backups?’ Dat is belangrijk, maar niet genoeg. Als data al uit SharePoint, OneDrive, Teams, Azure Storage of een fileserver is gehaald, lost een backup het reputatie-, compliance- en meldplichtprobleem niet op.
| Praktijkopmerking: Ik zie dit vaak bij klanten: de tooling staat deels aan, maar de koppeling tussen identity, cloud, data en SOC-proces ontbreekt. Juist daar vallen moderne aanvallen doorheen. |

Waarom dit onderwerp nu speelt
Het MDDR 2025 beschrijft een ransomwarecase waarbij Microsoft de aanval snel kon verstoren en encryptie kort na de start werd gestopt. De les is niet dat elke aanval automatisch wordt tegengehouden. De les is dat snelheid het verschil maakt. Een mens kan niet binnen seconden een volledige kill chain correleren, tokens intrekken, devices isoleren en laterale beweging stoppen.
Aanvallers zijn verschoven naar data-afpersing. Exfiltratie geeft meer druk dan encryptie, omdat je gestolen data niet kunt terugzetten uit backup. Dat maakt Purview ineens een ransomware-control. Sensitivity labels, DLP, audit en Activity Explorer zijn geen compliance-hobby. Ze bepalen of je weet welke data geraakt is.
Mijn advies is om ransomwaredetectie in drie lagen te ontwerpen: identity en access, endpoint en workload gedrag, en data-activiteit. Alleen endpoint-alerts zijn onvoldoende.
Wat je moet weten over human-operated ransomware
Human-operated betekent dat er een operator meekijkt en keuzes maakt. De aanval is geen domme payload die overal tegelijk afgaat. De operator zoekt privileges, datawaarde, herstelopties en route naar impact. Dat gebeurt met legitieme tooling: PowerShell, RDP, Graph API, cloud sync, admin portals en soms RMM-tools.
In de praktijk gaat dit vaak mis bij organisaties die hun incidentproces koppelen aan malwaredetectie. Als de aanval via geldige accounts en cloudactiviteiten loopt, komt er misschien pas een harde endpoint-alert wanneer de operator al klaar is met data collection.
Daarom moet je een ‘pre-encryption’ detectielaag bouwen. Kijk naar shadow copy manipulatie, security tool tampering, mass downloads, mailbox access spikes, nieuwe forwarding rules, OAuth grants, ongebruikelijke adminacties en Risky sign-ins.
Architectuur: XDR + Purview + Sentinel
Defender XDR geeft incidentcorrelatie over endpoint, identity, email en cloud apps. Sentinel is je platform voor eigen detectielogica, lange retentie, externe bronnen en automation. Purview geeft context over data: labels, DLP-matches, audit en activity explorer.
De combinatie is sterker dan de losse producten. Defender XDR kan een aanval verstoren op basis van high-confidence incidentanalyse. Sentinel kan jouw specifieke processen en data koppelen. Purview vertelt welke gevoelige data mogelijk in scope is. Dit klinkt klein, maar heeft impact op je SOC proces: je triage verschuift van ‘welke machine is besmet?’ naar ‘welke identity, data en workload zijn geraakt?’
Release status: automatische attack disruption is product- en scenario-afhankelijk. Controleer altijd de actuele Microsoft Learn-pagina en je tenantlicenties. Device isolation binnen attack disruption kan afhankelijk van scenario of rollout previewgedrag hebben. Behandel dat niet als enige controle.
Configuratie in een Microsoft 365 E5 demo tenant
Klikpad: Microsoft Defender portal > Settings > Microsoft Defender XDR > Advanced features. Controleer of relevante Defender for Endpoint- en XDR-functionaliteit is ingeschakeld, inclusief EDR in block mode waar passend.
Klikpad: Microsoft Purview portal > Data loss prevention. Start niet met twintig policies tegelijk. Begin met één policy voor zeer gevoelige data, bijvoorbeeld persoonsgegevens of financiële data, in simulation mode. Kijk in Activity Explorer welke gebruikers, locaties en workloads geraakt worden.
Klikpad: Microsoft Sentinel > Analytics > Create > Scheduled query rule. Maak detecties voor massale downloads, risky sign-in gevolgd door downloadpiek, en pre-encryption process activity. Koppel daarna een playbook aan incidenten met hoge zekerheid.
Praktijkvoorbeeld: exfiltratie vóór encryptie
Een realistisch scenario begint met een gebruiker waarvan een refresh token is gestolen. Er komt geen malware-alert. De aanvaller logt in via een vertrouwde cloudapp, bekijkt mailboxen en zoekt in SharePoint naar termen zoals contract, salary, acquisition, legal en password. Daarna worden bestanden in kleine batches gedownload om volumeregels te ontwijken.
Als het SOC alleen zoekt naar ransomwareprocessen, gebeurt er op dit moment niets. Er is nog geen encryptie, geen ransom note en geen verdachte executable. Toch is de impactfase al begonnen. De aanvaller bepaalt welke data druk kan zetten op de organisatie. Dit is precies waar Purview en OfficeActivity waarde toevoegen.
Een goed incident toont daarom niet alleen de device timeline, maar ook de datatimeline. Welke SharePoint-sites zijn geraakt? Welke sensitivity labels hadden de bestanden? Was er externe sharing? Is er een DLP-match? Welke mailboxen zijn accessed? Dit bepaalt de juridische, compliance- en communicatieroute.
De technische response moet parallel lopen. Identity team trekt sessies in en reset credentials. Endpoint team isoleert verdachte devices. Cloud team controleert OAuth-apps en service principals. Purview/data team analyseert data-impact. SOC coördineert het incident en bewaakt dat acties elkaar niet blokkeren.
Ik zie dit vaak misgaan wanneer teams sequentieel werken. Eerst endpoint, dan identity, dan data. Bij moderne ransomware moet dat parallel. Anders wint de aanvaller tijd.
Niveau 400: detectie op pre-encryption gedrag
Pre-encryption detectie is lastig omdat beheertools legitiem kunnen zijn. vssadmin, wbadmin, bcdedit en PowerShell worden ook door beheerders gebruikt. De waarde zit in combinatie: wie start het proces, vanaf welk device, na welke login, met welke commandline en in combinatie met welke data-activiteit?
Gebruik DeviceProcessEvents voor process chains. Een Office-app of browser die PowerShell start is anders dan een beheeragent die een onderhoudstaak uitvoert. Een gebruiker zonder adminrol die shadow copy commands uitvoert is anders dan een backupbeheerder binnen change window. Voeg daarom watchlists toe voor beheerservers, adminaccounts en maintenance windows.
Mass download-detecties moeten rekening houden met syncclients. OneDrive sync kan pieken veroorzaken. Filter niet blind alles weg wat sync heet, maar maak onderscheid tussen bekende managed devices, nieuwe devices, risky sign-ins en downloads vanaf onbekende IP’s. Een syncspike na risky sign-in is veel verdachter dan een syncspike op een bestaande laptop.
Purview DLP is geen vervanging voor Sentinel, maar een contextbron. DLP vertelt of de data gevoelig is en of beleid is geraakt. Sentinel vertelt of het past in een aanvalsketen. Combineer die werelden wanneer je data-exfiltratie als ransomwarevoorfase wilt detecteren.
Voor SOAR is de volgorde belangrijk. Revoke sessions kan een aanvaller afsnijden, maar kan ook forensische zichtbaarheid beïnvloeden als je niet eerst entiteiten vastlegt. Laat een playbook minimaal incidentdetails, user, IP, device, filescope en huidige risicostatus opslaan voordat acties worden uitgevoerd.
Test response in een lab. Niet met echte ransomware, maar met gesimuleerde mass download, testaccounts en gecontroleerde process events. Een playbook dat nooit getest is, is documentatie, geen responsecapaciteit.
Implementatieplan in drie sprints
Sprint 1 is detectie op voorfase. Zet queries neer voor mass downloads, risky sign-ins, mailbox access spikes en pre-encryption commands. Classificeer alerts niet direct als ransomware, maar als mogelijke aanvalsketen. Dat helpt om SOC-analisten eerder te laten kijken zonder elke downloadpiek als crisis te behandelen.
Sprint 2 is data-impact. Kies een datadomein met hoge waarde en activeer labels of DLP in simulation. Denk aan HR, finance, legal of projectdata. Gebruik Activity Explorer om te leren waar data werkelijk beweegt. Daarmee voorkom je dat je tijdens een incident voor het eerst moet uitzoeken waar gevoelige data staat.
Sprint 3 is containment. Test revoke sessions, disable user, device isolation en externe sharing blokkeren. Leg vast wie welke actie mag uitvoeren. In een ransomware-incident is tijd duur. Als het SOC eerst drie managementlagen moet bellen om een token in te trekken, is je proces te langzaam.
Praktische keuzes voor productie
Voor productie zou ik de eerste regels niet direct als high severity laten binnenkomen. Begin met scheduled hunting of medium severity en evalueer twee weken. Kijk hoeveel legitieme sync- en backupactiviteiten in je tenant lijken op exfiltratie. Voeg daarna uitzonderingen toe op basis van managed devices, bekende serviceaccounts en goedgekeurde maintenance windows.
Maak daarnaast onderscheid tussen containment en onderzoek. Een gebruiker blokkeren is soms nodig, maar kan ook bedrijfsprocessen raken. Een sessie intrekken is vaak een goede eerste stap met minder impact. Device isolation is krachtig, maar moet afgestemd zijn met werkplekbeheer. Documenteer per actie wie mag beslissen en welke communicatie nodig is.
Gebruik Purview vooral voor impactanalyse. Laat het SOC niet wachten tot compliance handmatig exports maakt. Bepaal vooraf welke Purview-rollen nodig zijn, welke auditretentie beschikbaar is en welke dataklassen prioriteit hebben. Tijdens een incident wil je niet discussiëren over portalrechten.
Technisch voorbeeld
De voorbeelden hieronder zijn bedoeld als startpunt. Test altijd met je eigen logging, tijdzones, naming conventions en false-positive patroon. Maak van een hunt-query pas een analytics rule als je eigenaar, severity, response en uitzonderingen hebt vastgelegd.
KQL
// Sentinel: verdachte data collection uit SharePoint/OneDrive gevolgd door identity risk
let window = 6h;
let riskyUsers =
SigninLogs
| where TimeGenerated > ago(24h)
| where RiskLevelDuringSignIn in (“medium”,”high”) or RiskState in (“atRisk”,”confirmedCompromised”)
| summarize by UserPrincipalName;
OfficeActivity
| where TimeGenerated > ago(24h)
| where Workload in (“SharePoint”, “OneDrive”)
| where Operation in (“FileDownloaded”, “FileSyncDownloadedFull”, “FileAccessed”)
| summarize Downloads=count(), Files=make_set(SourceFileName, 50), Sites=make_set(Site_Url, 20) by UserId, bin(TimeGenerated, window)
| where Downloads > 250
| join kind=innerunique riskyUsers on $left.UserId == $right.UserPrincipalName
| project TimeGenerated, UserId, Downloads, Sites, Files
| order by Downloads desc
KQL
// Defender XDR: ransomwareachtige pre-encryption signalen
DeviceProcessEvents
| where Timestamp > ago(24h)
| where FileName in~ (“vssadmin.exe”, “wbadmin.exe”, “bcdedit.exe”, “powershell.exe”, “cmd.exe”)
| where ProcessCommandLine has_any (“delete shadows”, “resize shadowstorage”, “recoveryenabled no”, “cipher /w”, “DisableRealtimeMonitoring”)
| project Timestamp, DeviceName, InitiatingProcessAccountUpn, FileName, ProcessCommandLine, InitiatingProcessFileName
| order by Timestamp desc
Mapping: ransomwarefase naar Microsoft signaal
| Fase | Signalen | Microsoft component |
| Initial access | Risky sign-in, token abuse, phishing, exposed service | Entra ID Protection, Defender XDR |
| Recon | Group discovery, mailbox access, SharePoint listing | Defender XDR, Sentinel |
| Data collection | Mass download, sync spike, label access | Purview Activity Explorer, OfficeActivity |
| Pre-encryption | vssadmin, bcdedit, tampering | Defender for Endpoint |
| Response | Disable user, revoke sessions, isolate device | XDR attack disruption, Sentinel SOAR |
Checklist
- Schakel Defender XDR incidentcorrelatie en EDR in block mode in.
- Stuur OfficeActivity, SigninLogs en SecurityAlert naar Sentinel.
- Maak een detectie voor risky sign-in gevolgd door mass download.
- Gebruik Purview DLP en sensitivity labels voor de meest gevoelige data.
- Oefen een response waarbij je tokens intrekt, devices isoleert en externe sharing bevriest.
- Rapporteer incidentimpact op identity, endpoint, cloud én data.
Veelgemaakte fouten
- Ransomware behandelen als puur endpointprobleem.
- Backups testen, maar exfiltratiescenario’s niet oefenen.
- Purview pas na een incident bekijken.
- Geen SOAR-stappen klaar hebben voor revoke sessions en account containment.
- Alerts zonder data-impact laten escaleren naar management.
Advies vanuit de praktijk
Mijn advies is om dit onderwerp niet als los project te behandelen. Koppel het aan je SOC-proces, je identity governance, je cloud governance en waar relevant je Purview data security-aanpak. De techniek is belangrijk, maar ownership bepaalt of het blijft werken.
Begin klein en meetbaar. Kies één high-value scenario, bouw één goede detectie, test één responsepad en leg vast wie eigenaar is. Daarna schaal je uit. Dat werkt beter dan tien half afgemaakte policies die niemand durft aan te zetten.
Conclusie
Human-Operated Ransomware: waarom exfiltratie eerder begint dan encryptie is geen onderwerp voor alleen awareness of alleen tooling. De kern is dat moderne aanvallen misbruik maken van normale processen: aanmelden, toestemming geven, data openen, scripts uitvoeren, cloudrechten gebruiken en incidenten te laat correleren. Microsoft Security helpt hier sterk bij, maar alleen als je de signalen over identity, endpoint, cloud en data samenbrengt. Maak logging betrouwbaar, maak detections herhaalbaar, automatiseer de eerste response waar de zekerheid hoog genoeg is en gebruik Purview-context om data-impact te begrijpen.
Volg ITCowboys voor de volgende technische deep dive. In de komende blogs pak ik meer Microsoft Security, XDR, Sentinel, Identity en Purview onderwerpen op vanuit de praktijk.
Bronnenlijst
De hyperlinks hieronder zijn gebruikt voor broncontrole en release-status.