Open monitoring · analyse · doorverwijzing

Van een publiek signaal naar een evenredige veiligheidsbeslissing.

Het Observatorium volgt digitale dreigingen die burgers, vzw’s, scholen en kleine organisaties in België kunnen raken. Het verzamelt wettelijk toegankelijke open bronnen, voegt context toe, benoemt onzekerheid en publiceert begrijpelijke maatregelen.

IBCSC is een onafhankelijke vzw en niet het nationale CSIRT. Het voert geen heimelijk toezicht, strafonderzoek of toegang tot systemen zonder toestemming uit.
Wettelijke bronnenPublieke informatie, officiële bulletins, adviezen van leveranciers en toegestane bijdragen.
Belgische relevantieVoorrang voor risico’s die mensen en kleine organisaties in België kunnen raken.
Gedateerde analyseElk product vermeldt datum, bronnen, betrouwbaarheidsniveau en geldigheidsduur.
Officiële kanalenIncidenten, verdachte berichten en kwetsbaarheden worden naar de bevoegde kanalen geleid.

Inlichtingen beginnen waar het losse signaal ophoudt.

Een adres, schermafbeelding of technische identifier volstaat niet. Er moet worden bepaald wat is waargenomen, wie geraakt kan worden en welke actie redelijk is.

  1. 01 Data

    Een domein, URL, kwetsbaarheid, bericht of waargenomen gedrag.

  2. 02 Informatie

    De data wordt gedateerd, van bron voorzien, ontdubbeld en aan technische context gekoppeld.

  3. 03 Beoordeling

    Relevantie, mogelijke impact, blootstelling, vertrouwen en urgentie worden onderscheiden.

  4. 04 Actie

    Een preventieve maatregel, controle, update of doorverwijzing wordt voorgesteld.

Zes domeinen gevolgd om hun publiek nut.

Het Observatorium probeert niet alles te dekken. Het richt de middelen op mechanismen die burgers en organisaties met beperkte middelen vaak tegenkomen.

IDN

Identiteit, phishing en nabootsing

Campagnes die inloggegevens willen stelen, betalingen omleiden of mensen onder druk tot actie aanzetten.

  • Lookalike-domeinen
  • MFA-vermoeidheid
  • Directiefraude
VUL

Kwetsbaarheden en blootgestelde diensten

Leveranciersadviezen, geregistreerde kwetsbaarheden en publieke configuraties die een update of beperking van de blootstelling vereisen.

  • CVE en EUVD
  • Patches
  • Publieke blootstelling
MAL

Malware en ransomware

Infectieketens, bijlagen, loaders, versleuteling, gegevensdiefstal en signalen die nuttig zijn voor preventie.

  • Eerste vector
  • Persistentie
  • Back-ups
AVL

Beschikbaarheid en dienstweigering

Gebeurtenissen die een website, e-mail of essentiële dienst kunnen verstoren, zonder over de dader te speculeren.

  • DDoS
  • Storingen
  • Afhankelijkheden
SUP

Toeleveringsketen en gegevens

Risico’s door een leverancier, bibliotheek, cloudafhankelijkheid of slecht beheerde toegang van derden.

  • Leveranciers
  • Blootgestelde geheimen
  • Toegang derden
AIX

AI, deepfakes en manipulatie

Gebruik van AI om phishing op te schalen, een identiteit na te bootsen, inhoud te fabriceren of instructies te omzeilen.

  • Stem en video
  • Prompt injection
  • Gegevenslekken

Een analysekern in zes stappen.

Het proces volgt de logica van de ENISA-methodologie voor cyberdreigingslandschappen, aangepast aan de burgergerichte opdracht en middelen van het Instituut.

  1. 01

    Richting

    Bepaal de vraag, doelgroep, verwachte beslissing en wat buiten het bereik blijft.

  2. 02

    Verzameling

    Verzamel alleen noodzakelijke, wettelijk toegankelijke en relevante bronnen.

  3. 03

    Verwerking

    Dateer, normaliseer, ontdubbel, classificeer en bewaar nuttige referenties.

  4. 04

    Analyse

    Vergelijk bronnen, zoek tegenspraken en beoordeel impact, blootstelling en vertrouwen.

  5. 05

    Verspreiding

    Kies formaat, publiek, detailniveau en passende deelbeperkingen.

  6. 06

    Terugkoppeling

    Corrigeer, verrijk, laat verlopen of trek informatie in wanneer nieuwe waarnemingen dat vereisen.

Een waarschuwing wordt niet automatisch als definitief beschouwd. Ze moet kunnen worden gecorrigeerd, opnieuw gedateerd of ingetrokken wanneer de context verandert.

De status van het signaal blijft zichtbaar.

Betrouwbaarheid van de bron en vertrouwen in de analyse zijn niet hetzelfde. Het Observatorium legt uit waarom een niveau is gekozen en wat nog ontbreekt.

01

In observatie

Er is een signaal, maar bereik, oorzaak of authenticiteit is nog niet voldoende bevestigd.

Intern of voorzichtig
02

Gecorroboreerd

Meerdere onafhankelijke elementen komen overeen en het risicomechanisme is redelijk vastgesteld.

Met beperkingen
03

Bevestigd

Een officiële bron, de betrokken leverancier of direct bewijs bevestigt de essentiële feiten.

Uitvoerbaar
04

Verlopen of ongeldig

De patch is uitgerold, infrastructuur is verdwenen of nieuw bewijs spreekt de beoordeling tegen.

Bijgewerkt

Verschillende bronnen dienen verschillende doelen.

Geen enkele bron is vanzelf betrouwbaar. Deskundigheid, nabijheid tot de gebeurtenis, historiek en controleerbaarheid van beweringen worden onderzocht.

Overheden en CSIRT’s

CCB, CERT.be, Safeonweb, CERT-EU, ENISA en andere bevoegde openbare instanties.

Bevestiging en doorverwijzing

Leveranciers en beheerders

Beveiligingsbulletins, release notes, hersteladviezen en CVD-beleid van leveranciers.

Productimpact en patch

Kwetsbaarheidsdatabanken

EUVD, CVE en andere referenties voor producten, versies en registraties.

Normalisatie en opvolging

Onderzoek en technische gemeenschappen

Onderzoekspublicaties, sectorale CSIRT’s, beroepsverenigingen en gedocumenteerde technische analyses.

Context en bevestiging

Meldingen en open bronnen

Vrijwillig gedeelde berichten, publieke websites, artikels en waarnemingen die zonder inbraak toegankelijk zijn.

Eerste detectie

Vijf formaten, volgens de te nemen beslissing.

Het detailniveau hangt af van het publiek. Een burger heeft waarneembare signalen en een onmiddellijke actie nodig; een organisatie ook versies, blootstelling en verantwoordelijkheid.

FLASH

Korte waarschuwing

Volgens gebeurtenis

Een dringend signaal zonder onnodige details of speculatieve toeschrijving.

Inhoud
Risico, betrokken publiek, signalen en eerste drie maatregelen.
Publiek
Burgers, gezinnen, vzw’s
BRIEF

Dreigingsnota

Volgens behoefte

Een gestructureerde uitleg van een campagne, fraudemechanisme of techniek.

Inhoud
Tijdlijn, bronnen, mechanisme, vertrouwen, preventie en grenzen.
Publiek
Vzw’s, scholen, kleine organisaties
VULN

Kwetsbaarheidsbulletin

Na verificatie

Een samenvatting die helpt beslissen of een update of compenserende maatregel nodig is.

Inhoud
Producten, versies, referenties, blootstelling, patch en prioriteit.
Publiek
IT-verantwoordelijken en dienstverleners
TREND

Trendanalyse

Periodiek

Een transversale blik op signalen zonder van elke waarneming een algemene statistiek te maken.

Inhoud
Periode, corpus, grenzen, evoluties en praktische gevolgen.
Publiek
Partners, gemeenten, onderwijs
TLP

Beperkte samenwerkingsnota

Per overeenkomst

Beperkte deling wanneer defensieve details niet publiek mogen worden.

Inhoud
Ontvangers, doel, TLP-markering en bewaartermijnen.
Publiek
Gemachtigde partners

De juiste melding moet de juiste ontvanger bereiken.

IBCSC kan uitleggen en doorverwijzen. Officiële kanalen blijven prioritair bij een verdacht bericht, lopend incident of kwetsbaarheid die moet worden gemeld.

Verdacht bericht

Safeonweb

Stuur verdachte e-mails door naar verdacht@safeonweb.be. Safeonweb legt ook uit hoe u valse berichten herkent.

Lees de instructies
Cyberincident

CERT.be / CCB

Organisaties die een cyberincident meemaken kunnen het officiële formulier gebruiken of het nationale CSIRT contacteren onder de vermelde voorwaarden.

Meld een incident
Kwetsbaarheid

CVD-procedure van het CCB

Onderzoek en melding moeten noodzakelijk, evenredig en conform de Belgische voorwaarden voor gecoördineerde bekendmaking blijven.

Lees de CVD-procedure

Neem bij onmiddellijk gevaar voor een persoon contact op met de bevoegde hulpdiensten. Stuur geen wachtwoord, privésleutel of volledige kopie van persoonsgegevens mee in een gewone melding.

Geloofwaardige monitoring hangt af van controleerbare grenzen.

Het Observatorium werkt binnen een preventief en analytisch kader. Ingrijpende methoden, massale verzameling en voortijdige publicatie zouden het risico vergroten.

Het Observatorium mag

  • Wettelijk toegankelijke open bronnen analyseren
  • Een publiek domein, URL of referentie passief controleren
  • Bulletins vergelijken en tegenspraken documenteren
  • Een risico uitleggen en evenredige maatregelen voorstellen
  • Een verouderde beoordeling bijwerken of intrekken
  • Doorverwijzen naar CCB, Safeonweb, politie of bevoegde professional

Het Observatorium mag niet

  • Een systeem zonder uitdrukkelijke toestemming benaderen
  • Een kwetsbaarheid buiten het noodzakelijke en wettelijke kader testen
  • Een persoon volgen of een heimelijk profiel opbouwen
  • Een aanval toeschrijven zonder stevig publiceerbaar bewijs
  • Geheimen, persoonsgegevens of aanvalsfaciliterende details publiceren
  • Incidentrespons, gerechtelijk onderzoek of het nationale CSIRT vervangen

Samenwerking verhoogt de kwaliteit, niet het volume.

IBCSC zoekt partners die een bron, sectorcontext, expertise of duidelijk beheerd verspreidingskanaal kunnen bijdragen.

Stel samenwerking voor
Vzw’s en lokale actoren
Deel mechanismen uit de praktijk zonder begunstigden bloot te stellen.
Onderwijs en onderzoek
Draag bij aan methode, verificatie en begrip van doelgroepen.
Bedrijven en dienstverleners
Lever technische adviezen, patches en controleerbaar bewijs zonder een conclusie op te leggen.
Overheden
Verbind lokale waarnemingen met officiële kanalen en bestaande preventieboodschappen.

Publieke methodologische referenties.

Deze bronnen ondersteunen de werkwijze. Vermelding betekent geen verbondenheid of goedkeuring van IBCSC door de betrokken organisaties.

Een nuttige waarschuwing zegt ook wat ze niet weet.

Lees de gepubliceerde analyses of meld een situatie bij IBCSC voor een eerste doorverwijzing. Gebruik bij een incident, verdacht bericht of kwetsbaarheid eerst de officiële kanalen hierboven.