Skip to content

Maandagochtend om 8 uur en de security engineer opent de queue met phishing-meldingen van het weekend. Achthonderd tickets. Tegen de middag heeft hij er driehonderd doorgenomen, en bij vier of vijf gaat er een belletje rinkelen. De rest? Spamachtige nieuwsbrieven, marketingmails, vals alarm. Ergens in die stapel zit ook een spookfactuur, perfect nagebootst, vanuit een leverancier die jouw organisatie al jaren vertrouwt. Die wordt waarschijnlijk pas ontdekt nadat finance hem betaald heeft.

E-mail blijft in 2026 het grootste aanvalsdomein. Niet omdat SEG’s, SPF, DKIM en DMARC niet werken (ze vangen de vloedgolf aan spam netjes af), maar omdat de aanval verschoven is. Van massamail naar context. Van payload naar conversatie. Van techniek naar gedrag.

In deze aflevering van de Jarviss Podcast gaat Dirk Buysse (Sales Manager bij Jarviss) in gesprek met Jos van Zuidam (Enterprise Account Executive België en Luxemburg bij Abnormal AI) over social engineering, account takeover, behavioral AI en de menselijke factor als grootste aanvalsvector. Het gesprek gaat over wat klassieke e-mail security wel én niet meer ziet, en hoe je dat gat dicht.


Wil je liever verder lezen? Hieronder gaan we dieper in op de belangrijkste inzichten uit het gesprek.

E-mail security is grotendeels opgelost, behalve daar waar het pijn doet

Spam? Afgevangen. Klassieke phishing met verdachte links en bijlagen? Voor het grootste deel onderschept door je secure e-mail gateway of Microsoft Defender. Dat is de geruststellende helft van het verhaal.

“Het zijn die aanvallen die op een heel overtuigende wijze spookfacturen sturen, die een hele grote groep gebruikers binnen jouw organisatie kunnen compromitteren en zich daarna heel erg lang in je organisatie stil kunnen houden,” legt Jos van Zuidam uit. “Om later echt intellectual property of grote hoeveelheden data aan jouw organisatie te kunnen ontfutselen.”

De andere helft is minder geruststellend. De aanvallen die schade doen, zijn niet de aanvallen die je tools verwachten. Het zijn gerichte, payload-loze e-mails die vanuit gecompromitteerde leveranciers of partners binnenkomen. Een spookfactuur die exact past in jouw inkoopstroom. Een CEO-impersonatie die qua taal en timing aansluit bij hoe jouw directie écht communiceert. Een vendor die plots een ander rekeningnummer doorgeeft.

Die berichten passeren SPF, DKIM en DMARC zonder te haperen. Het domein klopt, de authenticatie klopt, er zit geen verdachte link in. Voor een signature-based oplossing is er niets verdachts te zien. Voor de ontvanger lijkt het een gewone mail van een gewone gesprekspartner. En precies daar zit het probleem.

Alert fatigue: de SOC verzuipt in false positives

Hoe alerter je gebruikers, hoe groter je meldingenstroom. Dat is een goede ontwikkeling, behalve voor het team dat ze allemaal moet uitsorteren. Volgens Jos van Zuidam is ongeveer 80% van de gerapporteerde phishing-meldingen in werkelijkheid geen aanval.

“80% van de meldingen waar een security engineer naar moet kijken, daar is eigenlijk niks meer aan de hand. Dat zijn gewoon false positives. Het probleem is alleen dat je legitieme aanvallen ook in die grote stapel met false positives zitten,” aldus Jos van Zuidam.

Marketingnieuwsbrieven, ongewone maar legitieme mails, twijfelgevallen. Allemaal terecht gemeld, maar geen incident.

Het probleem is wat in die resterende meldingen verstopt zit. De echte aanval. En de aanvallen die de gebruiker níet gemeld heeft, die nog in inboxen liggen te wachten op een muisklik. Een securityteam dat duizenden mails per week handmatig moet triëren, is per definitie te laat.

Context maakt hier het verschil. Niet ‘is deze link verdacht?’, maar ‘is dit verzoek normaal voor deze persoon, in deze rol, op dit moment, vanuit deze relatie?’. Zodra je die vraag automatisch kan beantwoorden, vallen de meeste false positives weg en springt de echte aanval er bovenuit.

Je e-mailaccount is de sluitsteen van je digitale identiteit

E-mail is allang geen communicatiekanaal meer alleen. Het is de identiteit waarmee je inlogt op je CRM, je HR-systeem, je financiële tools, je hele SaaS-stack. Zodra dat account gecompromitteerd raakt, gaat het verlies veel verder dan een inbox.

“Je e-mailaccount is eigenlijk de sluitsteen geworden van jouw digitale identiteit. We hebben steeds meer gekoppelde SaaS-diensten en platformen waarnaar we authentificeren met ons e-mailaccount,” schetst Jos van Zuidam. “Dat betekent dat wanneer onze e-mailaccount wordt gecompromitteerd, niet alleen de integriteit van ons communicatiemiddel weg is. We zien dat we ook de controle over veel andere gekoppelde diensten kwijt zijn.”

Een aanvaller met toegang tot een mailbox doet meestal hetzelfde rijtje: mailbox rules instellen om sporen te wissen, interne phishing versturen naar collega’s die de afzender vertrouwen, lateraal bewegen naar gekoppelde diensten, Auth-tokens misbruiken. MFA helpt, maar is geen sluitstuk. Session hijacking en token-misbruik omzeilen die laag.

Eén overgenomen account brengt dus geen lineaire schade met zich mee, maar een exponentiële. En de uren die je verliest aan forensisch onderzoek, accountherstel en damage control, had je SOC veel liever ergens anders besteed.

Behavioral AI: detecteren wat normaal is en wat afwijkt

Traditionele e-mail security werkt met handtekeningen, regels en policies. Statisch, en daardoor blind voor wat nieuw of subtiel is. Behavioral AI draait het om: in plaats van te zoeken naar bekende slechte patronen, leert het systeem wat normaal is binnen jouw organisatie.

“Abnormal creëert een baseline van wat normaal communicatiegedrag is binnen onze organisatie. Wie communiceert met wie, waarover, in welke business context. En zodra je dat begrijpt, kan je gaan kijken naar kleine afwijkingen in dat communicatiegedrag.”
Jos van Zuidam, Abnormal AI

Die baseline is de sleutel. Een gebruiker die plots uitreikt naar contacten met wie ze nooit communiceert. Een toonshift in een lopende mailwisseling. Een betaalverzoek dat qua bedrag, timing of formulering niet past bij eerdere facturen van diezelfde leverancier. Elk signaal op zich is misschien zwak, maar gecombineerd ontstaat een hoog vertrouwensniveau om te zeggen: dit hoort hier niet.

Generatieve AI versterkt dit verhaal alleen maar. Aanvallers gebruiken publieke bronnen en taalmodellen om phishing te schrijven die qua taal, context en interne jargon nauwelijks van een echte collega te onderscheiden is. Tegen die hyper-persoonlijke aanvallen helpt geen filter op trefwoorden meer. Wel een filter op gedrag.

Detectie zonder snelle actie is dweilen met de kraan open

Twee metrics tellen als je e-mail security evalueert: time-to-detect én time-to-remediate. Detecteren is niet genoeg als de aanval ondertussen actief blijft. Elke minuut tussen detectie en respons is een minuut waarin een gebruiker alsnog kan klikken, antwoorden of doorsturen.

Autonome respons maakt het verschil. Een verdachte mail wordt uit de inbox verwijderd voordat de ontvanger ermee interacteert. Een gecompromitteerd account wordt geïsoleerd. Wachtwoorden gereset, sessies ingetrokken, mailbox rules teruggedraaid. Zonder dat een engineer eerst handmatig de melding hoeft op te pakken.

“Het is belangrijk dat je als e-mail security oplossing ook autonoom kunt acteren op een aanval,” stelt Jos van Zuidam. “In ons geval betekent dat e-mails verwijderen uit inboxen, nog voordat gebruikers er interactie mee kunnen hebben. In andere gevallen betekent dat dat je zegt: dit is een gecompromitteerd account, dat account moeten we uitschakelen en de wachtwoorden resetten.”

De terechte tegenvraag: wat als de automatisering ernaast zit? Het antwoord zit in de baseline. Hoe beter het systeem normaal gedrag begrijpt, hoe minder vaak het ten onrechte ingrijpt. Wat je vooral niet wil, is een organisatie waarin elke automatisering eerst weken aan tuning kost.

De drie pijlers van volwassen e-mail security

Een e-mail security oplossing staat nooit op zichzelf. Volgens Jos van Zuidam draait een volwassen aanpak om drie pijlers: integratie, human risk management en rapportage.

Integratie. Upstream en downstream koppelen met SIEM, EDR, identity en ITSM. Signalen uit je e-mail security verrijken je bredere detectiestack, en omgekeerd. Een vermoeden van account takeover correleert dan automatisch met endpoint- en netwerksignalen.

Human risk management. Awareness-training werkt pas als ze gebaseerd is op echte aanvalsdata uit je eigen organisatie. Welke afdelingen liggen het meest onder vuur? Welke aanvalstypes komen daar op af? Die kennis stuurt phishing-simulaties die lijken op wat er écht binnenkomt, gericht op de hotspots. Niet de generieke jaarlijkse training, maar coaching op het moment dat het ertoe doet.

Rapportage. Eén centraal platform waarin je richting CISO en directie kan tonen: dit zijn de risico’s, dit hebben we gemitigeerd, hier zit de exposure nog. Geen losse dashboards, geen exports tussen tools door.

De blind spot van Microsoft Defender

Microsoft Defender is een degelijke basis. Wie ermee start, heeft de grote vloedgolf onder controle. Maar uit risk assessments van Abnormal blijkt dat organisaties die uitsluitend op Defender leunen, 23 tot 25% van de geavanceerde aanvallen missen. Precies die aanvallen die vanuit trusted domains komen, die volledig payload-loos zijn, of die zich vanuit een gecompromitteerd intern account verspreiden.

Aanvallers weten dit beter dan veel verdedigers willen toegeven.

“Als ik een hacker was, ik ga niet meer achter de bank aan, niet meer achter het ziekenhuis, niet meer achter de grote producent. Ik ga kijken met wie hij op een dagelijkse basis zaken doet, en ik pak wel een van die kleinere partners in zijn supply chain,” schetst Jos van Zuidam. “Vanuit dat soort accounts ga ik spookfacturen sturen of probeer ik een voet binnen die organisatie te krijgen via credential harvesting.”

Het domein staat op een goede reputatie, dus de klassieke verdediging laat het door. Vaak zijn die mails payload-loos en komen ze vanuit een herkend, vertrouwd domein.

Abnormal vervangt Defender niet. Het vult aan, op exact de laag waar Defender blind voor is: gedrag en context. Voor de rest blijft je Microsoft-stack doen wat hij goed doet.

Conclusie: minder tools, meer inzicht

Wie e-mailgedreven risico’s morgen al wil verlagen, begint niet met meer tools. Het begint met de eerlijke vraag of jouw huidige stack écht ziet wat er binnenkomt vanuit je supply chain, je interne accounts en je trusted domains. In de meeste gevallen luidt het antwoord: niet volledig.

Vanaf dat moment gaat het over inzicht in gedrag, snelheid van respons en integratie in de bredere security-operatie. Een baseline van normaal communicatiegedrag. Autonome actie zodra iets daarvan afwijkt. En een feedback loop richting je gebruikers, je SOC en je directie.

Dat is het werk dat Jarviss in België oppakt: Abnormal implementeren bovenop je bestaande Microsoft- of SEG-stack, integreren in je SIEM en EDR, en de rapportage opzetten waarmee je intern het verhaal kan onderbouwen.

Wil je weten waar jouw organisatie kwetsbaar is voor social engineering en account takeover?
Jarviss helpt Belgische organisaties met een risk assessment dat de blinde vlekken van je huidige e-mail security blootlegt. Ontdek hoeveel geavanceerde aanvallen er vandaag nog doorslippen en wat je eraan kunt doen.

➡️ Contacteer ons via info@jarviss.be