De verdediging van ondernemingen is erop afgestemd om aanvallen op te vangen die lawaai maken. Uit de gegevens van dit jaar blijkt dat aanvallers winnen door niets te maken.
Volgens de nieuwe versie van Picus Labs Blauw Rapport 2026waarin in de eerste helft van 2026 meer dan 338 miljoen echte aanvalssimulaties zijn gemeten in daadwerkelijke productieomgevingen van klanten, beleeft de verdediging een van de sterkste jaren tot nu toe. Gemiddelde preventie-effectiviteit gestegen van 62% naar 69%wat overeenkomt met de piek van 2024, en de houtkap bereikte een hoogste punt in vier jaar van 58%.

Het goede nieuws: het herstel is reëel. Het slechte nieuws: het vindt bijna uitsluitend aan de rand plaats.
De scherpere bevinding van het rapport is wat er gebeurt nadat die perimeter is overschreden. Binnenin keert het beeld om: verdedigingen die er van buitenaf sterk uitzien, worden zachten zijn het zachtst van allemaal tegen de stille bewegingen, de verkenning en de diefstal van inloggegevens die aan elke ernstige inbreuk voorafgaan.
Dit is een breuklijn die door het hele rapport loopt.
Een kwetsbaar interieur achter een herstellende perimeter
Voor het eerst heeft Picus Labs post-compromispreventie gemeten met autonome penetratietesten: welke controles daadwerkelijk de aanvalsketen doorbreken zodra een tegenstander al binnen het netwerk opereert als een geverifieerde gebruiker. De Het preventiepercentage na een compromis bedroeg een schamele 37%.
De perimeter blokkeert nu grofweg twee van de drie aanvallen; binnen houdt de verdediging amper één op de drie tegen.
Maar dat gemiddelde verbergt een nuttiger patroon. Het interieur faalt niet gelijkmatig. Het faalt langs één duidelijke lijn. Ook hier, luidruchtige acties worden opgemerkt, terwijl stille acties dat niet doen.

Kwaadaardig gedrag bij het uitvoeren van code of het springen tussen machines werd het grootste deel van de tijd geblokkeerd: zijwaartse beweging tijdens het uitvoeren van services, met behulp van technieken als Sharp-ServiceExec en SMBExec, werd ongeveer 90% van de tijd gestopt, en de escalatie van UAC-bypass-rechten was met ongeveer 85% bijna net zo succesvol.
Dat is EDR die zijn werk doet, en jaren van investeringen in het aannemen van inbreuken Zoals gehoopt, blijkt uit de cijfers.
Ondertussen loopt het stille werk bijna op zonder tegenstand.
Verkenning, het in kaart brengen van het domein en het opsommen van shares en sessies, was de minst voorkomen categorie van allemaal en werd slechts in een schamele 10% van de tijd tegengehouden. De verdediging deed het met ongeveer 22% iets beter in het detecteren van inloggegevens die stilletjes uit het geheugen werden gelezen, en één variant, die geheimen rechtstreeks uit het register haalde, werd in minder dan 1% van de pogingen tegengehouden.
Een aanvaller kan vrijwel zonder weerstand de omgeving in kaart brengen, sessies oogsten en inloggegevens lezen, waardoor hij zijn spreekwoordelijke eenden op een rij krijgt voordat u enige luidruchtigere actie onderneemt die een bedieningselement zou kunnen activeren.
Een handtekening legt de bekende aanval vast, niet het gedrag
Eén resultaat geeft aan waarom. Dezelfde tool voor diefstal van legitimatiebewijzen, Mimikatz, werd op drie manieren voor hetzelfde doel gebruikt, en de preventiescores hadden niet verder uit elkaar kunnen liggen.
Het dumpen van inloggegevens op de klassieke, zwaar ondertekende manier, rechtstreeks vanuit het LSASS-procesgeheugen, werd bijna elke keer geblokkeerd. Door ze uit andere geheugenlocaties te halen of uit het register te lezen, werd vrijwel nooit geblokkeerd.

Hetzelfde gereedschap, hetzelfde doel, dezelfde omgeving.
De enige variabele tussen deze drie was hoe opvallend de route was. Het LSASS-pad is luid op een manier die tools kunnen evenaren: een proces opent een ingang voor lsass.exe en leest het geheugen ervan, een evenement dat leveranciers al jaren gebruiken. Het lezen van het register raakt nooit aan lsass en ziet eruit als gewone geprivilegieerde activiteit, dus een controle die is gebouwd voor de eerste gebeurtenis heeft niets om op te vuren voor de tweede.
Alarmerend genoeg is die 94% nog zachter dan het klinktomdat het werd afgemeten aan een bekende versie van een open-sourcetool waarvan de herkenbaarheid voortkomt hoe het is samengesteld, niet wat het doet.
- Hernoem de strings met een handtekeningsleutel en de hash is nieuw.
- Laad het in het geheugen en er komt niets op de schijf terecht om te scannen.
- Of sla Mimikatz helemaal over en neem dezelfde dump met een door Microsoft ondertekend hulpprogramma dat al in de doos zit.
Elk pad eindigt met de inloggegevens in de hand; alleen datgene waarnaar de handtekening keek, veranderde. A preventiescore gebaseerd op handtekeningen vertelt je hoe goed je opvangt wat je al hebt gezien, niet of je daadwerkelijk het gedrag stopt dat eraan ten grondslag ligt.
Uit de gegevens blijkt dat stealth loont voor aanvallers
En die kloof beperkt zich niet tot één hulpmiddel.
De Rood Rapport 2026 ontdekte dat aanvallers opzettelijk overgingen op stealth, en het Blue Report laat zien dat dit gedrag over de hele linie voor hen werkt. De enige techniek die het minst werd voorkomen in de hele dataset was het verbergen van de opdrachtgeschiedenis, die slechts 1% van de tijd stopte. Het gedrag dat verdedigers missen is precies het geluidsarme gedrag waar hedendaagse ontwijkende aanvallers op vertrouwen.
Om dezelfde reden is de bescherming tegen malware aan het afnemen.
Het op het IOC gebaseerde preventiepercentage, of hoe vaak beveiligingscontroles blokkeren bekende kwaadaardige bestanden die als downloads worden geleverd, zijn dit jaar gedaald tot 50%, vergeleken met 60% vorig jaar en 71% in 2024.

Handtekeningen alleen kunnen het niet bijbenen: VirusTotal neemt bijna twee miljoen nieuwe bestanden per dag op, en het opnieuw inpakken van een payload zorgt ervoor dat de indicator verouderd raakt, terwijl het onderliggende gedrag hetzelfde blijft.
Indicatorgebaseerd testen is nog steeds van belanghet is de snelste manier om te bevestigen dat de rand stopt met wat al bekend is, maar op zichzelf controleert het alleen de paden waarvoor iemand al een handtekening heeft geschreven. Het moet zo zijn gecombineerd met gedragstesten waarin wordt gevraagd of de actie zelf wordt gestopt.
Organisaties kunnen de aanvallen zien die ze niet kunnen stoppen
Tot nu toe is dit een verhaal over preventie, over wat wordt tegengehouden. Detectie is de terugvalmogelijkheid: wanneer een controle er niet in slaagt een actie te blokkeren, moet een waarschuwing een mens binnenhalen. Dit jaar is deze kritieke terugval nauwelijks tot stand gekomen.
De houtkap steeg naar a hoogste punt in vier jaar van 58%maar de waarschuwingsscore bleef bevroren op 14%. Minder dan één op de zeven gesimuleerde aanvallen leidde tot een waarschuwing. Lees dat nog eens. Tegenwoordig verzamelen teams meer telemetrie dan ooit, maar zetten ze bijna niets daarvan om in actie.
De kloof tussen wat wordt geregistreerd en wat wordt gewaarschuwd, is nu een probleem van detectie-engineering en niet van verzameling.
De leiders van dit jaar waren de achterblijvers van vorig jaar
De leiders van vorig jaar gingen achteruit en de achterblijvers van vorig jaar stegen, vaak met ruime marges.
Het onderwijs daalde in één jaar tijd met 30 punten en werd daarmee de minst beschermde bedrijfstak, terwijl de sector die een jaar eerder het zwakst was geweest de grootste winst boekte in de dataset. De eigen lijn van het rapport is bot: sterke prestaties worden gehuurd, niet in eigendom, en duren slechts zolang als de validatie erachter.
Stijgende gemiddelden maskeerden ook waar de verdediging terrein verloor tegen specifieke tegenstanders.
Zelfs toen de totaalscore steeg, daalde de preventie tegen negen van de tien moeilijkst te stoppen dreigingsgroepen elk van de beste ransomwarefamilies werd minder dan 38% van de tijd geblokkeerdwaarbij Play daalt van 50% naar 13%.

Dit zijn goed gedocumenteerde acteurs met gepubliceerde draaiboeken, en dat is eigenlijk het punt: Brede verbetering van de controle vertaalt zich niet automatisch in dekking tegen het specifiekeevoluerende groepen waarvan de kans het grootst is dat ze voor jou komen.
Wat de cijfers ons vertellen
Het herstel is zelf het bewijs. De preventie steeg met zeven punten omdat organisaties de controles die waren afgeweken opnieuw testten en herstelden wat de tests aan het licht brachten, terwijl de sectoren die achteruit gingen degenen zijn die stopten met testen. Validatie is niet langer een jaarlijkse audit; het is het verschil tussen de winnaars en verliezers van dit jaar, en het blijft alleen geldig zolang het loopt.
Dat wijst op drie zetten:
- Valideer de blootstelling, niet de inventaris. Bewijs welke blootstellingen daadwerkelijk kunnen worden geëxploiteerd in uw omgeving, in plaats van uw wielen te laten draaien door theoretische blootstellingen te catalogiseren.
- Verhard het interieur tegen stille acties. Test detectie, deel- en sessie-opsomming, en passieve toegang tot inloggegevens net zo rigoureus als zijwaartse beweging, met detectie die triggert op basis van wat een actie doet, en niet welke handtekening ermee overeenkomt.
- Behandel detectieregels als techniek. Schrijf ze op tegen het huidige gedrag, bevestig dat ze vuren, schakel het geluid uit en valideer opnieuw als er dingen veranderen, zodat logboeken uiteindelijk waarschuwingen worden.
Niets hiervan is bijzonder exotisch, en dat is op zichzelf een belangrijk punt. De verdedigingen in dit rapport herstelden zich al op het moment dat iemand ze testte.
De aanvallen die er nog steeds doorheen glippen zijn de stille aanvallen, de verkennings- en identificatiegegevens die nooit een handtekening activeren en dit jaar ook zelden een alarm veroorzaken.
Lees het volledige rapport
De 94% en de 3% zijn één bevinding uit één experiment. Het Blue Report 2026 voert dezelfde test uit over het hele aanvalsoppervlak: preventie en detectie opgesplitst per sector en regio, de MITRE ATT&CK-technieken die verdedigers het minst blokkeren, en de dreigingsgroepen en ransomware-families die preventie dit jaar terrein hebben verloren, zelfs toen het algemene gemiddelde steeg.
Als de luid-versus-stille verdeling in dit artikel je bekend voorkomt, is het rapport de snelste manier om erachter te komen waar die kloof zit in een omgeving als de jouwe, en naar welke stille acties je vandaag moet zoeken.
Download het Blauwe Rapport 2026 om te zien waar uw verdediging waarschijnlijk stand zal houden, en waar de stille gaten zich waarschijnlijk zullen bevinden.
Opmerking: dit artikel is geschreven door Sıla Özeren Hacıoğlu, Security Research Engineer bij Picus Security.