Hoxhunt Respond automatiseert triage van phishingmeldingen

Hoxhunt Respond automatiseert triage van phishingmeldingen

Hoxhunt heeft nieuwe functies toegevoegd aan Hoxhunt Respond, het platform waarmee security operations centers (SOC's) de afhandeling van e-mailincidenten automatiseren. Volgens het bedrijf kan Respond het aantal phishingtickets dat een analist moet bekijken met maximaal 99% verminderen. Ook zou het platform bevestigde kwaadaardige campagnes binnen een minuut uit mailboxen kunnen verwijderen.

De update richt zich op een bijwerking van geslaagde securitytrainingen. Als medewerkers leren verdachte berichten te herkennen en te melden, groeit het aantal meldingen dat bij het SOC binnenkomt mee.

De prijs van goed meldgedrag

Beter melden betekent meer triagewerk. Een enkele phishingcampagne kan honderden vrijwel identieke meldingen van verschillende medewerkers opleveren, en elke melding kan een apart ticket worden.

De meeste meldingen blijken onschuldig. Volgens eigen cijfers van Hoxhunt is ongeveer 80% tot 85% van de door medewerkers gemelde e-mails ongevaarlijk. Analisten moeten ze toch bekijken, en dat gaat ten koste van onderzoek naar echte dreigingen, zoals gekaapte accounts die phishingmails versturen vanaf vertrouwde afzenders.

Respond is bedoeld om die stroom te schiften voordat er een mens aan te pas komt. Het platform onderzoekt elke gemelde e-mail automatisch, bundelt samenhangende berichten tot een incident op campagneniveau en filtert dubbele of veilige meldingen eruit.

Is een dreiging bevestigd, dan doorzoekt het platform de getroffen mailboxen op overeenkomende berichten en verwijdert die. De verwijdering kan worden teruggedraaid, en medewerkers die de e-mail hebben gemeld, krijgen direct terugkoppeling.

Vier onderdelen

Hoxhunt deelt Respond op in vier kernproducten:

  • Instant Feedback: geeft medewerkers direct een reactie als ze een echte dreiging melden. Het is gebaseerd op de beloningsaanpak die Hoxhunt ook in zijn phishingsimulaties gebruikt en moet ervoor zorgen dat het meldgedrag blijft hangen.
  • Incident Orchestration: classificeert gemelde e-mails, koppelt samenhangende meldingen en zet incidenten op volgorde van prioriteit. Analisten krijgen een enkel overzicht op campagneniveau in plaats van honderden losse tickets.
  • Search & Destroy: spoort bevestigde kwaadaardige berichten op in alle mailboxen en verwijdert ze binnen enkele seconden. Dat geldt ook voor exemplaren die niemand heeft gemeld.
  • Feedback Rules: herkent berichten waarvan bekend is dat ze veilig zijn en stuurt medewerkers meteen aanpasbare terugkoppeling. Dat vermindert het aantal valse alarmen, terwijl mensen toch worden aangemoedigd om te blijven melden.

"Medewerkers zover krijgen dat ze verdachte e-mails standaard melden, is een van de grootste winsten die we in cybersecurity kunnen boeken, en een golf aan dreigingsinformatie zou het SOC moeten helpen, niet hinderen", zegt Mika Aalto, CEO van Hoxhunt.

"Hoxhunt maakt van het personeel een verspreid netwerk van dreigingssensoren, en Respond haalt het signaal eruit zodat het SOC snel kan reageren, zonder extra handwerk. Een medewerker kan de aanval opmerken, en automatisering kan hem voor alle anderen verwijderen", voegt hij toe.

Getraind op tien jaar aan meldingen

De modellen achter Respond zijn getraind op tien jaar aan echte phishingmails die door medewerkers zijn gemeld, aangevuld met informatie van meer dan vijf miljoen "menselijke sensoren", zoals Hoxhunt de gebruikers noemt die verdachte berichten melden.

Volgens het bedrijf classificeert het platform kwaadaardige e-mails met een nauwkeurigheid van 96% en veilige e-mails met een nauwkeurigheid van meer dan 99%. Bij grote zakelijke klanten zou Respond aantoonbaar meer dan 900 uur aan SOC-analysewerk per maand besparen.

Onze kijk

Het verhaal achter Respond speelt in op een reeel spanningsveld. Organisaties steken geld in het trainen van personeel om phishing te melden, en vervolgens heeft het SOC moeite om al die meldingen te verwerken. Als de meeste gemelde e-mails onschuldig zijn, zoals de cijfers van Hoxhunt suggereren, ligt het voor de hand om met geautomatiseerde triage tijd van analisten te besparen.

De lancering past ook in een bredere beweging waarbij securityleveranciers routinematig SOC-werk overhevelen naar automatisering en AI-modellen, van AI-gestuurde threat hunting tot het afhandelen van cases. Die trend heeft een keerzijde, zoals we onlangs zagen in een onderzoek waaruit bleek dat instapfuncties voor analisten zwaarder worden nu eenvoudigere taken verdwijnen.

De nauwkeurigheidscijfers verdienen een kritische blik. Een detectiepercentage van 96% voor kwaadaardige e-mails laat nog altijd ruimte voor gemiste gevallen, dus teams zullen waarschijnlijk willen weten hoe onduidelijke gevallen worden opgeschaald. Dat de verwijdering terug te draaien is, doet vermoeden dat Hoxhunt rekening houdt met fouten. Het is de moeite waard om te volgen of onafhankelijke klantresultaten overeenkomen met de cijfers van de leverancier over minder tickets en bespaarde tijd.