Attic Security laat vanaf 1 september elke Nederlandse Microsoft 365-beheerder gratis één Defender-incident onderzoeken door zijn AI-agent IVON. Aanleiding is een risicoanalyse van het bedrijf waaruit blijkt dat het grootste deel van de Defender-meldingen bij beta-klanten in de laagste dreigingscategorieën viel. Dit zijn volgens Attic Security juist de meldingen die bij IT-teams met beperkte capaciteit vaak onbehandeld blijven.
Cybersecuritybedrijf Attic Security uit Zevenbergen maakt vanaf 1 september 2026 voor elke Nederlandse Microsoft 365-beheerder een gratis onderzoek naar één eigen Defender-incident beschikbaar. Een beheerder koppelt de bedrijfsomgeving via een eenmalige toestemming aan het systeem en kijkt live mee terwijl de AI-agent IVON het incident analyseert. Na afloop van de analyse krijgt de beheerder een incidentrapport.
Attic Security baseert de actie op een risicoanalyse van meldingen bij de eerste klanten van IVON, die in juni 2026 werd geïntroduceerd. Het bedrijf meldt dat van de 165 Defender XDR-alarmen die in juli 2026 bij dertien aangesloten beta-deelnemers werden geregistreerd, 71,5 procent viel in de twee laagste dreigingsniveaus die Microsoft aan incidenten toekent: Informational en Low. Volgens Attic Security zijn dit juist de categorieën die als eerste blijven liggen wanneer een IT-team met beperkte capaciteit moet kiezen welke incidenten verder worden onderzocht, terwijl een reële dreiging daar het langst onopgemerkt kan blijven.
Lage classificatie, toch onderzoek
Als voorbeeld noemt Attic Security een ClickFix-aanval die begin augustus door Defender werd onderschept bij een beta-deelnemer. Bij deze aanvalstechniek verleiden criminelen een gebruiker via een nagemaakte foutmelding of verificatiestap om zelf een schadelijk commando uit te voeren. Defender blokkeerde de uitvoering en classificeerde de melding als Low. IVON stelde volgens Attic Security vast dat het om een gerichte aanvalspoging ging en onderzocht vervolgens of er andere sporen in het netwerk waren achtergebleven. Die bleken er niet te zijn, waarmee volgens het bedrijf pas na onderzoek duidelijk werd dat het risico beperkt was gebleven.
Erik Remmelzwaal, CEO van Attic Security, stelt dat meldingen die niet als ernstig risico worden geclassificeerd meestal onbehandeld blijven, terwijl aanvalstechnieken volgens hem steeds moeilijker te onderscheiden zijn van legitiem gebruik door medewerkers. Bij een kleine of externe IT-afdeling ligt de grens waarboven een melding wordt uitgezocht volgens Remmelzwaal vaak hoger dan bij een team met eigen analisten. Hij geeft aan dat het bedrijf met de gratis analyse van kleinere indicatoren beoogt dat MKB’ers meer grip krijgen op incidenten die ze zelf niet vertrouwen.
Bart Peters, IT Specialist bij IT-dienstverlener Digima Service & Support, zegt dat de dienst van Attic Security voor hem vooral rust oplevert, voor zijn klanten en voor zichzelf. Peters merkt dat klanten steeds vaker buiten kantooruren melden dat ze op iets verkeerds hebben geklikt, en dat hij in die situaties wil weten dat er direct wordt meegekeken, ook wanneer hij zelf niet beschikbaar is.
Toegang en gegevensverwerking
De koppeling met IVON wordt gemaakt door iemand met security-adminrechten op de eigen Microsoft 365-omgeving. Het rapport verschijnt volgens Attic Security in hetzelfde browserscherm waarin het onderzoek is gestart en blijft aan die sessie gebonden: er is geen deelbare link en er wordt niets per e-mail verstuurd. Wie het rapport wil bewaren, moet het downloaden voordat de sessie wordt afgesloten. Zodra het rapport is opgeleverd vervalt het toegangstoken, waarmee Attic Security aangeeft dat er daarna niets meer uit de omgeving kan worden gelezen. Binnen 24 uur na oplevering vervallen de verzamelde gegevens, het rapport en de sessie. Beheerders kunnen het onderzoek starten via de website van Attic Security.
IVON en Attic MDR
De gratis onderzoeksmogelijkheid staat los van de proefperiode van 14 dagen die Attic Security aanbiedt voor zijn volledige dienst Attic MDR, waarmee bedrijven de dienst inclusief IVON op hun hele omgeving kunnen testen. IVON vormt volgens het bedrijf de agentic laag van zijn Identity-First MDR-dienst voor Microsoft 365 en signaleert, onderzoekt en verhelpt meldingen, met menselijk toezicht en waar dat is toegestaan. De software draait op de bestaande Microsoft 365-licentie van de klant en richt zich op organisaties met beperkte IT-capaciteit en tot 500 medewerkers. Attic Security geeft aan dat de backend draait op Hetzner in Duitsland met Finland als uitwijk, en dat taalmodel-aanroepen binnen de EU via Azure AI Foundry lopen. Het bedrijf stelt niet te trainen op klantdata.
Attic Security benadrukt dat zijn dienst een organisatie niet automatisch compliant maakt met de NIS2-richtlijn, maar wel het onderdeel invult dat die wet en de Cyberbeveiligingswet operationeel verwachten: het daadwerkelijk afhandelen van incidenten zodat een organisatie ze op tijd kan melden.