Wat is threat modeling en wanneer pas je het toe?

Barry Laan ·

Threat modeling is een gestructureerde methode om potentiële beveiligingsrisico’s in een systeem of applicatie vroegtijdig te identificeren, te analyseren en te prioriteren, voordat aanvallers er misbruik van kunnen maken. Het is een proactieve aanpak die organisaties helpt om security by design te realiseren in plaats van achteraf te repareren. Dit artikel beantwoordt de meest gestelde vragen over threat modeling: van de gebruikte methoden tot het juiste moment van toepassing.

Welke problemen lost threat modeling op?

Threat modeling lost het fundamentele probleem op dat de meeste organisaties te laat nadenken over beveiliging. Zonder een gestructureerde dreigingsanalyse worden kwetsbaarheden pas ontdekt na een incident, een pentest of een compliance-audit. Threat modeling maakt beveiligingsrisico’s zichtbaar in de ontwerpfase, waar aanpassen nog goedkoop en effectief is.

In de praktijk zien organisaties meerdere concrete problemen verdwijnen zodra threat modeling structureel wordt toegepast:

  • Onzichtbare aanvalsoppervlakken: Teams weten niet waar een aanvaller als eerste zou toeslaan. Threat modeling brengt precies dat in kaart.
  • Misplaatste prioriteiten: Zonder dreigingsanalyse worden beveiligingsmaatregelen genomen op basis van gevoel in plaats van risico. Threat modeling zorgt voor objectieve prioritering.
  • Compliance zonder grip: Wetgeving zoals NIS2, AVG en DORA verplicht organisaties tot aantoonbare risicobeheersing. Threat modeling levert de onderbouwing die toezichthouders verwachten. Meer over die NIS2-verplichtingen en hoe je ze praktisch aanpakt, lees je elders op de site van Ventus.
  • Dure herstelkosten: Een kwetsbaarheid die in productie wordt gevonden, kost aanzienlijk meer om te verhelpen dan een risico dat in het ontwerpstadium wordt onderkend.

Kortom: threat modeling verschuift de beveiligingsdialoog van reactief naar proactief, van incidentrespons naar structurele weerbaarheid.

Welke methoden worden gebruikt bij threat modeling?

De meest gebruikte methoden voor threat modeling zijn STRIDE, DREAD en PASTA. Elke methode heeft een eigen invalshoek: STRIDE categoriseert dreigingen op type, DREAD kwantificeert het risico per dreiging en PASTA verbindt technische dreigingen direct aan bedrijfsimpact. De keuze hangt af van de context, het volwassenheidsniveau en het doel van de analyse.

STRIDE: dreigingen per categorie

STRIDE is de meest toegepaste methode en categoriseert dreigingen in zes typen: Spoofing (identiteitsvervalsing), Tampering (manipulatie van data), Repudiation (ontkenning van acties), Information Disclosure (datalekken), Denial of Service (beschikbaarheidsaanvallen) en Elevation of Privilege (ongeautoriseerde rechtenverhoging). Door elk systeemonderdeel langs deze zes categorieën te leggen, ontstaat een volledig dreigingsoverzicht.

DREAD: risico kwantificeren

DREAD wordt gebruikt om geïdentificeerde dreigingen te scoren op vijf dimensies: Damage potential, Reproducibility, Exploitability, Affected users en Discoverability. Het resultaat is een numerieke risicoscore waarmee teams kunnen prioriteren welke dreigingen het eerst worden aangepakt. DREAD werkt goed als aanvulling op STRIDE, maar is minder geschikt als zelfstandige methode.

PASTA: business-gedreven dreigingsanalyse

PASTA (Process for Attack Simulation and Threat Analysis) is een zevenstappenmodel dat technische dreigingen vertaalt naar bedrijfsrisico’s. Het is intensiever dan STRIDE, maar levert een diepere analyse op die aansluit bij de risicotaal van directie en bestuur. PASTA is daarmee bij uitstek geschikt voor organisaties die threat modeling willen integreren in hun bredere risicomanagementframework.

Hoe werkt een threat modeling sessie in de praktijk?

Een threat modeling sessie verloopt in vier stappen: het in kaart brengen van het systeem, het identificeren van dreigingen, het beoordelen van risico’s en het bepalen van tegenmaatregelen. Een sessie duurt doorgaans een halve tot een hele dag en brengt ontwikkelaars, architecten en security-specialisten samen rondom een gedeeld systeemmodel.

De sessie begint met het opstellen van een dataflowdiagram (DFD): een visuele weergave van hoe data door het systeem beweegt, welke componenten er zijn en waar vertrouwensgrenzen liggen. Dit diagram vormt de basis voor de dreigingsanalyse. Zonder dit fundament ontaardt een sessie snel in een abstracte discussie zonder concrete uitkomsten.

Vervolgens worden per component en per vertrouwensgrens dreigingen geïdentificeerd, typisch aan de hand van STRIDE. Elke dreiging wordt gedocumenteerd met een beschrijving, een risicoscore en een eigenaar. De sessie sluit af met concrete actiepunten: welke maatregelen worden genomen, door wie en binnen welke termijn. Het resultaat is geen rapport dat in een la verdwijnt, maar een werkdocument dat direct input geeft aan het ontwikkelproces.

Wanneer is het juiste moment om threat modeling toe te passen?

Het ideale moment voor threat modeling is vroeg in de ontwerpfase, voordat code is geschreven of infrastructuur is ingericht. Hoe eerder dreigingen worden geïdentificeerd, hoe goedkoper en effectiever de mitigatie. Maar threat modeling is ook waardevol bij bestaande systemen: bij een grote wijziging, een nieuwe integratie, een cloudmigratie of wanneer compliance-eisen veranderen.

Concrete momenten waarop threat modeling altijd op de agenda hoort:

  • Bij het ontwerpen van een nieuwe applicatie of dienst
  • Bij significante architectuurwijzigingen of platformmigraties
  • Bij het onboarden van nieuwe koppelingen met externe partijen of leveranciers
  • Wanneer nieuwe wetgeving van kracht wordt, zoals NIS2 of de AI Act
  • Na een beveiligingsincident, om te begrijpen wat er had kunnen worden voorkomen

Organisaties die threat modeling alleen uitvoeren als eenmalige exercitie missen de kern. Het is een cyclisch proces dat meegroeit met het systeem en de dreigingsomgeving. In 2026, nu aanvalsoppervlakken door AI-tools en cloudintegraties complexer worden, is periodieke herhaling geen luxe, maar een basisvereiste.

Wat is het verschil tussen threat modeling en een pentest?

Threat modeling en een pentest zijn complementair, maar fundamenteel verschillend. Threat modeling is een proactieve, ontwerpgerichte analyse die plaatsvindt vóór of tijdens de bouw van een systeem. Een penetratietest is een reactieve, technische aanval op een bestaand systeem om kwetsbaarheden te valideren. Beide zijn nodig; geen van beide vervangt de ander.

Het verschil zit in het moment, het doel en de uitkomst. Threat modeling stelt de vraag: welke dreigingen kunnen optreden en hoe voorkomen we dat? Een pentest stelt de vraag: welke kwetsbaarheden zijn er nu aanwezig en kunnen ze worden uitgebuit? Threat modeling leidt tot ontwerpbeslissingen en architectuurkeuzes. Een pentest leidt tot een lijst van gevonden kwetsbaarheden met exploitatiebewijs.

Een veelgemaakte fout is om uitsluitend op pentests te vertrouwen als bewijs van security. Een pentest toont wat er mis is; threat modeling voorkomt dat het misgaat. Organisaties die beide methoden combineren, bouwen aantoonbaar weerbare systemen, wat ook toezichthouders in het kader van NIS2 en AVG verwachten te zien.

Wie moet threat modeling uitvoeren binnen een organisatie?

Threat modeling is geen taak van één persoon, maar een gedeelde verantwoordelijkheid van het team dat het systeem bouwt en beheert. Een effectieve sessie vraagt minimaal om een security-specialist die de methode beheerst, een architect die het systeem kent en een ontwikkelaar of beheerder die de technische details invult. De product owner of businessanalist zorgt voor de bedrijfscontext.

In de praktijk ontbreekt in veel organisaties de interne security-expertise om threat modeling zelfstandig en methodisch uit te voeren. Een security architect of senior security consultant kan de sessie faciliteren, de juiste vragen stellen en de uitkomsten vertalen naar concrete maatregelen. Dit is precies het type senior expertise dat Ventus levert via IT-detachering: professionals in vaste dienst die direct inzetbaar zijn en threat modeling niet alleen begeleiden, maar ook verankeren in het bredere beveiligingsbeleid.

Voor organisaties die een afgebakend security-project willen aanpakken, biedt projectdetachering een flexibele optie: een security-specialist of team dat voor de duur van het project wordt ingezet, van de eerste threat modeling sessie tot de implementatie van de aanbevolen maatregelen. Zo blijft de kennis niet hangen in een rapport, maar wordt ze daadwerkelijk omgezet in een veiliger systeem.

Wil je weten welk profiel het beste past bij jouw situatie? Neem contact op met Ventus voor een vrijblijvend gesprek over de juiste security-expertise voor jouw organisatie.

Gerelateerde artikelen