
Op 1 augustus 2026 heeft Microsoft de standalone versie van Defender Threat Intelligence (MDTI) stopgezet. Alle dreigingsintelligentie-functies, van threat actor-profielen tot IoC-databases en MITRE ATT&CK-koppelingen, zitten nu standaard inbegrepen in Defender XDR en Microsoft Sentinel. Wat verandert er concreet, welke licentie heb je nodig en welke stappen moet je als IT-team nu zetten?
Op 1 augustus 2026 heeft Microsoft een stap gezet die in de securitywereld al een tijdje werd aangekondigd maar door veel organisaties was blijven liggen: de standalone versie van Microsoft Defender Threat Intelligence (MDTI) is definitief gesloten. Wat voorheen een afzonderlijk, duur enterprise-product was, is volledig geïntegreerd in twee platforms die de meeste organisaties al gebruiken: Microsoft Defender XDR en Microsoft Sentinel.
De boodschap van Microsoft is helder: dreigingsintelligentie is geen luxe add-on meer, het is een basisonderdeel van een moderne securityomgeving. Voor IT-teams die al werken met Defender of Sentinel betekent dit dat ze vandaag toegang hebben tot mogelijkheden die een jaar geleden nog buiten bereik lagen.
MDTI was een professioneel platform voor dreigingsintelligentie, gericht op securityanalisten en SOC-teams. De kernfunctie was het bijhouden van dreigingsactoren: georganiseerde groepen of staatsgesponsorde hackers die actief campagnes uitvoeren. Microsoft verzamelde via eigen sensoren, samenwerking met overheden en analyse van miljoenen aanvallen een uitgebreide database van deze actoren, hun werkwijzen en de technische indicatoren die ze achterlaten.
Concrete functies waren onder andere Intel Profiles, uitgebreide dossiers van meer dan driehonderd dreigingsactoren met aliassen, actieve campagnes en slachtofferprofielen. Daarnaast bevatte het platform een Intel Explorer voor vrije zoekopdrachten door dreigingsdata, Vulnerability Articles die actuele kwetsbaarheden koppelden aan lopende exploitcampagnes, en een database van Indicators of Compromise zoals kwaadaardige IP-adressen, domeinnamen en bestandshashes. De MITRE ATT&CK-tactieken en -technieken per actor waren uitgebreid gedocumenteerd.
De keerzijde was het prijskaartje. MDTI was een aparte SKU en daardoor uitsluitend beschikbaar voor organisaties die bereid waren een aanzienlijke meerprijs te betalen bovenop hun Microsoft 365-licenties. Voor de meeste middelgrote IT-afdelingen was het daarmee onbereikbaar.
Alle MDTI-functionaliteit is nu geïntegreerd in het Microsoft Defender-portaal en beschikbaar zonder meerkosten voor klanten met een actieve Microsoft Defender XDR-licentie of een Microsoft Sentinel-licentie. De integratie is niet partieel: Intel Profiles, Intel Explorer, Threat Analytics, Vulnerability Articles en de volledige IoC-database zijn beschikbaar in dezelfde interface die IT-teams dagelijks gebruiken voor incidentbeheer en beveiligingswaarschuwingen.
Voor bestaande MDTI-standalone-klanten geldt dat Microsoft hen actief benadert via hun accountmanager of partner voor migratiebegeleiding. De bestaande licentie kan worden afgebouwd, de functies blijven beschikbaar via Defender of Sentinel. Er is geen dataverlies: historische intel, opgeslagen zoekopdrachten en geconfigureerde integraties gaan mee.
De dreigingsintelligentie bevindt zich in het Defender-portaal onder de sectie Threat Intelligence. Vier hoofdfuncties zijn beschikbaar. Ten eerste Intel Profiles, gedetailleerde profielen van dreigingsactoren als Midnight Blizzard, Lazarus Group, Scattered Spider en honderden andere groepen. Per actor ziet u actieve campagnes, doelwitten per sector, gebruikte malware en de TTPs die overeenkomen met MITRE ATT&CK.
Ten tweede Intel Explorer, een zoekfunctie waarmee u willekeurige indicatoren kunt opzoeken: een IP-adres dat u in een log ziet, een domeinnaam uit een phishingmail, een bestandshash uit een quarantaineregel. Het platform vertelt u direct of dit indicator door Microsoft is gelinkt aan een bekende dreigingsactor of actieve campagne.
Ten derde Threat Analytics, een reeks actuele rapporten over lopende dreigingscampagnes wereldwijd. Per rapport ziet u de impact op uw eigen tenant: hoeveel apparaten zijn kwetsbaar, welke Defender-waarschuwingen zijn gerelateerd, welke aanbevolen acties zijn openstaand. Ten vierde Vulnerability Articles, contextrijke documenten over actief misbruikte kwetsbaarheden, direct gekoppeld aan de dreigingsactoren die ze inzetten.
Voor Microsoft Sentinel is een gratis MDTI-connector beschikbaar waarmee dreigingsindicatoren automatisch worden ingeladen in de Sentinel-werkruimte. Dit maakt rijkere correlatie mogelijk: een alert die betrekking heeft op een IP-adres dat ook voorkomt in de MDTI-database, wordt automatisch verrijkt met de bijbehorende dreigingscontext.
Praktisch betekent dit dat een SOC-analist bij een incident niet meer handmatig extern hoeft op te zoeken of een indicator bekende is. De context staat direct in Sentinel. Detectieregels kunnen worden uitgebreid met threatintel-tabellen, en MITRE ATT&CK-technieken die door een actor worden gebruikt, kunnen worden ingezet als basis voor nieuwe detection use cases.
Let op: de connector zelf is gratis, maar de data die via de connector in uw Sentinel-werkruimte terechtkomt, telt mee als data-ingestie. Afhankelijk van het volume kan dit effect hebben op uw Sentinel-kosten. Microsoft biedt een Basic Logs-optie voor dreigingsintelligentie-tabellen om de kosten te beheersen.
De MDTI-functies zijn toegankelijk voor klanten met één van de volgende licenties: Microsoft 365 E5, Microsoft 365 E5 Security add-on, Microsoft Defender XDR standalone of Microsoft Sentinel. Voor organisaties op Microsoft 365 Business Premium geldt dat ze toegang hebben tot Defender voor Bedrijven, maar de volledig dreigingsintelligentie-sectie vereist een Defender XDR-licentie.
Organisaties die geen van bovenstaande licenties hebben, kunnen de MDTI-functies niet benaderen. Microsoft heeft geen vrijelijk toegankelijke of gratis laag voor dreigingsintelligentie. De integratie maakt het product toegankelijker binnen het Defender-ecosysteem, maar het blijft achter een betaalde licentiebarrière.
Drie concrete acties voor organisaties met een Defender XDR of Sentinel-licentie. Ten eerste: activeer de dreigingsintelligentie-sectie in het Defender-portaal als u dat nog niet heeft gedaan. Ga naar security.microsoft.com, navigeer naar Threat Intelligence en verifieer welke Intel Profiles al beschikbaar zijn. Selecteer de sectoren die relevant zijn voor uw organisatie zodat u gerichte campagnerapporten ontvangt.
Ten tweede: voer een gerichte oefening uit met Intel Explorer. Neem de tien meest voorkomende externe IP-adressen of domeinen uit uw firewalllog of e-mailgateway van de afgelopen maand en zoek ze op in Intel Explorer. Dit geeft direct inzicht in welke bekende dreigingsindicatoren al actief zijn in uw omgeving zonder dat er een alert is gegenereerd.
Ten derde: koppel de dreigingsintelligentie aan uw incidentresponsproces. Een incident waarbij een IP-adres of domein betrokken is dat wordt gematcht aan een bekende dreigingsactor, verdient een hogere prioriteit dan een onbekende indicator. Pas uw prioriteringsbeleid aan om deze context te benutten.
De integratie van MDTI in Defender XDR en Sentinel is een van de meest impactvolle licentieveranderingen die Microsoft het afgelopen jaar heeft doorgevoerd. Organisaties die al investeren in het Microsoft-securityplatform, krijgen nu dreigingsintelligentie die voorheen voorbehouden was aan grotere ondernemingen. Wilt u weten hoe u de dreigingsintelligentie optimaal inricht in uw Defender- of Sentinel-omgeving? Neem contact op met Zarioh voor een concrete beoordeling van uw securityconfiguratie.
Was dit artikel nuttig?
Zarioh Digital Solutions
IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn
Ontvang nieuwe artikelen direct in je inbox.
Geen spam. Afmelden kan altijd.

Security

Security

Security