- Elk SIEM-, SOAR- en MDR-platform plakt achteraf een Zero Trust-label op een handvol alerts, nadat het event al heeft plaatsgevonden. Dat is een rapportage, geen architectuur.
- AUXO™ is precies andersom gebouwd: de Protect Surface is het dataschema zelf, waardoor elk event, elk beleid en elk scherm vanaf het begin Zero Trust-context meekrijgt.
- Omdat events EventFlow™ al verrijkt bereiken met Protect Surface, dataclassificatie, locatie en compliance scope, worden 69 ruwe events 3 echte analist-onderzoeken. Niet door regels te onderdrukken, maar door context.
- AUXO meet drie policy enforcement-niveaus per Protect Surface. Alleen het derde, deny-all met volledige verificatie via de Kipling Method, is daadwerkelijk Zero Trust.
- Access density is één meetbare score. Hoe lager, hoe beter: het bewijst dat microsegmentatie het aanvalsoppervlak verkleint in plaats van er alleen geconfigureerd uit te zien.
Elk SIEM-, SOAR- en MDR-platform op de markt plakt achteraf een Zero Trust-label op een handvol alerts, nadat het event al heeft plaatsgevonden. Dat is een rapportage, geen architectuur. De Protect Surface van AUXO™ is geen label dat aan het eind wordt toegevoegd. Het is het databaseschema zelf, de reden dat 69 ruwe events 3 echte onderzoeken worden in plaats van 69 alerts.
Wat is AUXO™?
AUXO is een Zero Trust-native securityplatform. In plaats van events achteraf van een Zero Trust-label te voorzien, gebruikt het de Protect Surface, een afgebakend segment van kritieke data, applicaties en services, als kerndataschema. Elk event, elk beleid en elk scherm in AUXO is vanaf dag één gebouwd rond Protect Surfaces.
Dat is anders dan SIEM-, SOAR- en MDR-platforms, die zijn gebouwd rond een event-pipeline: binnenhalen, regels toepassen, alerts genereren en Zero Trust-postuur als aparte laag erbovenop rapporteren.
Omdat AUXO elk event al verrijkt met Protect Surface-context, dataclassificatie en compliance scope voordat het de verwerkingsengine EventFlow bereikt, reduceert het 69 ruwe events tot 3 echte analist-onderzoeken, zonder te leunen op regelonderdrukking. Dit achteraf inbouwen in een bestaande event-first database is geen feature-update. Het vereist een complete herbouw vanaf de grond af.
Twee manieren om een security-platform te bouwen
Standaard SIEM-, SOAR- en MDR-platforms zijn ontworpen rond de event-pipeline: telemetrie binnenhalen, regels matchen, alerts genereren, doorsturen naar analisten. Zero Trust-postuur wordt apart gerapporteerd, in een dashboard dat alerts achteraf koppelt aan ZT-pijlers. Het event is het hoofdobject. De rest is context die er achteraf aan vastgeplakt wordt.
AUXO™, ons platform dat Zero Trust operationaliseert, is juist ontworpen rond de Protect Surface. Elk event komt al verrijkt binnen met Protect Surface-identiteit, dataclassificatie, compliance scope en Zero Trust policy-context. De Protect Surface is het hoofdobject. Events worden verwerkt binnen die context, niet er achteraf mee gelabeld.
| Elk ander platform | AUXO™ |
|---|---|
| Event-first architectuur. Zero Trust wordt er bovenop gerapporteerd, als aparte laag. | Protect Surface-first architectuur. Zero Trust zit native in het schema. |
| Regels en alerts draaien op ruwe event-metadata en source IP. | Regels en alerts draaien op events die al Protect Surface-context meedragen. |
| Verwerkingsketen: Event → Regel → Alert → Mens. | Verwerkingsketen: Protect Surface → Event met ZT-context → EventFlow → Mens, alleen indien nodig. |
In het kort
Wat een architectuur Zero Trust-native maakt
Een Zero Trust-native platform is een platform waarin het Protect Surface-model het dataschema is, en geen rapportagelaag bovenop een generieke event-database. In AUXO is elk scherm, event, beleid en advies georganiseerd rond Protect Surfaces. De vijfstaps Zero Trust-methodologie zit ingebakken in de interface zelf. Je kunt AUXO niet gebruiken zonder het model te hanteren. Dat is met opzet zo gebouwd.
Waarom geen enkel ander platform dit doet
SIEM-, SOAR- en MDR-platforms zijn gebouwd om events te verwerken en alerts door te sturen. Dat is hun doel, en daar zijn ze goed op geoptimaliseerd. Een Protect Surface-model achteraf inbouwen in een event-first database is geen feature-update. AUXO is vanaf de Protect Surface opgebouwd, en dat kan alleen als Zero Trust vanaf dag één het ontwerpprincipe is, niet een laag die achteraf aan een bestaand product wordt toegevoegd.
EventFlow, de agentic SOC-engine
EventFlow is de Zero Trust-geoptimaliseerde event processing-engine van AUXO. Omdat elk event al Protect Surface-context, dataclassificatie, locatie en compliance scope meedraagt voordat het EventFlow binnenkomt, ligt het automatiseringspercentage structureel hoger dan een generieke SIEM of SOAR kan bereiken. 69 ruwe events gereduceerd tot 3 analist-onderzoeken, niet door regels te onderdrukken, maar door contextgestuurde geautomatiseerde beoordeling.
De prevention-first filosofie
De meeste MDR-leveranciers doen één ding: events ontvangen, alerts genereren, teruggeven aan de klant. De filosofie van ON2IT is structureel anders. Het doel is minder alerts, want minder alerts betekent betere preventie. AUXO meet en beheert continu de effectiviteit van security controls per Protect Surface, niet alleen de events die deze controls niet weten tegen te houden.
“Voor de meeste MDR-leveranciers is monitor and maintain het enige wat ze doen: events ontvangen, alerts afvuren. Voor ON2IT is het het sluitstuk van een continue cyclus. Effectieve bescherming betekent minder alerts, en minder alerts betekent dat de controls werken. Dat is wat AUXO is gebouwd om te meten.”
- Lieuwe Jan Koning, CTO en medeoprichter ON2IT
I. Vijf stappen ingebouwd in de interface, niet erop gerapporteerd
Het bewijs van een Zero Trust-native architectuur is geen marketingclaim. Het is de interface. Elk scherm in AUXO is georganiseerd rond Protect Surfaces en het vijfstaps Zero Trust-model dat het Britse National Cyber Security Centre expliciet noemt en aanbeveelt. AUXO volgt dit letterlijk, in zijn interface, zijn methodes en zijn beschikbare tools.
Define: het dashboard sorteert op relevantie, niet op alertvolume
Het AUXO-startscherm is geen alertqueue. Het is een Protect Surface-overzicht, gesorteerd op relevance score, een zesdimensionale criticaliteitsscore die bepaalt welk beschermingsniveau elke surface nodig heeft. Een klantomgeving kan 28 Protect Surfaces hebben, elk uniek, elk gesorteerd op belang. Geen event-queue, geen alertaantal. Protectiepostuur eerst.
Map: transaction flows tonen access density, geen netwerkdiagram
Het transaction flow-scherm toont welke Protect Surfaces met welke andere kunnen communiceren, en of die communicatie gerechtvaardigd is. Een plat netwerk waarin alles met alles verbindt, scoort 100 op de Access Density Score. Omgevingen met Zero Trust enforcement sturen die score naar het minimaal noodzakelijke aantal verbindingen. Dit scherm bestaat alleen omdat Protect Surfaces first-class objecten zijn, geen IP-ranges of VLAN’s.
Build: controls per Protect Surface, met evidence-status
Voor elke Protect Surface toont AUXO technische measures in vier statussen: actief met evidence, actief maar nog niet bevestigd in het verkeer, gewenst maar nog niet actief (geaccepteerd risico), of niet van toepassing. Een exposure map markeert Protect Surfaces met hoog belang en een grote kloof tussen huidige en gewenste bescherming, de prioriteringsweergave die architects en SOC-engineers nodig hebben. MITRE ATT&CK-mapping is per Protect Surface beschikbaar voor klanten die dat nodig hebben.
Policy: Kipling-verzoeken in gewone taal
Wijzigingen in toegangsbeleid worden aangevraagd via de Kipling Method in gewone taal: wie heeft toegang nodig, tot wat, wanneer, van waar, waarom en hoe. Het SOC vertaalt dat verzoek naar technisch Layer 7-beleid. AUXO hanteert drie policy-niveaus (zie sectie III). Elk wijzigingsverzoek wordt gelogd op een gedeelde klant-SOC-tijdlijn met een volledig audit trail, niet te onderscheiden van een incident response-record.
Monitor: EventFlow verwerkt events binnen Zero Trust-context
EventFlow is waar deze architectuur haar meest meetbare resultaat oplevert. Omdat elk event al Zero Trust-context meedraagt voordat het EventFlow bereikt, reduceert geautomatiseerde beoordeling 69 ruwe events tot 3 analist-onderzoeken. Rules of Engagement, vooraf afgesproken met elke klant, definiëren geautomatiseerde reacties die het platform zelfstandig uitvoert. Menselijke analisten zien alleen wat daadwerkelijk menselijk oordeel vereist.
Signaal
Het vijfstappenmodel is geen methodologie waar AUXO over rapporteert. Het is de navigatiestructuur van het platform zelf. Je doorloopt de vijf stappen binnen de interface. Dat kan alleen als de Protect Surface een native database-object is, geen label.
II. EventFlow: de Zero Trust-geoptimaliseerde SOC-engine
EventFlow combineert de kracht van SIEM en SOAR met agentic AI, geoptimaliseerd voor Zero Trust as a Service. Het verschil met een generieke SIEM of SOAR zit niet alleen in het automatiseringspercentage. Het zit in waarom dat percentage haalbaar is: elk event komt al voorverrijkt binnen met Zero Trust-context die geen generiek platform kan produceren.
Vier lagen Zero Trust-context komen binnen bij elk event, voordat EventFlow het beoordeelt:
Met die context neemt EventFlow autonome beslissingen die een generieke SIEM, die alleen met event-metadata en source IP werkt, niet kan nemen. Het resultaat is een structureel hoger automatiseringspercentage met een structureel lager percentage false positives. Een typische verwerkingscyclus ziet er zo uit:
| Fase | Aantal | Wat er gebeurt |
|---|---|---|
| Ruwe events ontvangen | 69 | Telemetrie vanuit klantinfrastructuur, Fortinet- en Palo Alto Networks-firewalls, cloud security-producten, endpoint-sensoren. Elk event krijgt een Protect Surface-identiteit voordat het EventFlow binnenkomt. |
| Onderzoeken voorgelegd aan analisten | 3 | EventFlow beoordeelt, correleert en aggregeert met Zero Trust-context. 66 events worden autonoom afgehandeld, via geautomatiseerde Rules of Engagement of bevestigd als ruis binnen het beleid. |
| Bevestigde false positive | 1 | Gesloten door de analist. Zero Trust-context maakte de beoordeling snel: het eventpatroon kwam niet overeen met het verwachte verkeersprofiel van de Protect Surface. |
| Actie ondernomen en gesloten | 1 | Vereiste actie van de analist: een case aangemaakt, de klant genotificeerd via de gedeelde tijdlijn, de respons gedocumenteerd. 69 events binnen, één echt incident, nul analistentijd besteed aan de andere 68. |
De beoordelingscyclus stopt niet bij het event. EventFlow valideert ook firewall- en cloud security-productbeleid tegen het verwachte Kipling-beleid per Protect Surface, en genereert daarmee een gestage stroom klantspecifieke security advisories met concrete verbeteradviezen. Dat is wat de cirkel sluit tussen stap 5 (Monitor) en de stappen 3 en 4 (Controls en Policy).
Signaal
EventFlow is geen AI die is toegepast op een generieke eventstroom. Het is AI die is toegepast op een met Zero Trust-context verrijkte eventstroom. Die context maakt het automatiseringspercentage mogelijk. Zonder het Protect Surface-model eronder levert diezelfde AI generieke anomaliedetectie op.
III. Drie policy-niveaus. Slechts één is Zero Trust.
AUXO meet het policy enforcement-niveau van elke Protect Surface tegen drie gedefinieerde statussen. De meeste securityplatforms zouden het middelste niveau “volledig veilig” noemen. AUXO noemt het “Best Practice”, want Best Practice is geen Zero Trust. Dat onderscheid is belangrijk.
Niveau 01 · Minimal
Minimal
De measure is actief op het minimaal acceptabele niveau. Geen Zero Trust policy enforcement. De control bestaat en blokkeert bekende dreigingen, maar toegang wordt niet bepaald door identiteit, applicatie, tijd, locatie of doel.
Niveau 02 · Best Practice
Best Practice
Beperkt gebruik van Layer 7-beleid: een aantal gebruikers-, applicatie- en apparaatvoorwaarden is toegepast. De meeste organisaties beschouwen dit als volwassen security. Het is geen Zero Trust. Impliciet vertrouwen bestaat nog steeds in de beleidsstructuur.
Niveau 03 · Volledig Zero Trust
Zero Trust
Deny-all als standaard. Layer 7-beleid volledig toegepast via de Kipling Method: Who, What, When, Where, Why, How. Alleen expliciet geautoriseerd verkeer passeert de microperimeter, en elke afwijking triggert een beoordeling.
De exposure map op het Controls-scherm zet elke Protect Surface uit naar belang tegenover het huidige enforcement-niveau. Surfaces met hoog belang en lage enforcement zijn direct zichtbaar, de prioriteringsweergave die architects en SOC-leads gebruiken om remediatie aan te sturen. Het doel is niet overal tegelijk 100% Zero Trust enforcement. Het is risicogeordende voortgang: de surfaces met het hoogste risico bereiken als eerste niveau 03.
Signaal
Het verschil tussen niveau 02 en niveau 03 zit niet in technische verfijning. Het zit in het elimineren van impliciet vertrouwen. Elk systeem dat verkeer doorlaat zonder expliciete, Kipling-gestructureerde verificatie zit niet op Zero Trust-niveau, ongeacht hoeveel Layer 7-functies het gebruikt.
IV. Access Density: het bewijs dat microsegmentatie werkt
Elk securityplatform claimt ondersteuning voor microsegmentatie. AUXO meet of het aanvalsoppervlak daadwerkelijk kleiner wordt, met één meetbare score per Protect Surface en voor de hele omgeving.
| Plat netwerk, worst case | Netwerk met Zero Trust enforcement |
|---|---|
| Elke Protect Surface kan elke andere bereiken. Access Density Score: 100. | Score gestuurd naar uitsluitend de minimaal noodzakelijke verbindingen, golfscore: lager is beter. |
| Een aanvaller met een voet tussen de deur waar dan ook kan overal bij. | Een aanvaller met een voet tussen de deur komt alleen bij wat een Kipling-beleid expliciet toestaat. |
| Verbindingen bestaan omdat ze nooit zijn verwijderd, niet omdat ze gerechtvaardigd zijn. | Elke verbinding is óf gerechtvaardigd door beleid, óf gemarkeerd als onverklaard. |
| Zichtbaarheid beperkt tot een netwerkdiagram van VLAN’s of IP-ranges. | Zichtbaarheid brengt Protect Surface tegen Protect Surface in kaart, vergeleken met het beleid dat dit zou moeten regelen. |
Geen enkel ander platform levert deze metric, omdat het Protect Surfaces als native datastructuur vereist. Een netwerkdiagram kan verbindingen tussen VLAN’s of IP-ranges tonen. Alleen een Zero Trust-native platform kan verbindingen tussen Protect Surfaces tonen en die vergelijken met het beleid dat ze zou moeten regelen.
Signaal
Access density is het bewijs dat segmentatie operationeel is, niet alleen geconfigureerd. Een firewallregel staat toe of weigert. Access density laat zien of de som van alle firewallregels een gesegmenteerde omgeving oplevert, of alleen de schijn daarvan.
De cijfers achter de architectuur
AUXO · EventFlow
NCSC · Kindervag · AUXO
AUXO · EventFlow-architectuur
AUXO · Policy framework
AUXO · Transaction flows
ON2IT-analyse
De architecturale kloof die een feature-release niet kan dichten
SIEM-, SOAR- en MDR-platforms zijn twee decennia lang verbeterd: meer events sneller verwerkt, betere correlatie-engines, betere AI-modellen, betere visualisaties. Wat geen van alle heeft gedaan, wat geen van alle kan doen zonder complete herbouw, is de Protect Surface tot hun native dataschema maken.
Die kloof dicht je niet met een productupdate. Het is een architecturale keuze. Elke ooit gebouwde SIEM of SOAR is ontworpen om één vraag te beantwoorden: welke events vinden plaats in mijn omgeving? AUXO is ontworpen om een andere vraag te beantwoorden: hoe goed beschermd zijn mijn Protect Surfaces, en wat is het bewijs? Andere vragen, andere antwoorden, andere architecturen.
Het automatiseringspercentage van EventFlow is een symptoom van dat verschil, niet de oorzaak. De oorzaak is dat events in AUXO al Zero Trust-context meedragen voordat ze worden beoordeeld. Rules of Engagement werken omdat ze zijn gedefinieerd tegen Protect Surface-beleid, niet tegen generieke eventsignaturen. Security advisories zijn klantspecifiek omdat ze zijn afgeleid uit de kloof tussen het huidige enforcement-niveau van een Protect Surface en het doel. De agentic AI opereert in een Zero Trust-gestructureerde wereld, geen generieke.
Zero Trust as a Service vereist een platform dat is gebouwd voor Zero Trust as a Service.
Laatste signaal
Zero Trust is geen label dat je op een dashboard plakt. Het is het schema eronder. AUXO is het platform dat vanaf de eerste regel code zo is gebouwd.
Neem contact op
Zie hoe een Protect Surface-native platform eruitziet op jouw omgeving.
Stuur ons een omschrijving van je huidige SIEM-, SOAR- of MDR-opzet. In een kort gesprek laten we je precies zien waar een Protect Surface-native architectuur je eventvolume en je policy enforcement-niveau zou veranderen.
Praat met ON2ITBronnen
- Kindervag, J. Zero Trust Protect Surface- en Kipling Method-framework.
- UK National Cyber Security Centre (NCSC). Zero Trust-architectuur ontwerpprincipes, vijfstaps implementatiemodel.
- AUXO™ platformarchitectuur. ON2IT, 2026.
FAQ
Wat maakt AUXO anders dan een SIEM, SOAR of MDR-platform?
De meeste platforms behandelen Zero Trust als een rapportagelaag die pas na het verwerken van events wordt toegevoegd. AUXO bouwt de Protect Surface in het dataschema zelf in, zodat elk event, elk beleid en elk scherm Zero Trust-context meekrijgt vanaf het moment dat het bestaat, niet achteraf.
Hoe reduceert EventFlow 69 ruwe events tot 3 onderzoeken?
Elk event heeft al een Protect Surface-identiteit, dataclassificatie, locatie en compliance scope voordat EventFlow het beoordeelt. Die context stelt de engine in staat om de meeste events autonoom af te handelen via vooraf afgesproken Rules of Engagement, in plaats van ze te onderdrukken met generieke regels, zodat alleen echte onderzoeken de menselijke analisten bereiken.
Wat zijn de drie policy enforcement-niveaus van AUXO?
Minimal, bescherming op perimeterniveau zonder Zero Trust policy enforcement. Best Practice, beperkt Layer 7-beleid dat impliciet vertrouwen nog toestaat. Zero Trust, deny-all als standaard met volledige verificatie via de Kipling Method. Alleen het derde niveau voldoet aan de daadwerkelijke definitie van Zero Trust.
Wat is Access Density, en waarom is het belangrijk?
Access Density is een meetbare score die laat zien hoeveel Protect Surfaces elkaar kunnen bereiken. Een plat, ongesegmenteerd netwerk scoort 100. Zero Trust enforcement stuurt die score naar het minimaal noodzakelijke aantal verbindingen, en levert daarmee meetbaar bewijs dat microsegmentatie het aanvalsoppervlak daadwerkelijk verkleint, en niet alleen is geconfigureerd.
Is het vijfstappenmodel van AUXO hetzelfde als de Zero Trust-richtlijn van de NCSC?
Ja. De interface van AUXO volgt het vijfstaps Zero Trust-implementatiemodel dat het Britse National Cyber Security Centre aanbeveelt (Define, Map, Build, Policy, Monitor) rechtstreeks in de navigatie, in plaats van er achteraf over te rapporteren.
