Intruder is een Britse vulnerability-scanner die je aanvalsoppervlak van buitenaf bekijkt: externe perimeter, subdomeinen, cloud-assets en webapps. monsys kijkt van binnenuit, met een agent op elke host. Beide positioneren zich rond CTEM. Hieronder de eerlijke vergelijking.
| Aspect | monsys.ai | Intruder |
|---|---|---|
| Kijkrichting | ✓Inside-out: agent ziet packages, kernel, services, auth-logs | ✓Outside-in: externe perimeter, subdomeinen, cloud-assets |
| DAST / webapp- en API-scanning | ✗Niet aanwezig, alleen uptime- en TLS-checks van buitenaf | ✓Ingebouwd: authenticated webapp-scans en API-scanning |
| CVE-detectie in de host | ✓App-dependencies + OS-packages + kernel (backport-aware), plus SBOM/VEX | ~Agent-based interne scan alleen in hogere tiers, geen kernel-backport-detectie of SBOM |
| Remediatie | ✓Gecontroleerde fix-flow: operator keurt goed met TOTP, met rollback en attestatieketen | ~Ticket naar Jira/Slack; uitvoeren en bewijzen doe je zelf |
| Bewijs voor auditors | ✓Ed25519-getekende audit packs, offline verifieerbaar zonder ons te vertrouwen | ~Audit-ready PDF-rapporten en sync naar Drata/Vanta, niet cryptografisch verifieerbaar |
| Validatie na een fix | ✓Verify-stap in de remediatieloop: agent meet opnieuw en attesteert het resultaat | ✓Automatische re-scan van buitenaf bevestigt dat het lek dicht is |
| Monitoring, uptime en capaciteit | ✓Inbegrepen: metrics, alerts, uptime-checks, statuspagina's, capaciteitsvoorspelling | ✗Geen operationele monitoring, puur security-scanning |
| Detectie van actieve aanvallen | ✓Auth-log analyse, honeypots, GeoIP en lateral-movement-correlatie op de host | ✗Geen runtime-detectie; scant kwetsbaarheden, geen aanvallen |
| Data-residency | ✓EU: gehost in België (GoTrust BV), geen VS-SaaS in het kritieke pad | ~Verenigd Koninkrijk: adequaatheidsbesluit, maar geen EU-lidstaat |
| Prijsmodel | ✓5 agents gratis voor altijd, daarna €3 per server per maand, publiek | ~Basisbedrag plus prijs per target; betaalde tiers alleen op offerte |
Intruder en monsys overlappen in positionering (CTEM, kleine securityteams) maar nauwelijks in techniek: zij kijken van buiten, wij van binnen. Voor veel organisaties is de eerlijke conclusie dat beide naast elkaar zinvol zijn: Intruder voor het externe aanvalsoppervlak en webapps, monsys voor wat er in je servers leeft, de gecontroleerde fix en het getekende bewijs. Kies je er maar één en beheer je zelf servers, dan is inside-out meestal de grotere blinde vlek.