Select your country

Not finding what you are looking for, select your country from our regional selector:

Zoeken

| Blog

AI in het SOC: verlichting of nieuw risico?

AI in modern soc

AI schuift steeds verder het Security Operations Center binnen. Dat is logisch. SOC-teams krijgen dagelijks grote hoeveelheden alerts uit SIEM-systemen, EDR-tools, cloudplatformen en netwerken. Tegelijk blijven ervaren analisten schaars en werken aanvallers sneller dan een paar jaar geleden. Dan klinkt AI als een welkome hulp: automatiseer goed afgebakende stappen in de eerste triage, zodat analisten sneller bij relevante incidenten komen en minder tijd verliezen aan meldingen met lage prioriteit.

Toch verdient AI in het SOC een nuchtere blik. Een verkeerde inschatting kan directe gevolgen hebben. Een alert die te laag wordt ingeschat, kan een echte aanval langer onder de radar houden. Een onschuldige melding die te zwaar wordt gewogen, zorgt juist voor extra druk. De vraag is dus niet of AI handig is, maar waar je het veilig inzet en waar menselijke controle nodig blijft.

Waarom AI aantrekkelijk is voor SOC-teams

Een modern SOC verwerkt veel signalen die mogelijk verdacht zijn. Denk aan mislukte logins, afwijkend gebruikersgedrag, netwerkverkeer naar onbekende adressen en meldingen uit een Security Information and Event Management (SIEM) systeem. Een SIEM helpt om verbanden te zien, maar levert zonder goede filtering ook veel werk op.

AI kan daar lucht geven. Vooral bij eenvoudige zogenoemde ‘L1-taken’. Denk aan de eerste triage van alerts, het herkennen van duidelijke false positives, het clusteren van vergelijkbare meldingen en het verrijken van basisinformatie. Dat zijn taken die analisten vaak tientallen keren per dag uitvoeren.

De winst zit niet alleen in sneller reageren. AI kan ook patronen herkennen die wijzen op groeiend risico, zoals terugkerende afwijkingen, verdachte aanvalspaden of trends in malicious activity. Daarmee ondersteunt AI ook threat detection en treat hunting. Het SOC krijgt dus meer ruimte voor de meldingen die echt onderzoek vragen.

AI verlaagt werkdruk, maar verplaatst ook werk

AI neemt dus werk uit handen bij herhaalbare taken. Het werk verdwijnt alleen niet helemaal. Het verschuift. Analisten hoeven minder alerts handmatig te openen, maar moeten wel controleren of de AI de juiste conclusie trekt.

Een AI-model kan een melding verrijken met context, een risicoscore geven en een vervolgstap voorstellen. De analist moet kunnen beoordelen of die uitkomst klopt. Daarvoor blijven kennis van de omgeving, ervaring met aanvalstechnieken en gezond wantrouwen nodig. Een maatregel die technisch logisch lijkt, kan operationeel veel impact hebben. Een systeem isoleren is in een kantooromgeving iets anders dan in een productieomgeving of zorgproces.

De risico’s van AI in het SOC

AI brengt ook nieuwe risico’s mee. Het eerste risico is verkeerde context. Als een model een alert verkeerd verrijkt, kan een melding te laag of te hoog op de stapel belanden. Dat heeft direct invloed op detection and response.

Een tweede risico is gebrek aan transparantie. Veel AI-modellen geven een uitkomst zonder duidelijk te laten zien hoe ze daar precies komen. In een SOC is dat lastig. Analisten moeten beslissingen kunnen uitleggen, zeker bij incidenten met impact op data, continuïteit of compliance.

Ook overautomatisering kan gevaarlijk worden. Als teams te veel vertrouwen op automatische beslissingen, verdwijnt kritische controle langzaam uit het proces. Dan wordt AI geen hulp, maar een nieuwe blinde vlek.

Daarbij gebruiken aanvallers zelf ook AI. Ze maken phishing geloofwaardiger, passen malware sneller aan en zoeken manieren om detectie te ontwijken. Daarom moet een SOC blijven leren. AI-modellen, detectieregels en responsprocessen vragen continu onderhoud.

Human-in-the-loop blijft nodig

AI kan analyseren, verrijken, prioriteren en voorstellen doen. De eindbeslissing hoort bij mensen te blijven. Dat principe, human-in-the-loop, vormt de basis voor verantwoord AI-gebruik in het SOC.

Dat betekent dat organisaties vooraf helder moeten bepalen welke taken AI mag uitvoeren. L1-triage en verrijking lenen zich goed voor automatisering. Bij escalaties, risico-inschatting, incidentafhandeling en communicatie richting business of IT blijft menselijke controle nodig.

Ook metrics spelen hierbij een rol. AI kan helpen om Mean Time To Detect (MTTD) en Mean Time To Respond (MTTR) te verlagen. MTTD geeft aan hoe lang het duurt voordat een incident wordt ontdekt. MTTR laat zien hoe snel de organisatie reageert. Maar een snellere respons heeft pas waarde als die snelheid niet ten koste gaat van de kwaliteit van de besluitvorming.

Praktische aandachtspunten voor SOC-teams

AI toevoegen aan een SOC begint niet bij de technologie, maar bij de vraag welk werk je ermee wilt verlichten. Deze aandachtspunten helpen om AI gericht en verantwoord in te zetten:
 

  1. Begin met taken die veel tijd kosten en weinig oordeel vragen
    Denk aan het verrijken van alerts, het clusteren van vergelijkbare meldingen, het herkennen van duidelijke false positives en het koppelen van signalen uit SIEM, EDR, cloud- en netwerkdata. 
  2. Bepaal waar AI mag stoppen
    Een lage-risicomelding automatisch verrijken is iets anders dan een account blokkeren, een systeem isoleren of een incident escaleren. Leg vast welke acties AI mag voorbereiden, welke acties goedkeuring vragen en welke beslissingen altijd bij een analist blijven. 
  3. Controleer of AI echt waarde toevoegt
    Meet wat AI doet met MTTD, MTTR, false positives en escalaties. Daalt de ruis echt? Worden belangrijke meldingen sneller opgepakt? Of verdwijnen sommige signalen juist te makkelijk naar de achtergrond? 
  4. Let op model drift
    Een AI-model kan minder goed presteren wanneer de IT-omgeving verandert, gebruikers ander gedrag vertonen of aanvallers nieuwe technieken gebruiken. Teams moeten AI-uitkomsten daarom blijven testen en vergelijken met echte incidentdata. 
  5. Koppel AI aan threat intelligence
    Threat intelligence geeft context aan meldingen, bijvoorbeeld over actieve dreigingsactoren, aanvalspatronen of Indicators of Compromise. Daardoor kan AI alerts beter verrijken en prioriteren. 
  6. Automatiseer alleen processen die je goed begrijpt
    Security Orchestration, Automation and Response (SOAR) helpt om response flows te automatiseren. Maar een slecht ontworpen workflow voert fouten vooral sneller uit. Begin klein, test goed en breid pas uit als de logica klopt.

Jouw SOC versterken met AI?

Wil je weten hoe AI jouw SOC kan versterken of hoe onze MDR-dienstverlening jouw organisatie kan helpen? De specialisten van Orange Cyberdefense gaan graag met je in gesprek om je hiermee op weg te helpen.

24/7 incident hotline