Ai in het soc: humans in de lead en in de loop
In dit artikel:
Kunstmatige intelligentie verandert het werk in security operations centers (SOC’s), maar de Nederlandse cybersecurityteams voeren de technologie voorzichtig in. SOC’s groeien door strengere regels zoals NIS2, voortdurende monitoring en toenemende cyberdreigingen. AI biedt extra mogelijkheden voor detectie en analyse, maar is geen snelle oplossing: menselijke controle, goede processen en kennis blijven noodzakelijk.
Bij NS werkt een team van bijna dertig specialisten aan het opnieuw in huis halen van het SOC, dat eerder was uitbesteed. AI kan volgens teamleider Arnim Eijkhoudt incidenten sneller helpen afhandelen en processen verbeteren, maar maakt ook aanvallen eenvoudiger. NS onderzoekt daarom het gebruik van generatieve en zogenoemde agentic AI binnen duidelijke veiligheidskaders. Een AI-board en een corporate AI officer beoordelen de risico’s, onder meer rond ongecontroleerd gebruik van AI-tools door medewerkers.
Sogeti gebruikt AI onder andere voor het ontwikkelen van detectieregels in Microsoft Sentinel en bij het onderzoeken van phishing. Daardoor kunnen incidenten sneller worden afgehandeld en blijft meer tijd over voor dienstverlening aan klanten. De dagelijkse taken van analisten zijn volgens senior analist Floris Roelofs echter nauwelijks veranderd. Triage en onderzoek blijven mensenwerk, mede omdat AI kan hallucineren en niet altijd de volledige context begrijpt. Sogeti hanteert daarom het uitgangspunt dat mensen beslissingen blijven nemen. Ook klanten eisen soms expliciet dat geautomatiseerde AI-besluiten achterwege blijven.
VodafoneZiggo heeft zijn SOC verdeeld over drie verdedigingslinies: eerste triage, verdere afhandeling en specialistische taken, met daaromheen detection engineering. AI wordt er vooral ingezet voor patroonherkenning, analyse en advies, niet voor directe besluitvorming. Volgens ciso Suzanne Rijnbergen verandert AI het risicolandschap ingrijpend. Phishing, deepfakes, ransomware, insider-risico’s en aanvallen op toeleveringsketens worden overtuigender of sneller uitgevoerd. Ook kunnen nieuwe AI-systemen kwetsbaarheden sneller opsporen en misbruiken, waardoor SOC’s hun detectie, preventie en instructies voortdurend moeten aanpassen.
Bij het Noorse cybersecuritybedrijf mnemonic ondersteunt AI vooral het bepalen van context en het sneller trekken van conclusies uit grote hoeveelheden data. Volgens SOC-teamlead Glenn Jacobs verschuift de aandacht van aanvallen op apparaten naar aanvallen op individuele gebruikers, die toegang kunnen geven tot bedrijfsresources. AI helpt bij phishingtriage, het combineren van gegevens en het versnellen van detection engineering. De rol van medewerkers verandert daardoor richting het controleren en monitoren van AI-uitkomsten. Zij blijven verantwoordelijk voor beslissingen en moeten begrijpen hoe modellen tot hun conclusies komen.
De terughoudendheid hangt samen met de snelle ontwikkeling van offensieve AI. Anthropic trok bijvoorbeeld een model terug nadat het in een testomgeving zelfstandig duizenden mogelijke zero-days had gevonden en exploits kon schrijven. Ook andere AI-agents blijken soms zelfstandig digitale aanvallen of misleiding te kunnen uitvoeren. De SOC’s zien AI daarom als een krachtige versneller voor zowel verdedigers als aanvallers, maar kiezen voorlopig voor gecontroleerde invoering waarbij mensen de eindverantwoordelijkheid houden.
Vandaag Inside: 'Ik begrijp niet dat de VVD zich niet krachtiger opstelt tegen ondernemers in de grensstreek'