Thought leaders
De Contextcrisis in de Tijdperk van Frontier AI: Het Neemt AI om Tegen AI te Verdedigen

Securityoperations zijn niet langer beperkt door de snelheid van de mens. Het wordt ingehaald door tegenstanders die opereren met machinesnelheid, die kwetsbaarheden exploiteren vaak lang voordat verdedigers zelfs maar de eerste signalen ontvangen. Frontier AI-modellen zoals Claude Mythos hebben tot een verschuiving in het speelveld geleid, waardoor ze kwetsbaarheden kunnen ontdekken die hebben overleefd door decennia van menselijke beoordeling en miljoenen geautomatiseerde tests. Nog belangrijker is dat deze frontier AI-modellen kwetsbaarheden in complexe, kritieke exploitpaden kunnen ketenen in seconden.
Het moderne Security Operations Center (SOC) was niet ontworpen voor deze snelheid. Gedurende een decennium hebben we telemetrie geschaald, maar analisten verdrinken in duizenden dagelijkse waarschuwingen, wanhopig op zoek naar betekenis onder uiteenlopende aanwijzingen. Om AI-georkestreerde aanvallen te overleven, moet het SOC evolueren van een mensgericht centrum naar een machine-snelheid, agente-gedreven operatie.
Succes vereist een fundamentele verschuiving van zichtbaarheid naar real-time context. Terwijl AI het mogelijk maakt voor slechte actoren om diepe netwerktoegang te verkrijgen met ongekende stiekemheid, produceert het nog steeds waarneembare artefacten zoals authenticatiegebeurtenissen, gegevensverplaatsing en abnormale gedragingen. Echter, voor agente-verdedigingsoperaties om machine-snelheid bedreigingen te counteren, moeten organisaties een contextualisatielaag bezitten die ruwe telemetrie transformeert in gestructureerde, machine-leesbare inzichten. Zonder dit zijn AI-agents blind.
Terwijl ondernemingen AI-gedreven beveiligingstools adopteren, is het belangrijk om te onthouden dat autonomie zonder gestructureerde context waarschijnlijk meer operationeel risico zal introduceren. Agents die zijn ontworpen om AI-systemen zelf te controleren en te reguleren, hebben meer nodig dan alleen standalone-automatisering – ze hebben contextuele controlelagen om hallucinatie of contextverschuiving te voorkomen. Zonder die basis, werken AI-systemen reactief in plaats van intelligent.
Zichtbaarheid zonder begrip
Een unieke baseline van relaties, gedragingen en afhankelijkheden, en geen enkele AI kan perfect werken binnen elke organisatie. Een echte AI-gepowered verdediging is alleen zo effectief als zijn vermogen om deze sleutelcomponenten van hoe een organisatie werkt te begrijpen.
Traditionele SOCs zijn gebouwd op statische inventaris (periodieke momentopnames), geïsoleerde waarschuwingen die historische sequentie ontbreken, en human-paced workflows waar de analist de verbinding is tussen context en tools. Dit gebrek aan begrip of betekenis duwt de Mean Time to Detect (MTTD) in uren of dagen, tijdslijnen die eenvoudigweg niet langer acceptabel zijn tegen een machine-snelheid aanval.
Terwijl agente-AI zich verplaatst van exploratie naar operationele inzet binnen SOCs, zien we een verschuiving naar systemen die beveiligingstaken kunnen uitvoeren in plaats van alleen human-analisten te ondersteunen. Deze verschuiving verandert de verwachtingen rondom wat het SOC moet doen versus wat nog steeds menselijke betrokkenheid vereist.
Maar terwijl organisaties racen om AI overal in SOC-operaties te implementeren, maken veel leiders een kritische fout, en dat is het behandelen van AI als vervanging voor analisten in plaats van een versneller gebouwd op context. Terwijl Large Language Models (LLM’s) waarschuwingen kunnen samenvatten, onderzoeken kunnen verbeteren en acties kunnen aanbevelen, is zonder een nauwkeurig begrip van de omgeving waarin het werkt, de output beperkt door de kwaliteit van de informatie die het ontvangt.
Enterprise-omgevingen zijn niet statisch, en dat is de uitdaging. Assets worden constant toegevoegd of verwijderd, terwijl identiteiten rollen en machtigingen veranderen, en bedrijfsprocessen evolueren over tijd. Beveiligingsteams hebben historisch gezien vertrouwd op human-analisten om deze bewegende onderdelen tijdens een onderzoek te verbinden, maar deze benadering vertaalt zich niet naar autonome operaties. Machine-snelheid verdediging vereist een fundamenteel begrip van hoe systemen, gebruikers, applicaties en gegevens met elkaar omgaan in real-time.
Context wordt belangrijker dan een ondersteunende capaciteit. Het is het kritieke besturingssysteem voor agente-beveiliging. De organisaties die slagen in AI-integratie in het SOC zullen niet noodzakelijkerwijs zijn die met de meest geavanceerde AI-tools, maar die welke hun tools kunnen voorzien van het meest complete beeld van de omgeving – ondersteund door gegevens. Alles in het SOC hangt af van hoe compleet en gestructureerd die context is op het moment van detectie of respons.
Om daar te komen, moeten beveiligingsteams opnieuw nadenken over hoe ze gegevens verzamelen en operationaliseren over het SOC.
Vijf verschuivingen naar gereedheid
Om het voordeel terug te winnen, moeten organisaties prioriteit geven aan het vermogen om gegevens snel te interpreteren boven het eenvoudige vermogen om ze te verzamelen.
-
Van assetlijsten naar een levende aanvalssurface
De meeste organisaties vertrouwen op een statische momentopname die niet kan bijhouden met dynamische veranderingen. De moderne aanvalssurface, die ephemere cloud-functies, shadow IT en AI-model eindpunten omvat, kan vaak geen traditionele EDR-agent uitvoeren, waardoor er blinde vlekken ontstaan waar kritieke beveiligingslogica nu leeft. U kunt geen overstroming van openbaringen triëren als u niet weet wat u uitvoert of wat het raakt.
Het elimineren van deze kloof vereist real-time zichtbaarheid in context. Dit stelt het SOC in staat om een continue bijgewerkte asset-grafiek te onderhouden die niet alleen vastlegt wat bestaat, maar ook zijn typische activiteit en web van verbindingen.
-
Van waarschuwingen naar gedragsbegrip
Detecties zijn geïsoleerde gebeurtenissen, maar echte aanvallen zijn patronen die moeten worden herkend over een periode van tijd. Bijvoorbeeld, een gecompromitteerde AI-agent installeert niet alleen malware; het gebruikt geautoriseerde toegang op ongeautoriseerde manieren totdat malware is geïnstalleerd. Het opmerken van vreemde gedragingen voordat aanvalsgedragingen worden gewaarschuwd is hierbij van cruciaal belang. Met gedragsbaselines en -begrip kunnen beveiligingsanalisten zich verplaatsen van losse gebeurtenissen en activiteit correleren in een samenhangend verhaal.
-
Van analist-gedreven naar agente-gereed operaties
Als een SOC volledig afhankelijk is van mensen om context samen te stellen tijdens een onderzoek, zullen ze bijna altijd verliezen van een AI-gepowered bedreiging. Echter, autonome agents vereisen vooraf gebouwde context, dus wanneer een triage-agent een signaal oppikt, moet het worden begroet met een onmiddellijke, hoge-fideliteit dossier – niet een ruwe gegevensdump. Door een toegewijd verrijkinglaag te implementeren die gegevens correleert over vier lagen van asset, identiteit, gedrag en bedreigingsrelevantie, wordt context een echte basis.
AI SOC-agents zijn een emergente capaciteitsklasse ontworpen om core SOC-workflows te versterken en te automatiseren. Maar hun effectiviteit hangt af van of ze worden ingezet in omgevingen waar context al is gestructureerd, gecorreleerd en onderhouden.
-
Van ruwe telemetrie naar efficiënte redenering
Ruwe telemetrie is massaal, luidruchtig en prohibitief duur om in LLM’s te voeren. Het richten van een LLM op ongefilterde logs leidt tot verslechterde redenering of hallucinaties, waardoor meer gokwerk voor de human-analist ontstaat en onderzoeken vertraagt.
Het verschuiven naar hoge signaaldichtheid, gegevens die al zijn verrijkt en gecorreleerd, lost dit op. Al gesummeerde telemetrie, inclusief wie, wat en hoe van een detectie, en afwijking van de baseline, kan gemakkelijk signaleren of een onmiddellijke onderzoek gerechtvaardigd is. Door zich te concentreren op diepe pakketbewijs alleen wanneer een specifiek hypothese dat vereist, maken agente-SOC-economieën echt werken.
Effectieve AI-systemen in het SOC vereisen gestructureerde controles over de volledige levenscyclus, van inname tot respons. Dit komt omdat context is wat signalen omzet in actiebare redenering.
-
Van één-dimensionale gegevens naar multi-laagse bewijs
Verschillende taken vereisen verschillende gegevenstypen om trends, relaties en anomalieën te identificeren, inclusief metrieken, metadata, detecties en pakketten. Een gestratificeerde strategie van zowel lichtgewichtgegevens voor continue redenering als diepe bewijs is essentieel voor evenwicht.
Frontier AI heeft niet alleen nieuwe bedreigingen geïntroduceerd; het heeft een nieuwe architectuur voor verdediging gedicteerd. Beveiliging moet verenigd, adaptief en vooral agente-capaciteiten incorporeren. De ondernemingen die lagen van context bouwen vandaag zullen beter zijn toegerust om de nieuwe standaard voor veiligheid in de AI-tijdperk te ontmoeten. Diegenen die vertrouwen op de oude manieren van handmatige correlatie zullen worden gedwongen om te reageren op een wereld die te snel beweegt om te zien.
AI-gedreven SOC-operaties vereisen fundamenteel nieuwe governance- en operationele modellen, waarin wordt benadrukt dat het vermogen om hoogwaardig contextualiseerde gegevens te produceren (niet alleen tooling) zal bepalen welke organisaties het meest veilig en effectief kunnen schalen. Zonder dit zal automatisering alleen ruis schalen, niet de benodigde intelligentie.












