Thought leaders
AI heeft geen extra dashboard nodig. Het heeft toestemming om te handelen

Jarenlang is cybersecurity geobsedeerd door zichtbaarheid. We wilden meer van het netwerk zien, meer telemetrie verzamelen, meer gebeurtenissen correleren en bedreigingen eerder detecteren. Dus bouwden we dashboards. Daarna bouwden we betere dashboards. Vervolgens voegden we machine learning toe aan die dashboards. Nu voegen we AI toe.
Maar op een gegeven moment moeten we de voor de hand liggende vraag stellen: zodra we de aanval kunnen zien, wat zijn we werkelijk bereid te doen? Ik denk niet dat het volgende grote cybersecurity‑probleem detectie zal zijn. Ik denk dat het autoriteit zal zijn.
AI geeft ons mogelijk iets waar beveiligingsteams al decennialang naar verlangen: het vermogen om te identificeren, te begrijpen en op machine‑snelheid op een aanval te reageren. Dat is belangrijk omdat aanvallen steeds sneller plaatsvinden, op een tempo waarop het traditionele SOC‑model simpelweg niet kan bijhouden.
Toch implementeren veel organisaties AI in precies hetzelfde operationele model dat ze eerder hadden. De technologie kan iets in seconden detecteren, mogelijk begrijpen wat er gebeurt en de juiste respons aanbevelen, maar iemand moet nog steeds goedkeuren wat er vervolgens gebeurt.
Op dat moment heb je nog geen autonome verdediging gebouwd. Je hebt een buitengewoon geavanceerd alarmsysteem gebouwd. Er is hier een tegenstrijdigheid die we moeten onderkennen. We hebben jaren gezegd dat beveiligingsteams overweldigd zijn. Er zijn te veel meldingen, te veel infrastructuur, te weinig vaardige mensen en niet genoeg tijd om alles te onderzoeken. We klagen dat mensen niet snel genoeg kunnen reageren.
Vervolgens introduceren we technologie die sneller kan reageren dan mensen en weigeren we haar toestemming te geven om te handelen.
Dat heeft geen zin. Als ik geen mandaat heb om op iets te reageren terwijl het gebeurt, zal ik altijd achteraf een post‑mortem uitvoeren. Het maakt niet uit hoe intelligent de detectietechnologie is. Als het responsmechanisme nog steeds wacht op iemand die een beslissing neemt, behoudt de aanvaller het voordeel.
Autonome verdediging vereist duidelijke responsautoriteit
En dit is niet alleen een door AI gecreëerd probleem. De meeste organisaties hebben de vraag van responsautoriteit voor hun menselijke beveiligingsteams ook niet goed opgelost.
Wie mag eigenlijk een machine isoleren? Wie kan een server offline halen? Wie heeft de autoriteit om een productieproces te onderbreken omdat er bewijs van een aanval is? In veel organisaties zijn die beslissingen nog onduidelijk, worden ze tijdens een incident onderhandeld of via meerdere managementlagen geëscaleerd.
AI maakt simpelweg duidelijk hoe onhoudbaar dat model is geworden.
Als we echt autonome verdediging willen, moet het mandaat van boven komen. Besturen en leidinggevenden moeten bepalen welke autoriteit ze hun beveiligingssystemen willen geven voordat een aanval plaatsvindt, niet terwijl iedereen de ontwikkeling volgt. Maar AI toestemming geven om te handelen creëert een ander probleem.
AI heeft asset‑intelligentie en zakelijke context nodig
Je moet het ook voldoende context geven om de juiste beslissing te nemen. Stel je een AI‑systeem voor dat een infiltratie op een machine detecteert en bepaalt dat de veiligste technische respons is om deze te isoleren. Vanuit een cybersecurity‑perspectief kan dat volkomen correct zijn.
Stel je nu voor dat die machine een productielijn bestuurt die een miljoen pond per uur genereert.
Plots kan de technisch correcte beslissing de verkeerde zakelijke beslissing zijn.
Misschien is de bedreiging voldoende ingedamd zodat herstel over enkele uren kan plaatsvinden zonder de machine uit te schakelen. Misschien veroorzaakt het offline halen van de machine veel meer schade dan dat het tijdelijk onder strengere controle laten doorgaan.
De AI kan dat onderscheid niet maken tenzij de organisatie heeft aangegeven wat die asset is, wat het doet en wat er met het bedrijf gebeurt als het verdwijnt. Daarom worden kennis van assets en zakelijke context zo belangrijk in een AI‑gedreven SOC.
Beveiligingsteams hebben al decennialang over asset‑beheer gesproken en, eerlijk gezegd, weten veel organisaties nog steeds niet wat ze hebben.
Shadow‑IT heeft dat al moeilijk genoeg gemaakt. Business‑units kopen servers, implementeren applicaties en verbinden apparaten zonder dat beveiliging er per se van op de hoogte is. Vervolgens voegden we cloudinfrastructuur, remote werken, SaaS en steeds meer gedistribueerde omgevingen toe. Het idee van een nette perimeter met een perfect onderhouden inventaris verdween jaren geleden.
We accepteerden dat toen het operationele model grotendeels reactief was. Wanneer er iets ernstigs gebeurde, onderzocht een analist het en probeerde hij de context vast te stellen.
Dit wordt veel ingewikkelder wanneer van AI wordt verwacht dat het autonoom beslissingen neemt.
Een autonoom systeem moet weten dat dit niet alleen IP‑adres X of eindpunt Y is. Het moet begrijpen dat deze machine een productieproces regelt, dat deze server SAP ondersteunt, dat deze database kritieke klantinformatie bevat, of dat het offline halen van dit specifieke systeem een inkomsten genererende operatie zal stoppen.
Zonder die kennis wordt autonomie giswerk. Ironisch genoeg is dit ook een gebied waar AI zelf kan helpen. Het kan assets ontdekken en classificeren, relaties identificeren, systemen vinden waarvan niemand had gerealiseerd dat ze bestonden, en contact opnemen met bedrijfs‑eigenaren voor ontbrekende context. Het onderhouden van een nauwkeurige asset‑database hoeft niet de verschrikkelijke, handmatige, meerjarige oefening te blijven die organisaties historisch gezien hebben gemaakt.
De informatie moet echter ergens bestaan. Als de organisatie zelf niet begrijpt wat een asset doet of hoe belangrijk deze is, kunnen we niet redelijk verwachten dat een AI‑systeem er een intelligente zakelijke beslissing over neemt.
De grenzen van autonome cyberbeveiliging definiëren
Daarom vind ik dat de discussie over AI in het SOC verder moet gaan dan modellen en detectiescores.
De technologie wordt voldoende capabel.
De grotere vraag is of organisaties operationeel klaar zijn om die capaciteit te benutten.
Dit betekent dat we enkele ongemakkelijke vragen moeten beantwoorden. Welke beslissingen kan de AI zelfstandig nemen? Wat kan het isoleren? Wat kan het blokkeren? Onder welke omstandigheden moet het wachten op goedkeuring van een mens? Welke assets zijn zo kritisch dat er andere regels van toepassing zijn? En wie binnen de organisatie heeft de bevoegdheid om die regels vast te stellen?
Dat zijn governance‑vragen, maar ze zijn ook cyberbeveiligingsvragen.
Het antwoord kan niet simpelweg zijn dat een mens alles consequential moet goedkeuren. Dat klinkt veilig totdat je de omgeving waarin we proberen te verdedigen in overweging neemt.
Wanneer een aanval in minder dan een minuut kan plaatsvinden, is tien minuten wachten tot iemand een waarschuwing begrijpt, de juiste persoon vindt en een reactie goedkeurt geen voorzichtigheid. Het is een kwetsbaarheid.
Er zullen uiteraard fouten zijn. Autonome systemen zullen soms beslissingen nemen die we liever niet hadden gezien. Dat is precies waarom organisaties duidelijke mandaten, goede asset‑intelligentie, zakelijke context en zorgvuldig gedefinieerde grenzen nodig hebben.
Maar het elimineren van autonomie omdat we bang zijn voor de consequenties mist het punt.
Het doel zou niet moeten zijn om AI te bouwen die nooit een verkeerde beslissing kan nemen. Het moet AI voldoende kennis, context en bevoegdheid geven om de juiste beslissing snel genoeg te nemen om van belang te zijn.
Anders zullen we blijven doen wat de beveiligingsindustrie al jaren doet: aanvallen detecteren, waarschuwingen genereren, dashboards vullen en achteraf uitleggen wat er is gebeurd.
AI biedt ons de kans om dat te veranderen, maar alleen als we het uiteindelijk toestemming geven om te handelen.












