Cyberbeveiliging

Van waarschuwingsoverbelasting tot actuele inzichten: Hoe AI de SOC herschapen heeft

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Het Security Operations Center (SOC) staat op een keerpunt. Analistentijd is al lang een kritiek risico, maar het probleem wordt alleen maar erger. In feite zegt 73% van de ondernemingen onlangs onderzocht door Cybersecurity Insiders en Gurucul dat ze last hebben van uitputting en aanhoudende personeelstekorten. De hoeveelheid waarschuwingen neemt toe, bedreigingen vermenigvuldigen zich en analisten zitten vast aan verouderde en gefragmenteerde tools.

Het is simpelweg te veel voor mensen alleen om bij te houden, wat betekent dat AI snel van een leukheidje naar een strategische noodzaak verschuift.

De crisis in de huidige SOCs

Hoewel het uitputtingstarief in de SOC goed gedocumenteerd is, is de situatie nog niet verbeterd, dus kan niet genoeg benadrukt worden: analisten zijn aan het einde van hun Latijn. Ze worstelen met steeds erger wordende uitdagingen, waaronder:

  • Waarschuwingsoverbelasting – Er zijn niet alleen te veel waarschuwingen, maar valse positieven nemen toe, en dat maakt het moeilijk en inefficiënt om effectief te reageren op de overbelasting. In feite zei 88% van de cybersecurityleiders dat de hoeveelheid waarschuwingen is toegenomen; 46% meldt een toename van meer dan 25% in het afgelopen jaar.
  • Nieuwe en evoluerende bedreigingen – Het bedreigingslandschap verandert voortdurend, en AI voorziet slechte actoren van nieuwe tools die hen in staat stellen om meer bedreigingen sneller uit te voeren. Misbruik van referenties en insider-risico’s voegen extra complexiteit toe.
  • Lack of visibility and tooling gaps – Het rapport vond dat 96% van de bedrijven aangeeft significante blinde vlekken te hebben. Cloud-infrastructuur (74%) en identiteit- en toegangsgedrag (67%) zijn de belangrijkste zorgen.
  • Vaardigheidsgap en verloop – De cybersecurity-vaardigheidsgap blijft een uitdaging voor de branche als geheel, en hoge uitputtingstarieven betekenen een hoge verloop. U moet niveau 2 (L2) en hogere analisten opleiden via het systeem, maar als ze op niveau 1 (L1) uitgeput raken, kan dat niet gebeuren. Het kost veel tijd en moeite om werknemers te vinden, in te huren, in te werken, op te leiden en te behouden, evenals een bank van vervangende talenten om bij te houden met verloop.

AI naar de tafel brengen

AI en automatisering bieden een enorm potentieel voor de SOC. Het is geen wonder dat 81% van de ondernemingen in de eerder genoemde enquête zei dat ze AI-tools voor de SOC aan het implementeren of testen waren. En die deze tools gebruiken met hun volle potentieel, ervaren grote resultaten: 60% van de adoptanten zei dat ze een reductie van 25% (of meer) in onderzoekstijd hadden gezien, en 21% zag reducties groter dan 50%.

AI transformeert waarschuwingsoverbelasting in actuele inzichten door te helpen met:

  • Ruisreductie – Met AI in de SOC krijgen organisaties AI-gedreven correlatie en prioritering
  • Snel onderzoek – AI en automatisering helpen bij triage, contextverzameling en respons
  • Analistentempowerment – De tijd van analisten wordt vrijgemaakt om zich te concentreren op hogere-waardeactiviteiten

De uitvoeringskloof

AI biedt een enorm potentieel voor het verbeteren van de SOC, maar hier is het probleem: slechts 31% van de respondenten gebruikt deze tools in de kern van detectie- en responsprocessen. Hoewel het interesse is hoog, is er een uitvoeringskloof.

Er zijn obstakels voor de volledige operationele inzet van AI. Eén daarvan is integratie-uitdagingen. Verouderde infrastructuur en gefragmenteerde tooling kunnen het ook moeilijk maken om nieuwe technologieën te adopteren. Een andere zorg is transparantie en verklarbaarheid; hoe begrijpt u waarom beslissingen door AI worden genomen?

Het tweede obstakel draait om het vertrouwen dat analisten moeten hebben in de systemen waarop ze afhankelijk zijn. Vertrouwen is een essentiële vereiste voor AI-maturiteit. Slechts 9% van de enquête-deelnemers meldde “zeer vertrouwd” te zijn in de waarschuwingen en aanbevelingen gegenereerd door AI. Nog eens 33% “meestal vertrouwt” AI-resultaten, maar wil ze nog steeds controleren, en 41% denkt dat AI over het algemeen nuttig is, maar nog steeds validatie nodig heeft.

Het derde obstakel is change management. Organisaties worstelen met de aanhoudende vaardigheidsgap en nieuwe opleidingsbehoeften die het moeilijk kunnen maken om nieuwe technologie te introduceren en AI te gebruiken met zijn volle potentieel. Er is ook culturele weerstand; een mentaliteit van “Nou, we hebben het altijd zo gedaan, dus waarom veranderen?”

De obstakels overwinnen voor SOC-succes

Begin met pilotprojecten die een snelle return on investment opleveren. Correleer identiteit en gedrag, niet alleen gebeurtenissen. Vanwege de zichtbaarheidslacunes in identiteit- en toegangsgedrag, xx% van de respondenten, volgens de eerder genoemde enquête, die vaak worden uitgebuit, moeten AI-platforms meer doen dan loganalyse om te bepalen wie mensen en apparaten zijn die acties uitvoeren op systemen. Contextuele informatie van deze soort is cruciaal voor het vinden van identiteit-gedreven, geavanceerde bedreigingen.

Het verwijderen van de barrières voor SOC-succes vereist verschillende stappen. Eerst, prioriteit verklarende AI voor transparantie en vertrouwen. Verklarende, transparante AI-triage en -onderzoeken met context en gedetailleerde herstelstappen helpen L1-analisten snel leren, op een hoger niveau presteren en snel vaardigheden upgraden.

Tweede, upskill analisten voor hogere-waarde dreigingsjacht en strategische initiatieven (zoals Zero Trust). AI is niet bedoeld om mensen te vervangen; het moet hen aanvullen. Dat is een belangrijk onderscheid om te begrijpen en is cruciaal voor het slagen met AI in de SOC. Houd een mens in de lus totdat vertrouwen is gevestigd, en laat AI dan de saaie, lage-impactbeveiligingstaken afhandelen en de rest escaleren.

Derde, behandel AI als een core SOC-strategie, niet als een add-on of een afterthought, maar als onderdeel van een goed doordachte, alomvattende aanpak.

Het is tijd om AI in de SOC te omarmen

SOCs worden geconfronteerd met een escalerende crisis als de hoeveelheid waarschuwingen toeneemt, analistentijd verslechtert en identiteit-gebaseerde bedreigingen toenemen. Verouderde verdedigingen kunnen de bedreigingen niet bijhouden die legitiem gedrag imiteren en patiënt achter de schermen werken, “laag en langzaam”. AI empowerd SOC-teams om waarschuwingsoverbelasting te verminderen, gegevensoverbelasting te overwinnen en te helpen onderzoeken op basis van context. U moet uw blinde vlekken vinden voordat een inbraak optreedt, niet tijdens of na. Beoordeel de capaciteiten, huidige uitdagingen en strategische visie van uw SOC en identificeer waar AI vandaag kan helpen – en waar het kan bijdragen aan het creëren van een meer veerkrachtige beveiligingshouding op lange termijn.

Chris Scheels, Vice President van Product Marketing bij Gurucul heeft meer dan 20 jaar ervaring in het aligneren van mensen, processen en technologie om bedrijven vooruit te helpen. Hij heeft een decennium lang ervaring in cybersecurity in productmarketing en productmanagement. Zijn passie is het helpen van bedrijven om te slagen door middel van het strategische gebruik van technologie. Onlangs hielp hij klanten om hun Zero Trust-reis te versnellen bij Appgate, Inc. Zijn achtergrond omvat ook ervaring in operaties, verkoop en nieuwe bedrijfsontwikkeling.