Connect with us

Thought leaders

Hoe AI de SOC van de toekomst aandrijft

mm
A professional security analyst working in a modern, high-tech Security Operations Center (SOC) with multiple monitors displaying AI-driven data visualizations and neural network interfaces.

De traditionele Security Operations Center (SOC) ondergaat een grote verandering, voornamelijk gedreven door AI-integratie. Bijna 90% van de organisaties maakt nu gebruik van AI-technologieën, met een significante toepassing in dreigingsdetectie, respons en incidentherstel. Echter, slechts 27% heeft volledig geautomatiseerde dreigingsdetectie, wat een gap in het realiseren van de volledige potentie van AI aangeeft. Om gelijke tred te houden, moeten beveiligingsleiders AI strategisch inzetten om de SOC van de toekomst op te bouwen.

Hoe AI SOC-teams en werklasten integreert

AI kan helpen om beveiligingsanalisten hun rollen te herdefiniëren en hen in staat te stellen om zich te concentreren op hogere-waarde, strategische initiatieven. Verdedigers kunnen overschakelen van een constante reactieve modus naar werk dat risico’s vermindert en de waarde van beveiligingsoperaties in het bedrijf verhoogt.

We hebben vaak gesproken over producten in de SOC, zoals Security Information and Event Management (SIEM), Security Orchestration and Automated Response (SOAR) en User and Entity Behavior Analytics (UEBA) die core-componenten van SOC-operaties zijn. Deze zijn soms slecht gestikt in workflows, waardoor een Frankenstein van interoperabiliteitsproblemen en onnodige mentale belasting voor analisten ontstaat. Echter, moderne gesprekken richten zich nu op capaciteiten in plaats van producten, vooral omdat AI helpt om de overschakelvermoeidheid te verminderen door als verbindende weefsel te fungeren.

AI stopt niet bij het verbinden van bestaande tools; het is ook een belangrijke productiviteitsverhogende factor. Het kan playbooks samenstellen met een analist, waardoor deze de basisgrondwerk van het creëren van een geautomatiseerde respons van scratch bespaart. AI kan ook een incident samenvatten, waarbij de meest relevante informatie uit de presentatie wordt gehaald en de analist een vroeg begin van de briefing krijgt.

Wanneer SOC-teams AI-agents in hun workflows gebruiken, profiteren ze van nog snellere beperking, geschaalde respons, extra capaciteit en verminderde handmatige inspanning. Bijvoorbeeld, AI-agents die automatisch false positives kunnen verwijderen, geven analisten een voorsprong wanneer ze door een ticketqueue werken. Maar het gaat niet alleen om efficiëntie of productiviteit; AI kan nieuwe capaciteiten in de SOC brengen die eerder werden uitbesteed aan tools. Bijvoorbeeld, reverse engineering, waarbij AI kan bepalen hoe een bepaalde malware werkt, om beveiligingsteams een begrip te geven van wat er mogelijk is gebeurd tijdens een aanval. Deze tools kunnen ook diepgaandere analyses uitvoeren dan automatisering tijdens een onderzoek, waardoor veel van de voorbereidende werkzaamheden zijn voltooid voordat de analist een incident onderzoekt.

Het aanspreken van deze AI-tools zal essentieel worden voor SOC’s, omdat dreigingsactoren AI gebruiken en het tempo van het kat-en-muisspel versnelt.

De voordelen van een AI-gepowered SOC

Wanneer SOC-teams al hun tijd besteden aan het reageren op waarschuwingen of het aanpakken van incidenten, hebben ze geen tijd om bij te dragen aan strategische programma’s die efficiëntie in de SOC stimuleren. Dit is nadelig voor het bedrijf, omdat digitale systeemresilientie rechtstreeks de winstgevendheid beïnvloedt.

AI ontgrendelt een stapverandering in het vrijmaken van tijd, net als automatisering dat eerder deed. Dit stelt SOC-teams in staat om zich te concentreren op strategische, proactieve initiatieven die bedrijfsgroei stimuleren, het incidentenvolume verlagen en meer capaciteit creëren voor verdere investeringen.

Naast het vrijmaken van tijd voor SOC-teams, zal AI de kwaliteit van de respons verbeteren en teams helpen om sneller te reageren. Aangezien aanvallers steeds vaker AI gebruiken om hun aanvallen te versnellen en op te schalen, is het essentieel dat moderne SOC’s soortgelijke capaciteiten adopteren.

Ontwikkeling van een AI-gepowered SOC

Om een AI-gepowered SOC op te richten, moeten cybersecurityleiders eerst de huidige SOC-praktijken analyseren om taken te identificeren die de meeste handmatige inspanning vereisen en vervolgens deze taken versnellen met AI. Gemeenschappelijke startpunten zijn:

Authoring en beheer van detecties: Veel SOC’s gebruiken al leveranciersgeschreven detecties en fine-tunen ze om aan hun specifieke behoeften te voldoen. AI kan dit proces verder verbeteren door nieuwe detecties te co-creëren en te authoren. Bovendien kan AI analisten verlossen van de last van het beheer van de detectielevenscyclus. Wanneer een detectie ophoudt met triggeren of te luidruchtig wordt, kan AI het probleem identificeren en suggesties doen voor verbeteringen om de detectiefideliteit te verbeteren. Bijvoorbeeld, net zoals Netflix films aanbeveelt, kan AI een detectieaanbevelingsengine aandrijven die bepaalt welke detecties de beste dekking bieden, op basis van uw gegevens en de bedreigingen waarmee u wordt geconfronteerd.

Interpretatie van resultaten: AI kan analisten een voorsprong geven door belangrijke informatie uit waarschuwingen samen te vatten en te highlighten. Naast automatische verrijking, die tijd bespaart en herhalende, uitputtende taken voorkomt, kan AI belangrijke details identificeren en suggesties doen voor waarschijnlijke volgende stappen. Dit stelt analisten in staat om de controle te behouden, terwijl waardevolle minuten op elk onderzoek worden bespaard.

Uitvoeren van onderzoeken:

Voor een SOC is de collaboratieve onderzoek van potentiële bedreigingen niet alleen een functie, maar de core-missie. Effectieve onderzoeken zijn afhankelijk van de beschikbaarheid van kwaliteitsgegevens om de juiste analyses toe te passen en geïnformeerde beslissingen te nemen. Hoewel dit basic klinkt, is het bereiken van een dergelijke workflow over alle bedrijfsgebieden verrassend moeilijk. AI kan de onderzoekscapaciteiten van de SOC verbeteren door autonoom delen van een onderzoek af te handelen, zoals het analyseren van malwaresamples, of bestaande methoden te versnellen, zoals efficiënt zoeken naar soortgelijke kwaadaardige patronen in andere assets. Het uitbesteden van deze taken aan overbelaste analisten verhoogt het teamvermogen en stelt hen in staat om zich te concentreren op complexe analyse, onderzoek en herstel.

Opstellen van onderzoeksrapporten: Onderzoeksrapporten zijn vaak saai en tijdrovend, maar ze zijn essentieel voor corporate kennis, historische records en compliance. Wanneer ze van hoge kwaliteit zijn, kunnen ze zelfs dienen als een waardevolle gegevensbron voor AI, waardoor algemene patronen en hersteltrends binnen de SOC worden onthuld. Echter, het schrijven ervan is typisch langdurig, arbeidsintensief en saai. Dit is waar AI kan schitteren: het kan snel informatie verzamelen en uitgebreide rapporten creëren. Is het glamoureus? Misschien niet. Maar het bespaart 15-20 minuten per onderzoek; tijd die snel ophoopt.

Authoring van playbooks: Playbooks automatiseren beveiligingsworkflows, waardoor beveiligingsanalisten meer tijd kunnen besteden aan het onderzoeken van bedreigingen. Ze bieden significante voordelen in termen van tijdbesparing, responskwaliteit en consistentie. Bovendien dienen playbooks als een duidelijke documentatie van de correcte responsen voor specifieke scenario’s, een waardevol voordeel voor compliance-teams! Echter, het creëren van effectieve playbooks neemt tijd en verfijning in beslag om ervoor te zorgen dat ze op de juiste manier activeren in relevante situaties. Analisten staan vaak onder zoveel tijdsdruk dat het moeilijk is om deze resources van scratch te ontwikkelen. Opnieuw kan AI helpen om dit proces te versnellen door playbooks te genereren en te co-authoren, waardoor analisten kunnen voorkomen dat ze vanaf een lege pagina moeten beginnen.

Opzetten van de toekomstige SOC

Het gebruik van AI zal uw SOC een aanzienlijk voordeel geven, waardevolle tijd vrijmaken om een beveiligingsstrategie te ontwikkelen en voorbereid te zijn op alles wat in de toekomst kan gebeuren. Aangezien de complexiteit toeneemt, waaronder AI-gedreven aanvallen, gerichte insiderbedreigingen en evoluerende cybersecurityregelgeving, is het moeilijker dan ooit om voorop te blijven. Echter, de toekomstige SOC is niet alleen maar klaar voor de strijd; het is het opbouwen van resilientie die duurt, het mogelijk maken van organisatorische flexibiliteit en het versterken van de winstgevendheid en reputatie van uw bedrijf.

Kirsty Paine (zij/haar) is een Strategisch Adviseur in Technologie en Innovatie voor Splunk's EMEA-regio, waar zij technisch leiderschap biedt voor strategische accounts. Als ervaren technoloog, strateeg en beveiligingsspecialist, bloeit zij op door moeilijke problemen te begrijpen en creatieve oplossingen te vinden.