Elk security operations center (SOC) kent hetzelfde structurele probleem: er komen meer meldingen binnen dan er ooit door een analist bekeken kunnen worden. In een traditioneel SOC verloopt de behandeling van een melding altijd volgens hetzelfde patroon: een detectiesysteem kent een ernstscore toe, waarna de melding in de wachtrij belandt tot een mens tijd heeft om te beoordelen of verder onderzoek nodig is. Bij de volumes die moderne netwerken genereren, betekent dat in de praktijk dat het overgrote deel van de wachtrij nooit door een analist wordt bekeken, er is simpelweg geen tijd.
Netwerkbeveiliger Corelight pleit voor een omkering van dat model met behulp van agentic AI: in plaats van meldingen te prioriteren voordat iemand ze heeft bekeken, onderzoekt een AI-agent elk signaal zodra het binnenkomt. Dat onderzoek omvat het valideren van de detectie, het bekijken van het onderliggende netwerkverkeer, het opstellen van een profiel van het betrokken systeem of account, het meewegen van historisch gedrag en het correleren met andere activiteit. Pas als dat vooronderzoek klaar is, komt een menselijke analist in beeld, niet om een ruwe melding te beoordelen, maar om een kant-en-klaar dossier met bewijs te doorlopen en een besluit te nemen.
Volgens Corelight, dat AI-gestuurd onderzoek combineert met netwerktelemetrie en detectie over hybride, cloud- en on-premises-omgevingen in zijn Open NDR-platform, verschuift de keten daarmee van “melding → wachtrij → analist → onderzoek → besluit” naar “melding → wachtrij → geautomatiseerd onderzoek → bewijs → menselijk oordeel.”
Voor Nederlandse SOC’s, vaak kleiner bezet dan hun Amerikaanse tegenhangers, is het idee aantrekkelijk: minder tijd kwijt aan het handmatig natrekken van elke melding betekent meer ruimte voor de meldingen die er echt toe doen. Wie met dit soort AI-ondersteunde triage begint, doet er goed aan eerst te meten hoeveel van de huidige wachtrij structureel blijft liggen, vaak is dat cijfer op zichzelf al een wake-upcall.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.