Ai in het soc lijkt op een blaffende Rottweiler die misschien ook de baas gaat bijten. Soc-teamleads zien de enorme potentie, ook voor aanvallers, en zijn voorzichtig. ‘We zetten bewust geen hele grote stappen’, zegt een van hen. Hoe verandert ai hun werk? Is ai echt zo goed als vendoren beloven? We vroegen het aan soc-medewerkers van NS, VodafoneZiggo, Sogeti en mnemonic. ‘Het risicolandschap is drastisch veranderd.’
Tekst: TON VERHIJEN Beeld: AI – WONDERWORKS
Detecteren van cyberdreigingen gebeurt steeds vaker vanuit een security operations center (soc), waarvan er steeds meer zijn in Nederland. Strenge wetgeving zoals de NIS2-richtlijn, toenemende cyberdreigingen en de noodzaak tot continue monitoring en verbetering van securitystrategieën verklaren deze groei. Met de opkomst van ai is er een extra reden om een soc op te zetten. Maar een quick fix is de oprichting van een soc niet volgens het Nationaal Cyber Security Centrum. Hoe pakken socs dit aan? Hoe beïnvloedt ai het werk in de praktijk? Wat is de impact van ai op afzonderlijke taken in het soc zoals detection engineering en phishingtriage? Wat betekent ai voor de taken en rollen van de medewerkers? En is ai echt zo effectief als de ronkende marketingmachines van Big Tech beloven?Â
NS had het soc uitbesteed en besloot een jaar geleden het weer in huis te nemen. In het zogenoemde bcst (blue cyber shield team) werken een kleine dertig specialisten aan het realiseren van deze transitie. Ze handelen incidenten af en houden zich bezig met engineering, rapportage en kwetsbaarheden-/patch-management. ‘We zijn het soc nu stevig in de organisatie aan het verankeren’, vertelt Arnim Eijkhoudt, die de teams aanstuurt en verbeterplannen voorlegt aan de ciso. Eijkhoudt ziet dat ai zowel aanval als verdediging ondersteunt. Dat geeft een dubbel gevoel: ‘Ai is tegelijkertijd een accelerator en een dreiging. Enerzijds kunnen we zelf beter en sneller acteren, anderzijds kunnen aanvallers gemakkelijker kwetsbaarheden vinden en schade aanrichten.’
NS onderzoekt of onderdelen van werkprocessen vervangen kunnen worden door (agentic-)ai. Die mogelijkheid zit erin. Eijkhoudt ziet dat vendoren flinke stappen maken met gen-ai en agentic-ai. Dat brengt wel consequenties met zich mee. Eijkhoudt: ‘Het risico van bring your own ai is daardoor toegenomen. Wij zien ook de benefits van het gebruik van ai, al dan niet via leveranciers, en zullen dit wel binnen de veiligheidsguardrails en ai-wetgeving doen. Ook hier heeft NS de nodige stappen gezet, een ‘corporate ai officer’ aangesteld en samen met onze data en ai-afdeling een board neergezet waar risico’s worden beoordeeld. We zullen altijd veiligheid vooropstellen en tegelijkertijd proberen nieuwe technologie te omarmen om de treinreis van A naar B goed te laten verlopen. In het algemeen is ai dus een goed hulpmiddel om werk te versnellen en te verbeteren. Het is een nieuwe, potentieel krachtige extra tool in onze digitale gereedschapskist.’
‘We zijn groeiende, analisten mogen bij ons solliciteren’, zegt senior analist Floris Roelofs van it-dienstverlener Sogeti. De ‘controlekamer’ van Sogeti wordt bemenst door zo’n tien personen en Roelofs werkt er sinds drie jaar. Klanten zijn lokale overheden, zorginstellingen en energiebedrijven. Roelofs gebruikt Microsoft Sentinel voor detection engineering (‘de ontwikkeling van detectieregels kunnen we versnellen met ai’) en Microsoft Defender tegen phishing. Dat is volgens Roelofs nog steeds het grootste probleem, naast een relatief nieuw fenomeen: ClickFix-aanvallen, waarbij internetgebruikers worden misleid om zélf schadelijke computeropdrachten uit te voeren. Roelofs vertelt dat de regels voor incidenten die met Microsoft Defender worden gedetecteerd, zijn gemaakt door de ai van Microsoft: ‘Dat is een black box. Microsoft zegt niet precies hoe het werkt omdat aanvallers er dan ook gebruik van gaan maken. Dat programma is trouwens wel goed geworden. Ik vermoed dat dat door ai komt.’ Roelofs en zijn team gebruiken overigens niet alleen Microsoft. Ze leggen incidenten, zoals bijvoorbeeld een verdachte url in een e-mail, ook voor aan hun eigen tools.
Ondanks de opkomst van ai zijn taken, rollen en workflows in het soc van Sogeti niet heel erg veranderd, vindt Roelofs. Triage en onderzoek zijn onveranderd gebleven. Incidenten worden nu wel sneller afgehandeld, waardoor er meer tijd is om dienstverlening voor klanten te verbeteren. Roelofs: ‘Onze stelregel is: ‘humans in de lead en in de loop.’ Ook onze klanten vragen dat. In hun aanbestedingen schrijven zij soms voor dat ze geen geautomatiseerde ai-beslissingen willen. Terecht, vind ik. Door de hallucinaties van ai ben ik er zelf ook niet helemaal van overtuigd dat de context altijd begrepen wordt. Microsoft Security Copilot werd ons twee jaar geleden aangeboden maar dat vonden we toen nog te nieuw. We zijn voorzichtig met ai, we zetten bewust geen hele grote stappen.’
De AIVD meldde vorig jaar dat actoren (de term ‘hackers’ is in onbruik geraakt) kritieke infrastructuur en de telecomsector in het vizier hebben. ‘Aan die lijn conformeert VodafoneZiggo zich. Wij hebben zwaar geïnvesteerd in security’, laat ciso Suzanne Rijnbergen weten. Samen met cybersecurity-specialist Zein Bseis staat zij Computable te woord. Allereerst over de structuur van de organisatie. Rijnbergen: ‘Ons soc is ingedeeld in drie verdedigingslinies: L1 is verantwoordelijk voor initiële triage; L2 stapt in als een event niet volledig afgehandeld kan worden door L1 en L3 is het werk van specialisten zoals Zein. Om L1, L2 en L3 heen zit een schil van detection engineering.’ Zein Bseis: ‘Ik bedenk, implementeer en test regels voor detectie van en response op verdachte activiteiten en abnormaal gedrag. Als ik teveel false positives krijg, ga ik finetunen met het team. Ik zit de hele dag naar de schermen te turen en de communicatie met collega’s en klanten staat bij ons centraal. Ik zie echt nog niet voor me dat ai volledig geautomatiseerde beslissingen gaat nemen over security.’Â
Rijnbergen: ‘We detecteren honderden events en gebeurtenissen per dag. Ai gebruiken we dus niet direct voor besluitvorming maar wel voor patroonherkenning, analyse en advies. Een welkome aanvulling! Phishing, deepfakes en stemmen kopiëren met phone vishing… het wordt allemaal steeds echter. We hebben te maken met allerlei dreigingen, zoals ransomware, vaak onbedoelde insider risk door eigen medewerkers, risico’s door afhankelijkheden in de toeleveringsketen en kwetsbaarheden in de legacy. Ai versnelt alles. Met Mythos en de ontwikkeling van frontier ai (zie kader, TV) zien we een golf aan zerodays ontstaan: niet eerder ontdekte kwetsbaarheden waar geen patch voor is en waar wij op moeten reageren. Al met al verandert ai het risicolandschap drastisch. Dat verandert ook onze detectie en response, onze preventieve maatregelen en hoe wij onze mensen instrueren. Onze vendoren? Daar doen we geen uitspraken over. We willen kwaadwillenden zo min mogelijk informatie geven.’ Â
mnemonic is een Noors cybersecuritybedrijf en levert managed detection and response. Soc-teamlead Glenn Jacobs werkt sinds 2025 bij mnemonic en is verantwoordelijk voor SOC NL. Samen met klanten kijkt hij continu naar de laatste veranderingen in het securitylandschap. Jacobs: ‘Ai speelt daarin uiteraard een grote rol. Onze insteek is duidelijk: we willen toegevoegde waarde leveren met ai, waarmee een nieuwe fase voor cybersecurity is ingeluid. Soc’s zijn volwassen geworden sinds ik zes jaar geleden met dit werk begon. Het draaide destijds vooral om zoveel mogelijk data binnenhalen en hopen dat er iets positiefs uit zou komen. Maar veel data betekent ook veel kosten. Nu draait het veel meer om sneller de juiste context bepalen en sneller conclusies trekken. Daar draagt ai aan bij.’
Een opvallende ontwikkeling in cybersecurity is volgens Jacobs de verandering van het doelwit waarop criminelen het gemunt hebben: ‘Vroeger vielen actoren vooral devices aan, nu vooral individuele gebruikers om toegang te krijgen tot alle resources in de organisatie. Ai ondersteunt ons met richtinggevende hypotheses, die al meteen voor negentig procent kloppen. Phishingtriage wordt eigenlijk al grotendeels ondervangen door de ai-implementaties van onze leveranciers, waardoor wij heel snel tot de juiste conclusies kunnen komen. De doorlooptijden van detection engineering zijn ook veel korter geworden. Ai is goed in correleren en samenvatten van data maar hallucineert ook nog regelmatig. Onze medewerkers nemen daarom de beslissingen en maken de afwegingen. De belangrijke skills in het soc verschuiven van onderzoek van databronnen naar valideren en monitoren van output. Onze mensen blijven in de lead en moeten dus begrijpen hoe ai-modellen werken en hoe ze tot hun conclusies komen.’Â
Literatuurliefhebbers denken bij ‘Mythos’ aan het beroemde boek van de Engelse acteur en schrijver Stephen Fry, die Zeus, Athena, Kronos en Gaia nieuw leven inblies. In Security Operations Centers kent men de term ook. Bij ciso’s roept Mythos niet de associatie op met oud-Griekse losbandigheid, lust, moord en doodslag, maar wel degelijk met drama en alarmbellen. Onlangs werd bekend dat ai-model Claude Mythos 5 van Anthropic in een gesloten testomgeving onbedoeld internettoegang had gekregen en duizenden zero days had gevonden. Mythos zou ook -zelfs binnen enkele uren- exploits kunnen schrijven waar ervaren pentesters weken voor nodig hebben, en misbruik maken van lekken, claimt Anthropic. Het bedrijf besloot het model niet uit te brengen en noemde het een ‘operationele fout’. Maar daarmee is de kous nog niet af. Ook systemen van OpenAI en Meta zorgen voor ophef. Ze breken op eigen houtje digitaal in, zweren samen en pogen mensen op te lichten. Overheidsorganisatie AISI rapporteerde onlangs over een ai-agent die online nepprofielen aanmaakte. Specialisten wezen erop dat de techbedrijven hun ai-agents niet onder controle hebben, hoewel het ook niet uitgesloten is dat het hier om een ordinaire publiciteitsstunt gaat. Wordt vervolgd.
Ontdek de nieuwste ontwikkelingen in cybersecurity tijdens Cybersec Netherlands op 9 en 10 september 2026 in Jaarbeurs Utrecht. Laat je inspireren door experts, praktijkcases en innovatieve oplossingen.