Het SOC dat we altijd hebben gekend, is gebouwd rond een model dat garandeert dat het grootste deel van de waarschuwingswachtrij nooit door analisten zal worden beoordeeld. Er is nooit tijd. In een traditionele SOC volgt de typische voortgang een bekend patroon: er komt een waarschuwing binnen; een detectie-engine kent een ernstscore toe. Het probleem wacht vervolgens tot een mens besluit of het moet escaleren tot een onderzoek.
Gezien de omvang van de netwerktelemetrie in de beveiligingsstack is de wachtrij een onvermijdelijk resultaat van de mens als onderzoekslaag. Lange waarschuwingswachtrijen dwingen beveiligingsteams ook om te beslissen welke signalen ze moeten analyseren voordat ze zelfs maar weten wat die signalen vertegenwoordigen.
Bij het zoeken naar bedreigingen worden beveiligingsvragen altijd via een alternatieve aanpak aangepakt: begin met een hypothese over het gedrag van aanvallers, doorzoek het beschikbare bewijsmateriaal en bewijs of weerleg dit vervolgens. De reeks is krachtig, maar stuit op dezelfde muur: het menselijk vermogen.
Agentische beveiligingsoperaties veranderen het paradigma.
De SOC’s die nu worden gebouwd, zijn gebaseerd op agentische AI en kunnen onderzoeken sneller uitvoeren – in seconden of minuten in plaats van uren. Maar hogere snelheid is niet de enige verschuiving. Ook de volgorde van een onderzoek krijgt een upgrade. Omdat agenten snel telemetrie op volume analyseren, kunnen ze het waarschuwingswachtrijmodel omkeren: eerst onderzoeken en dan escaleren op basis van bewijsmateriaal.
Hypothesegestuurd onderzoek, gefaciliteerd door AI-agenten, is een opkomende aanpak om detecties te verbeteren en het aanvalsoppervlak te verkleinen. Een SOC die wordt aangestuurd door hypothesen (in plaats van door wachtrijen) is schaalbaar als deze goedkoop genoeg is om continu te draaien, waardoor mensen niet langer het onderzoek uitvoeren, maar de resultaten ervan beoordelen.
Hoe de inversie werkt
Agenten kunnen onderzoek doen zodra er een signaal verschijnt: de detectie valideren, de onderliggende netwerkactiviteit onderzoeken, de getroffen entiteit profileren, historisch gedrag in overweging nemen, gerelateerde activiteiten correleren en aanvullend bewijsmateriaal uit de gegevens verzamelen.
Het onderzoek hoeft niet langer te strijden om de aandacht van analisten. Agenten kunnen asynchroon werken, meerdere onderzoeken parallel uitvoeren en door bewijsmateriaal ondersteunde resultaten retourneren.
Agentische triage-workflows maken gebruik van gestructureerde onderzoeksdraaiboeken om diepe netwerktelemetrie te onderzoeken en uitspraken te produceren die worden ondersteund door gegevens. Deze workflow resulteert niet alleen in een snellere triage; het betekent dat meer signalen kunnen worden onderzocht zonder menselijke hulpbronnen te verbruiken. De agent verwijdert de handmatige onderzoeksstap en gebruikt een bredere set netwerkgegevens voordat een zaak een analist bereikt.
Bedreigingsjacht op machineschaal
De interessantere mogelijkheid is wat er gebeurt voor en verder de waarschuwing.
Het zoeken naar bedreigingen hoeft niet te beginnen met “wat is er gedetecteerd?” Het kan beginnen met “wat is de aanvaller aan het doen?”
Overweeg deze hypothesen. Een aanvaller kan zijn:
- Een ongebruikelijk protocol gebruiken voor commando en controle
- Zijwaarts bewegen via externe beheerservices
- Gegevens verzamelen voor exfiltratie
- Communiceren met systemen die geen legitieme reden hebben om te communiceren
- Met behulp van een techniek die is ontworpen om onder de bestaande detectiedrempels te blijven
Elk impliceert waarneembaar gedrag. Netwerkverkeer levert bewijsmateriaal dat de hypothese kan ondersteunen of tegenspreken, en kan vaststellen of een gedetecteerd signaal echte betekenis heeft.
Door AI aangedreven, op hypothesen gebaseerde jacht vervangt detectie niet; het maakt gebruik van netwerkbewijs om verifieerbare detecties te testen en uit te breiden. Netwerktelemetrie wordt de basis van het onderzoek.
Zo ziet het jagen op bedreigingen eruit als agenten veel onderzoeken tegelijk kunnen uitvoeren.
Agenten kunnen onderzoek doen voordat er zekerheid bestaat
Het echte voordeel van agentonderzoek is dat een agent geen zekerheid nodig heeft voordat hij begint.
Agentisch onderzoek kan een zwak signaal nastreven, een hypothese testen en stoppen wanneer het bewijs dit niet ondersteunt. Het zakelijke voordeel: het kan zijn hypothese aanpassen en de cyclus herhalen, sneller dan welke menselijke analist dan ook.
Een agent kan autonoom vragen:
- Wat ziet er ongebruikelijk uit?
- Welke relaties rechtvaardigen onderzoek?
- Welk bewijs ondersteunt de hypothese?
- Welk bewijs spreekt dit tegen?
- Welk aanvullend bewijs zou de onzekerheid verminderen?
- Wanneer heeft het bewijsmateriaal menselijke aandacht getrokken?
Het resultaat is een extra onderzoekslaag tussen netwerkactiviteit, detectie en bevestigde bedreigingen. De meeste onderzoeken kunnen eindigen zonder menselijke tussenkomst; de gevallen die escalatie rechtvaardigen, arriveren met bewijsmateriaal en context.
Een hogere lat voor menselijke tijd
Een AI SOC-model ziet er anders uit dan een door mensen aangestuurde SOC. In plaats van:
Alert → wachtrij → analist → onderzoek → dispositie
Een validatiemodel voor agentische waarschuwingen wordt:
Alarm → wachtrij → machinaal onderzoek → bewijs → menselijk oordeel
Het traditionele jachtmodel voor bedreigingen ziet er als volgt uit:
Telemetrie → signaal → analist → hypothese → onderzoek → dispositie
Het agentische model gebaseerd op de hypothese is nu:
Telemetrie → signaal → hypothese → machinaal onderzoek → bewijs → menselijk oordeel
Binnen deze nieuwe modellen is het resultaat meer onderzoeksdekking zonder een proportionele toename van de analistencapaciteit:
- Lagere kosten per onderzoek: agenten zorgen voor het verzamelen en analyseren van bewijsmateriaal
- Grotere dekking voor bedreigingen: het SOC kan meer potentiële aanvalspaden onderzoeken
- Snellere risicoreductie: betekenisvolle bedreigingen komen eerder aan het licht
- Analistentijd met hogere waarde: mensen concentreren zich op beslissingen, reacties en complexe gevallen
- Meer waarde uit telemetrie: beveiligingsgegevens worden bruikbaar bewijsmateriaal
Vervang de wachtrij door continu onderzoek
In AI SOC’s hoeft het onderzoek niet langer in de wachtrij te beginnen. Het kan beginnen bij het signaal. Agenten zullen telemetrie gebruiken om waarschuwingen te valideren, hypothesen te testen en verdachte activiteiten te volgen terwijl deze zich ontvouwen. Menselijke betrokkenheid kan worden gereserveerd voor wanneer een agent een zaak terugstuurt die wordt ondersteund door netwerkbewijs. In deze toekomst voert het SOC continu, asynchrone onderzoeken uit die op bewijsmateriaal zijn gebaseerd en niet worden beperkt door de grenzen van de waarschuwingswachtrij of de tijdgebonden visie van een menselijke analist.
Over Corelight
Corelight levert het netwerkbewijs dat beveiligingsteams nodig hebben om geavanceerde AI-gestuurde bedreigingen te detecteren, incidenten op agentniveau te onderzoeken en met vertrouwen te reageren. Ons Open NDR-platform combineert high-fidelity netwerktelemetrie, meerlaagse detectie en AI-aangedreven onderzoek in hybride, cloud- en on-premise-omgevingen. Lees hier meer over de agententriage van Corelight.