5min Security

AI in cybersecurity: van ondersteuning naar samenwerking

Glimlachende man van middelbare leeftijd met kort, licht haar en een baard, draagt een lichtblauw shirt en poseert tegen een lichtgroene achtergrond.
AI in cybersecurity: van ondersteuning naar samenwerking

Artificial Intelligence (AI): You love it or you hate it. De hoeveelheid berichten op LinkedIn over de rol en toepassing van AI binnen werkprocessen en bedrijfsomgevingen is niet bij te houden. De afgelopen pakweg 3 jaar heeft AI bij veel mensen en organisaties een storm ontketend op het gebied van informatieverwerking, data-analyse en kantoorautomatisering. Een tijdje terug bracht deze uitzending bij Jinek over de mogelijkheden van AI bij veel mensen een schokeffect teweeg. Van agendabeheer, theaterkaartjes boeken tot het maken van een reservering in een restaurant, het lijkt erop alsof we pas net begonnen zijn met het ontdekken van de mogelijkheden.

Toch is AI geen nieuw fenomeen in cybersecurity. Al jaren worden vormen van machine learning ingezet voor bijvoorbeeld detectie, correlatie en het automatiseren van standaard taken. Toch verandert ook binnen cybersecurity de rol die AI speelt. Waar AI eerst vooral ondersteunend was, verschuift de inzet nu richting zelfstandiger opererende systemen. Die ontwikkeling, vaak aangeduid als agentic AI, heeft gevolgen voor hoe organisaties hun security organiseren. In deze blog geven we je een kijkje achter de schermen hoe dit in de praktijk is gebracht in ons SOC (Security Operations Center).

Deze blog zoomt in op drie vragen:

  1. Wat verandert er door de opkomst van agentic AI?
  2. Wat betekent dat voor ons SOC?
  3. Welke kansen en aandachtspunten brengt dit voor organisaties in Nederland?

Van generative AI naar agentic AI

De afgelopen jaren draaide het gesprek over AI vooral om generative AI: systemen die teksten, code of beelden genereren op basis van grote datasets. In cybersecurity zien we nu een volgende stap: agentic AI.

Agentic AI verwijst naar AI-systemen die niet alleen analyseren of adviseren, maar ook zelfstandig acties kunnen initiëren, binnen vooraf bepaalde kaders. Denk aan een AI-component die:

  • zelf hypotheses vormt over een incident
  • vervolgstappen bepaalt (bijvoorbeeld extra logs ophalen)
  • en, uiteraard onder voorwaarden, automatisch maatregelen treft, zoals het isoleren van een apparaat of een gebruikersaccount

Een belangrijk kanttekening hierbij is dat deze systemen niet “autonoom” zijn in de zin van onbeperkte vrijheid. Ze opereren binnen vastgestelde spelregels, policies en mandaten. De verschuiving zit vooral in het tempo en de samenhang. Waar voorheen meerdere losse tools en handmatige handovers nodig waren, kan agentic AI ketens van dit soort acties op elkaar afstemmen en met elkaar in lijn brengen.

Een agentic SOC: evolutie, geen revolutie

Die ontwikkeling werkt direct door in het SOC. Vaak bestaat tegenwoordig de manier waarop gewerkt wordt binnen een SOC uit een combinatie van rule-based detecties, AI-ondersteunde analyses en menselijke triage en besluitvorming.

Een agentic SOC betekent niet dat analisten overbodig worden. Integendeel. Het betekent dat de werkzaamheden, of taken, binnen het SOC anders worden ingericht.

In een agentic SOC:

  • voert AI een groter deel van de routinematige analyse en correlatie uit
  • worden alerts niet alleen geprioriteerd, maar ook contextueel verrijkt
  • en kunnen standaardresponses grotendeels geautomatiseerd verlopen

We zien dat het aantal alerts al jaren sneller groeit dan de beschikbare capaciteit. Door agentic AI in te zetten, verschuift het werk van SOC-specialisten van “veel handmatige verificatie” naar: uitzonderingen beoordelen, beslissingen valideren en verbeteringen aanbrengen in detectie- en response-logica. De menselijke rol blijft hierbij erg belangrijk, maar verandert dus van uitvoerend naar meer regisserend en toetsend.

Wat levert dit concreet op?

Voor Nederlandse organisaties zijn de voordelen vooral praktisch van aard:

  1. Snellere detectie en response
    Agentic AI kan meerdere stappen parallel uitvoeren. Dat verkort de tijd tussen het eerste signaal dat er mogelijk iets mis is en besluitvorming. Niet door harder te werken, maar door slimmer te combineren wat al beschikbaar is aan data en tooling.
  2. Betere benutting van schaarse expertise
    De arbeidsmarkt voor securityspecialisten blijft krap. Door AI meer voorwerk te laten doen, kunnen ervaren analisten hun tijd besteden aan complexere vraagstukken, in plaats van aan terugkerend handwerk.
  3. Consistentere uitvoering
    Waar handmatige processen gevoelig zijn voor interpretatieverschillen en werkdruk, voeren AI-gestuurde procedures dezelfde stappen telkens op dezelfde manier uit. Ondanks dat AI-analyses per leverancier/ agent nog steeds kunnen verschillen helpt het de reproduceerbaarheid en controleerbaarheid van securityprocessen te vergroten.

Deze verbeteringen worden vooral zichtbaar in volwassen securityomgevingen waar processen al grotendeels zijn ingericht.

De andere kant: nieuwe aandachtspunten

Tegelijkertijd vraagt de opkomst van agentic AI om realisme. Meer autonomie betekent namelijk ook nieuwe verantwoordelijkheden. Denk aan transparantie, uitlegbaarheid, governance, mandatering en de kwetsbaarheden in AI zelf.

Beslissingen die door of met behulp van AI worden genomen, moeten uitlegbaar blijven. Zeker in een SOC, waar beslissingen impact hebben op bedrijfsprocessen. Organisaties moeten begrijpen waarom een actie is genomen, op basis van welke signalen en binnen welke grenzen. Agentic systemen handelen namens de organisatie. Dat vraagt om expliciete afspraken: wat mag het systeem zelfstandig doen, en waar is menselijke goedkeuring vereist? Dit raakt direct aan governance, auditing en compliance.

AI-systemen zijn bovendien niet neutraal. Ze zijn afhankelijk van data, modellen en configuraties. Daarmee ontstaan ook nieuwe risico’s, zoals: datakwaliteit, bias in trainingssets of manipulatie van input (bijvoorbeeld door aanvallers die gedrag proberen te camoufleren). Daarom blijft de combinatie van AI, klassieke detectietechnieken en menselijk toezicht noodzakelijk.

Conclusie: AI als collega, niet als vervanger

De rol van AI in cybersecurity ontwikkelt zich snel, maar niet ongericht. De beweging richting agentic AI en agentic SOC’s laat vooral zien dat organisaties zoeken naar schaalbaarheid en rust in een steeds complexer dreigingslandschap.

AI kan veel werk uit handen nemen, maar AI neemt geen verantwoordelijkheid over. Die blijft bij mensen: CISO’s, cybersecurityspecialisten en bestuurders. De kunst is om AI niet te zien als een wondermiddel, maar als een nieuwe collega: snel, consistent en onvermoeibaar. Een geweldige assistent, zolang je duidelijke afspraken maakt. Wie dat uitgangspunt hanteert, legt een solide basis voor de volgende fase van cybersecurity.

Dit is een ingezonden bijdrage van Tesorion. Via deze link vind je meer informatie over de mogelijkheden van het bedrijf.