De recente ransomware-aanval op ChipSoft, waardoor patiëntenportalen in meerdere ziekenhuizen op zwart gingen, laat opnieuw zien hoe kwetsbaar missiekritische processen zijn. De druk op het Security Operations Center (SOC) neemt toe en juist daar wordt AI vaak als uitkomst gezien. Een wondermiddel is AI echter niet: AI versterkt je SOC alleen als de basis klopt. In deze blog beschrijft Vlad Mihai, Expert Lead Security bij Conclusion Mission Critical, hoe AI het SOC kan ontlasten en onder welke omstandigheden AI pas echt iets oplevert. Volgens Vlad zijn daarvoor drie voorwaarden nodig: je weet wat je beschermt, de juiste data staat centraal en mensen houden de regie over wie beslist als het erop aankomt.
Door Vlad Mihai
Cyberweerbaarheid is een randvoorwaarde voor de continuïteit van missiekritische processen. Dat wordt opnieuw pijnlijk duidelijk door de recente ransomware-aanval op softwareleverancier ChipSoft, waardoor patiëntenportalen in meerdere Nederlandse ziekenhuizen op zwart stonden. Zo’n situatie zal niet de laatste keer zijn. De missiekritische omgevingen die je wilt beschermen, worden steeds complexer om te beveiligen. IT en OT zijn verweven, wat betekent dat twee verschillende risicoprofielen één aanvalsoppervlak delen. En door versnippering van systemen zijn de blinde vlekken groot. Tegelijkertijd gebruiken aanvallers AI om sneller, op grotere schaal en geloofwaardiger toe te slaan. Kortom, de druk op je SOC neemt toe. Hoe hou je grip? De technologie die het probleem vergroot, is ook onderdeel van de oplossing. Mits je weet wat je beschermt, de juiste data centraal hebt en mensen regie houden.
Van losse meldingen naar coherent verhaal
In het licht van de schaalvergroting die AI teweegbrengt, is handmatige triage en alertverwerking geen houdbare strategie meer in het SOC. Met meer data, meldingen en minder tijd per incident kun je niet alles door menselijke ogen laten bekijken. Gelukkig zijn grote datasets en het herkennen van patronen de kracht van AI. Waar specialisten alerts normaal gesproken handmatig doorlopen, bundelt AI tien verwante meldingen tot één coherent verhaal met een tijdlijn, betrokken systemen en gebruikers, en advies over vervolgstappen. De grote winst: snelheid. AI verkort de analyse- en triagetijd in het SOC aanzienlijk, waardoor je respons- en actievermogen sterk toeneemt. Juist omdat aanvallers het schaalvoordeel van AI benutten, moet de verdediging dat ook doen. Tijdens een actieve aanval is twee uur analysetijd simpelweg te lang.
> LEES OOK: Kansen en bedreigingen bij AI en physical security
Eerst zien, dan beschermen
Maar wat AI niet oplost, is een slechte technische basis. Als data versnipperd staat over meerdere systemen of als er sprake is van visibility gaps, dan levert de inzet van AI vrijwel niets op. En dat is soms nog de situatie in missiekritische omgevingen waar OT-systemen van oudsher niet aan IT gekoppeld waren en niet geregistreerd staan. De minimale voorwaarde voor het effectief inzetten van AI in het SOC is een volwassen SIEM met gecentraliseerde logbronnen. Denk aan meldingen vanuit EDR-oplossingen, netwerkdetectiesystemen en identiteits- en inloggegevens op één plek. Zonder deze centralisatie ontbreekt het AI aan de input die het nodig heeft om effectief te zijn. Zorg er dus voor dat je weet wat je in huis hebt, want alleen dan kun je het beschermen.
Grens van automatisering
Naast deze technische basis blijft ook domeinkennis onmisbaar. Use case tuning, oftewel het definiëren van detectieregels die bepalen waarop alerts ingesteld zijn, blijft mensenwerk. AI kan je ondersteunen en suggesties doen, maar zonder specialisten die de output beoordelen, loop je het risico dat je monitoringsregels invoert die niet aansluiten op jouw omgeving. Dat illustreert meteen de grens: AI blijft binnen het SOC een versterker, geen beslisser. De mens moet eindverantwoordelijk blijven voor het handelen.
Dat heeft alles te maken met de IT/OT-integratie in de meeste kritische omgevingen en hun verschillende risicoprofielen. IT-uitval raakt de business, denk aan reputatie en financiën. OT-uitval heeft daarentegen vaak fysieke consequenties en zet mensenlevens op het spel. Dat vereist een hoger beveiligingsniveau dan voor IT nodig is. De inzet van AI in deze omgevingen is daarom niet alleen een technische afweging, maar ook een principiële. Wie heeft het mandaat om besluiten te nemen in een omgeving waar uitval fysieke gevolgen heeft? Autonome AI-actie is geen optie in een missiekritisch SOC. AI versnelt de weg naar een besluit, maar het besluit maak je zelf.
Het schaalvoordeel is ook van jou
Het schaalvoordeel dat cybercriminelen in handen hebben dankzij AI, is ook voor je eigen verdediging te gebruiken. Maar alleen als de basis klopt. De winst van AI in je SOC staat of valt met volwassenheid op drie vlakken: inzicht in je omgeving, een technische basis die AI van de juiste input voorziet en heldere governance over wie beslist als het erop aankomt. Ontbreekt één van deze drie, dan versterkt AI vooral je blinde vlekken.
Vlad Mihai is Expert Lead Security bij Conclusion Mission Critical
Volg Security Management op LinkedIn








