Wat een SOC doet en wat het kost
Een security operations center bewaakt logbestanden en signalen uit je omgeving en beoordeelt of een melding actie vraagt. De techniek is daarbij het kleinste deel. Een SOC draait op drie zaken: bronnen die zijn aangesloten, mensen die meldingen beoordelen, en het mandaat om in te grijpen zodra het nodig is.
Vier vormen om uit te kiezen
Eigen SOC: volledige regie, met de zwaarste bezetting. Voor bewaking rond de klok heb je acht tot tien analisten nodig om een rooster gevuld te houden, plus mensen voor detectieregels en beheer. Onder de vijfduizend medewerkers is dat zelden rond te rekenen.
MDR: een dienstverlener levert detectie en opvolging op basis van eigen technologie. Co-managed: jij houdt de tooling in eigendom, de leverancier levert de bezetting buiten kantooruren. Klassieke MSSP: melding doorsturen zonder eigen analyse, wat vaak neerkomt op werk verplaatsen in plaats van wegnemen.
Wat monitoring per sector oplevert
Mkb en zakelijke dienstverlening
Aanmeldingen vanaf ongebruikelijke locaties en nieuwe doorstuurregels in mailboxen zijn hier de belangrijkste signalen. Beide wijzen op een overgenomen account.
Industrie en productie
De scheiding tussen kantoornetwerk en productie is het aandachtspunt. Meld verkeer dat die grens passeert, en houd rekening met systemen die niet actief gescand kunnen worden. Zie OT security.
E-commerce en platforms
Aanmeldpogingen met eerder gelekte wachtwoorden, wijzigingen in betaalinstellingen en scripts die aan de afrekenpagina worden toegevoegd.
Zorg en onderwijs
Veel gebruikers en veel apparaten van derden. Toegang tot dossiers buiten diensttijd en grootschalige exports zijn hier de signalen die tellen.
Overheid
Vaak vastgelegd in de eigen baseline: welke gebeurtenissen worden gelogd, hoe lang je bewaart en wie de meldingen beoordeelt.
Financiële dienstverlening
DORA vraagt om detectie van afwijkingen en om rapportage aan de toezichthouder. Monitoring is daar geen keuze, wel een invulling van een verplichting.
Wat je aansluit voordat je iets ziet
Identiteit en aanmeldingen
Aanmeldlogboeken van je identiteitsplatform staan bovenaan. Hier zie je onmogelijke reizen, herhaalde pushmeldingen en nieuwe app-wachtwoorden.
Werkplekken en servers
Detectie op gedrag levert de signalen die een virusscanner mist. Zonder deze bron blijft een aanval binnen het netwerk onzichtbaar.
Netwerkrand en e-mail
Firewall, VPN-toegang en mailfilter tonen de eerste stappen van buitenaf, van aanmeldpogingen tot afgeleverde bijlagen.
Cloud en beheeracties
Het auditlogboek van je clouddiensten legt vast wie rechten uitdeelt, gegevens deelt of instellingen wijzigt.
Wat je vastlegt in een monitoringcontract
Zes punten bepalen of monitoring in de praktijk werkt.
- Aangesloten bronnen: welke systemen leveren logging, en wat gebeurt er zodra een bron uitvalt.
- Dekking: acht uur per werkdag of rond de klok, inclusief feestdagen. Aanvallen starten vaak vrijdagavond.
- Reactietijd per prioriteit: binnen hoeveel minuten er iemand naar een melding kijkt, niet alleen wanneer die is aangemaakt.
- Mandaat: mag de dienstverlener zelf een werkplek isoleren of een account blokkeren, en wie bevestigt dat.
- Rapportage: maandelijks overzicht met doorlooptijden, plus jaarlijks een beoordeling van de detectieregels.
- Uitstap: van wie zijn de detectieregels en de historische logging zodra het contract eindigt.
Van eerste bron naar werkende detectie
Scope en doel bepalen
We brengen in kaart welke systemen en data onder monitoring vallen, zoals Microsoft 365, endpoints, servers, firewalls en cloudomgevingen. We bepalen welke risico’s prioriteit hebben en welke responstijden en rapportage nodig zijn. Zo voorkom je blinde vlekken en stuur je op duidelijke doelen.
Analyse van logging en detectiepunten
We beoordelen welke logbronnen beschikbaar zijn, waar gaten zitten en welke events relevant zijn voor detectie. Denk aan inlogpogingen, netwerkverkeer, endpoint-activiteit en cloudlogs. Dit vormt de basis voor herkenning van afwijkingen en bruikbare meldingen.
Monitoring en incidentrespons inrichten
We richten monitoring technisch in met logverzameling, correlatie en detectieregels. Tegelijk leggen we escalatieroutes, rollen en verantwoordelijkheden vast. Daardoor worden signalen niet alleen gezien, maar ook opgevolgd met vaste stappen.
Controle en doorgaan optimalisatie
Dreigingen en omgevingen veranderen doorlopend. Daarom evalueren we detecties, ruis en incidentafhandeling periodiek en passen we regels, rapportages en procedures aan. Zo blijft SOC monitoring werkbaar, actueel en aantoonbaar richting risico’s en compliance-eisen.
Twee cijfers die de dienst beoordelen
Stuur op de tijd tussen het ontstaan van een signaal en het moment dat iemand het beoordeelt, en op de tijd tussen beoordeling en ingrijpen. Die twee getallen zeggen meer dan het aantal verwerkte meldingen, dat vooral iets zegt over hoe ruim de regels staan afgesteld.
Vraag daarnaast hoeveel meldingen na onderzoek loos bleken. Een percentage boven de negentig wijst op regels die niet zijn afgestemd op jouw omgeving, met meldingsmoeheid als gevolg.
Waarom monitoring soms niets oplevert
Meldingen zonder ontvanger. Een dienstverlener stuurt een mail naar een gedeelde postbus die niemand bewaakt. Spreek af wie gebeld wordt buiten kantooruren, en test dat nummer.
Bronnen die stilletjes uitvallen. Na een migratie stopt een server met logging en niemand merkt het. Laat de dienstverlener melden zodra een bron langer dan een dag zwijgt.
Geen mandaat om in te grijpen. Detectie zonder de bevoegdheid om een account te blokkeren levert alleen een nauwkeurig verslag van de schade op.
Alleen techniek, geen draaiboek. Zonder afspraken over opschalen loopt elk incident opnieuw via improvisatie. Zie incident response en ransomware.