Zullen AI cybersecurity analisten vervangen?
AI verandert SOC-werk snel, maar analistisch oordeel blijft belangrijk. Dit wordt werkelijk geautomatiseerd en dit niet.
Kort antwoord: nee, maar de baan waarvoor je over vijf jaar wordt aangenomen ziet er niet uit als de baan die vandaag wordt uitgeschreven. AI doet al een groot deel van wat junior SOC-analisten hun shifts mee doorbrengen, en net doen alsof dat niet zo is helpt niemand bij het plannen van een carrière.
Wat AI al in de SOC doet
Hulpmiddelen zoals Microsoft Security Copilot, CrowdStrike Charlotte AI en verschillende SIEM-geïntegreerde LLM-assistenten behandelen alert triage, schrijven initiële incident samenvattingen en correleren loggegevens uit bronnen sneller dan een mens die handmatig Splunk-query's doorneemt. Als je ooit op een Tier 1 positie hebt gezeten, weet je dat het grootste deel van de dag vaak repetitief is: is deze login vanuit een nieuw land een echte bedreiging of een VPN-misconfiguratie, is deze PowerShell-uitvoering normale admin-activiteit of het begin van een lateral movement chain. Dit triage-werk, patroonherkenning tegen gekende slechte en gekende goede dingen, is precies wat machine learning-modellen goed kunnen.
EDR-platforms gebruiken al jaren ML-gebaseerde anomalie-detectie voordat "AI" de marketingterm van keuze werd. Wat onlangs veranderd is, is de toevoeging van generatieve AI erbovenop, dus in plaats van alleen een anomalie te markeren, kan het hulpmiddel een leesbare uitleg van wat er gebeurde opstellen en vervolgstappen voorstellen. Dat is een echte productiviteitsstijging voor een overbelast team.
Wat AI nog niet betrouwbaar kan doen
Modellen hallucineren, en in een SOC-context stuurt een geallucineerde root cause een analist op een vals spoor tijdens een actief incident. AI mist ook organisatorische context: het weet niet dat het rare outbound-verkeer van het financeteam elke vrijdag een legacy backup-taak is, geen exfiltratie, tenzij iemand die context heeft getraind, en zelfs dan gaan randgevallen eraan kapot.
Adversariale druk is een groter probleem dan de meeste vendor-demo's erkennen. Aanvallers testen al prompt injection tegen AI-ondersteunde verdedigingshulpmiddelen en creëren payloads speciaal om ML-classificeerders die op vorig jaar's malware-samples zijn getraind te ontwijken. Een model is alleen zo goed als de gegevens die het heeft gezien, en threat actors weten dat en passen zich sneller aan dan retrainingsprocessen in veel bedrijven.
Ten slotte omvat incident response oordelen met juridische en zakelijke gevolgen: nemen we deze server offline tijdens piekuren, waarschuwen we klanten, betalen we het losgeld. Dit zijn geen classificatieproblemen. Ze vereisen iemand die verantwoordelijk is, en bedrijven laten een model dat niet zonder toezicht beslissen.
De rol verschuift, verdwijnt niet
Vergelijk dit met wat gebeurde in network engineering toen automation en infrastructure-as-code volwassen werden. Niemand configureert handmatig VLAN's op individuele switches meer in een moddern bedrijf, maar network engineers verdwenen niet, ze gingen de stack omhoog richting architectuur en beleid. Security analisten gaan dezelfde richting op. De instap-level triage-sleur wordt geautomatiseerd, wat betekent dat de instap-level baan zelf moeilijker te vinden is in de huidige vorm. Wat groeit is vraag naar mensen die detectieregels kunnen fine-tunen, AI-gegenereerde bevindingen kunnen valideren, aangepaste Sigma-regels kunnen schrijven voor de gaten die geautomatiseerde hulpmiddelen missen, en de ambigue gevallen kunnen behandelen die echt redeneren over intentie en zakelijke impact vereisen.
Threat hunting is een goed voorbeeld van een discipline die waardevoller wordt, niet minder, naarmate automation verbetert. Threat hunters zoeken naar wat de geautomatiseerde systemen niet hebben gemarkeerd: het persistence-mechanisme dat rustig zit voor maanden, de insider threat die op papier als normale toegang eruitziet. Dit is inherent een activiteit die door mensenlijke hypothesen wordt aangestuurd.
Wat je eraan moet doen
Als je nieuw in het veld bent of al erin zit, vermijd de AI-hulpmiddelen niet uit angst dat ze je vervangen. Leer ze te gebruiken en leer hun foutmodi kennen. Werk hands-on met een SIEM (Splunk, Microsoft Sentinel of Elastic) en oefen zelf detectielogica schrijven voordat je op een AI-assistent vertrouwt om het voor je te genereren, zodat je kunt zien wanneer het fout is. Bouw scripting-vaardigheden op in Python voor log parsing en automation, omdat de analisten die omhoog gaan de zijn die hun eigen repetitieve werk automatiseren in plaats van op de leverancier te wachten.
Begrijpen hoe de modellen zelf fout gaan is ook belangrijk. Lees over adversarial machine learning en prompt injection tegen beveiligingshulpmiddelen; die kennis wordt voor blue teamers net zo relevant als weten hoe phishing kits werken. De analisten die waardevol blijven zijn degenen die AI als een vermenigvuldiger behandelen die ze controleren, niet als een zwarte doos die ze blind vertrouwen.
Korra Studio biedt hands-on labs over SIEM-fundamentals, detection engineering en threat hunting als je de vaardigheden wilt opbouwen die boven de automation layer liggen in plaats van ermee te concurreren.
Geschreven met AI-ondersteuning, herzien en gepubliceerd door Michal Pilch (CISSP), Korra Studio.
Dit is één aantekening uit de kennisbasis van Korra Studio — het platform koppelt elk onderwerp aan 1-op-1 mentoring.
Gratis beginnenarrow_forward