De door de mens versterkte autonome SOCEen perfecte mix van technologie en menselijkheid.

Net na de eeuwwisseling introduceerde IBM de term 'autonome IT'. Destijds was IBM van mening dat IT-applicaties, netwerken en systemen te complex waren geworden om door mensen te worden beheerd, bewaakt of beveiligd. IBM presenteerde zijn concept van autonome IT met een visie op IT-systemen die zichzelf konden beheren met geavanceerde mogelijkheden voor zelfconfiguratie, zelfoptimalisatie, zelfherstel en zelfbescherming – een toekomst van autonomie, efficiëntie en IT-harmonie in het verschiet.

Wauw, deze (en vergelijkbare) futuristische IT-visie was echt verbluffend! Machines die machines besturen. Software die software bestuurt. Hoewel ik de visie oprecht waardeerde, moest ik mijn enthousiasme wel een beetje temperen met een dosis realisme. Ik vroeg me af: "Zal dit echt gebeuren? Wanneer? En wat kan er misgaan?" Gezien mijn kennis van de mogelijkheden en beperkingen van technologie destijds, ging ik ervan uit dat autonoom computergebruik inderdaad zou gebeuren.
hoewel ik geen idee had wanneer.

Wat er mis zou kunnen gaan, deed me denken aan de HAL 9000 AI-controller uit de Stanley Kubrick-film 2001: A Space Odyssey. In het begin van de film gedraagt ​​HAL zich voorbeeldig en behulpzaam. Plotseling begint HAL de menselijke bemanning echter te zien als een obstakel voor de missie waarvoor hij geprogrammeerd is. Als reactie daarop begint HAL tegen de bemanning te werken, hen te bespioneren en uiteindelijk uit te schakelen. Zou IBM's autonome computertechnologie de mensheid aan de kant kunnen schuiven, ongecontroleerd de IT-wereld kunnen overheersen en misschien wel de wereld kunnen vernietigen?

De film kwam uit in 1968, terwijl IBM in 2001 zijn visie op IT-autonomie bekendmaakte. En vervolgens gebeurde er een kwart eeuw lang niets. Eindelijk, vijfentwintig jaar later, maakt AI de droom van IT-autonomie werkelijkheid – nou ja, min of meer.

Neem bijvoorbeeld het domein beveiliging. De termen autonoom SOC en agentisch SOC zijn geëvolueerd van marketinghype naar de rand van de realiteit. In 2025, SOC Co-piloten wonnen aan populariteit door generatieve AI-reacties te leveren op vragen van analisten. In 2026 zette de innovatie zich voort met de introductie van AI-agenten, die het gedrag van analisten nabootsten door bepaalde data-analyse- en workflowtaken uit te voeren. Dit is nog maar het begin. In de nabije toekomst... agentisch SOC De functies bieden de mogelijkheid om vaardigheden te ontwikkelen en taken uit te voeren zoals het opsporen van bedreigingen, het orkestreren van workflows en het patchen van kwetsbare systemen.

Gezien de huidige ontwikkelingen en toekomstige innovaties is het duidelijk dat AI-agenten in de loop der tijd slimmer en capabeler zullen worden, wat zal leiden tot slimmere en autonomere systemen. SOCNu de toekomst veel zekerder is dan eerdere speculaties en sciencefictionverhalen, zullen mensen een rol blijven spelen in de beveiliging, of zal IBM en Kubricks visie van volledige autonomie werkelijkheid worden?

Laat me de zaken even rechtzetten. AI zal de inlichtingen, schaalbaarheid en snelheid van beveiligingsoperaties aanzienlijk verbeteren, maar mensen zullen altijd essentieel blijven. SOC besluitvorming. We zouden eigenlijk moeten stoppen met praten over autonome processen. SOC en verander de terminologie naar 'mensversterkte autonome' SOCDit geeft de ware relatie beter weer: AI wordt een steeds krachtiger instrument dat mensen in staat stelt... SOC Het personeel zal de effectiviteit en efficiëntie van de beveiligingsoperaties aanzienlijk verbeteren.

Na verloop van tijd zal de relatie tussen mens en AI evolueren naarmate de functionaliteit en mogelijkheden van beveiligingssystemen verbeteren. Hierdoor zal de menselijke inbreng als volgt veranderen:

1. Heden:

Mensen maken AI mogelijk met de juiste data-infrastructuur: Hier is een klein, vies geheimpje: AI-agenten kunnen niet nauwkeurig of waardevol zijn wanneer ze te maken krijgen met gefragmenteerde dataschema's, verbroken correlaties of ontbrekende telemetrie. Daarom beginnen menselijke inspanningen (nu en in de nabije toekomst) met activiteiten zoals pipeline-orkestratie, schemanormalisatie, entiteit- en assetgrafieken, semantische indexering en vectordatabases. Daarnaast moeten organisaties streven naar datahygiëne en ruisonderdrukking. Deze basis voor data-engineering en -management is cruciaal voor het creëren van accurate en actuele modellen, waardoor beveiligingsagenten hun werk kunnen doen.

2. 2026-2027:

De automatisering van Tier 1-analisten wordt voortgezet. Dit gebeurt al en zal volgend jaar doorgaan. Tijdens deze fase is er sprake van agentische activiteit. SOC De tools automatiseren de triage van eerstelijnsbeveiligingsmedewerkers door waarschuwingen te verrijken met dreigingsinformatie en extra context toe te voegen (bijv. locatie van de asset, identiteit, telemetrie van andere tools, enz.). Het doel is om de triage van waarschuwingen te versnellen en op te schalen met machinesnelheid. Agenten maken tickets aan, leveren samenvattende onderzoeksrapporten en berekenen risicoscores. Al dit werk verbetert de prestaties van senior beveiligingsmedewerkers aanzienlijk. SOC Analisten die vervolgens menselijk oordeel gebruiken om context (en ervaring) toe te voegen aan de output van de AI en vervolgens herstelbeslissingen nemen en uitvoeren.

3-2027

Geautomatiseerde herstelprocessen nemen een vlucht. Na een trainings- en ontwikkelingsfase mogen agents geleidelijk aan autonoom herstelacties uitvoeren (bijv. een systeem in quarantaine plaatsen, een IP-adres blokkeren, enz.). Deze acties worden echter beschouwd als basale hersteltaken en worden alleen geautomatiseerd wanneer er sprake is van een combinatie van zeer waarschijnlijke aanvallen die gekoppeld zijn aan activa met een lage waarde. Alle herstelacties moeten bovendien gebaseerd zijn op een goed gedefinieerd governance-model, ondersteund door beleidshandhaving, monitoring en systeemoptimalisatie – allemaal onder begeleiding van ervaren security engineers en analisten. Door samen te werken met AI-agents zullen securityteams meer vertrouwen krijgen in geautomatiseerd herstel en geleidelijk de beveiligingsmechanismen aanpassen om meer acties te automatiseren. Er blijft echter behoefte aan menselijke tussenkomst (HITL) bij twijfelachtig gedrag dat menselijke intuïtie en ervaring vereist.

4. 2028 en verder.

Het percentage geautomatiseerde acties zal blijven toenemen, wat de menselijke efficiëntie verder zal verhogen, maar HITL blijft van kracht voor alle twijfelachtige gevallen. De symbiose tussen AI-agenten en mensen versnelt in deze periode aanzienlijk, naarmate agenten meer leren over samenwerking met mensen en mensen meer leren over samenwerking met agenten. Het is belangrijk om te benadrukken dat naarmate tegenstanders AI volledig omarmen, het aantal incidenten met twijfelachtig gedrag zal toenemen, wat leidt tot meer menselijk toezicht, de behoefte aan geavanceerde vaardigheden en verbeteringen in de samenwerking tussen mens en agent. Organisaties die afhankelijk zijn van agentische SOC Tools kunnen harde lessen leren door "automatiseringszelfgenoegzaamheid", waarbij ze agents toestaan ​​acties te ondernemen met een negatieve uitkomst (bijv. kritieke systemen uitschakelen, legitiem verkeer blokkeren, enz.). Ondertussen zullen de IT-omgeving en het aanvalsoppervlak steeds complexer worden door de proliferatie van AI. Dit betekent dat agents continu moeten worden bijgestuurd met behulp van reinforcement learning – wederom door ervaren mensen. Samen vormen mensen en agents een team dat elkaar wederzijds voordeel biedt, waarbij mensen streven naar continue verbetering van agents door middel van taken zoals agentorkestratie, AI-modeltraining, threat hunting, red teaming en governance.
In 2026 heeft IBM nog geen autonome computers gerealiseerd en blijft Stanley Kubricks visie een sciencefictionfilm. Als het gaat om de SOCMensen zullen niet verdwijnen, hoewel hun rol wel dynamisch zal veranderen. Alle voorspellingen die het tegendeel beweren, zijn slechts marketingillusies. In dit scenario zeggen agenten tegen mensen: "Help me jou te helpen." Met andere woorden, hoe meer mensen en agenten samenwerken om de beveiligingsprocessen te verbeteren, hoe grotere organisaties verbeteringen kunnen verwachten op het gebied van dreigingspreventie, -detectie en -bestrijding.
Scroll naar boven