Artificial intelligence (AI) neemt steeds meer het routinematige triage- en correlatiewerk over binnen Security Operations Centers (SOC). Dit verandert de dagelijkse werkzaamheden van junior en senior analisten aanzienlijk, zonder dat de traditionele tier-structuur verdwijnt. Waar voorheen analisten vaak alerts moesten sluiten zonder diepgaand onderzoek vanwege tijdsdruk, maakt AI het mogelijk om prioriteiten beter te stellen en kritieke bedreigingen sneller te identificeren.

De kern van het probleem ligt in de wiskundige discrepantie tussen de exponentieel groeiende hoeveelheid data en de lineair groeiende capaciteit van analisten. Uit het jaarlijkse dreigingsrapport van SentinelOne blijkt dat bijna de helft van SOC-teams niet in staat is om meer dan de helft van de gegenereerde alerts grondig te onderzoeken. Tegelijkertijd escaleren geautomatiseerde exploits binnen milliseconden privileges en kunnen aanvalsketens binnen enkele seconden een persistent toegangspunt creëren. Handmatige workflows kunnen deze snelheid niet bijbenen.

Door deze ontwikkelingen transformeert de traditionele tier-structuur van SOC’s. AI neemt het volume-gedreven triagewerk over, waardoor de rol van analisten verschuift van het verwerken van grote aantallen alerts naar het inzetten van diepgaande expertise. Dit geldt niet alleen voor junior en senior analisten, maar ook voor threat intelligence-analisten, security engineers en SOC-managers. Zij bewegen van handmatige taken naar het aansturen en begeleiden van AI-gedreven processen en strategisch leiderschap.

De nieuwe indeling van analisten wordt bepaald door de diepgang van hun kennis, zoals cloudarchitectuur, identity management en kennis van geavanceerde aanvalstechnieken. Deze gespecialiseerde vaardigheden zijn contextgebonden en kunnen niet door AI worden gerepliceerd. Waar de oude tier-structuur vooral volume als onderscheidende factor kende, ligt de focus nu op expertise en omgevingsspecifiek inzicht.

In het oude model begon een werkdag vaak met een lange lijst ongevraagde alerts die handmatig moesten worden geanalyseerd, waarbij veel tijd verloren ging aan het uitsluiten van false positives en administratieve taken. In het nieuwe model start de dag met een geprioriteerde lijst, waarbij AI al een onderbouwd oordeel heeft gevormd. Analisten kunnen zich richten op het beoordelen van AI-samenvattingen, het toevoegen van context en het snel afsluiten van cases. Dit maakt het werk efficiënter en effectiever, en stelt SOC-teams beter in staat om geavanceerde dreigingen te detecteren en te bestrijden.