Security monitoring en SOC

Een Security Operations Center is een team dat doorlopend uw systemen in de gaten houdt op verdachte activiteit, meldingen beoordeelt en alarm slaat als er iets aan de hand is. In de praktijk is dat vrijwel altijd een dienst die u afneemt, geen eigen team.

Op deze pagina leest u wat een SOC wel en niet voor u doet, wat de verschillen zijn tussen SIEM, MDR en XDR, wat de Cyberbeveiligingswet (CBW) van uw detectie verwacht, hoe u bepaalt welk niveau bij u past en hoe u regie houdt op een dienst die u uitbesteedt.

Wij schrijven dit zonder eigen belang: wij leveren zelf geen monitoringdienst. Dat maakt het mogelijk om ook op te schrijven wanneer u er nog geen nodig heeft.

Wat een Security Operations Center wel en niet doet

Een SOC ziet signalen en beoordeelt ze. Wat er daarna gebeurt, hangt volledig af van wat u heeft afgesproken.

Dat onderscheid wordt in verkooptrajecten zelden gemaakt en het is precies waar teleurstelling ontstaat. Monitoring betekent kijken en melden. Detectie betekent herkennen wat er speelt. Response betekent ingrijpen. Die drie zijn losse diensten en ze zitten niet automatisch in hetzelfde contract.

Wat een SOC in de basis doet: logging verzamelen uit uw systemen, die vergelijken met bekende aanvalspatronen, meldingen filteren op relevantie en u waarschuwen bij iets wat aandacht vraagt. Meestal met een classificatie erbij van hoe urgent het is.

Wat een SOC niet doet zonder aanvullende afspraak: uw systemen isoleren, een besmetting opruimen, uw dienstverlening herstellen of met uw klanten communiceren. Dat blijft bij u, of bij uw IT-partij.

Het meest onderschatte punt: een SOC ziet alleen wat u aanlevert. Systemen die geen logging doorsturen, blijven onzichtbaar. De kwaliteit van de dienst wordt daarmee vooral bepaald door uw eigen inrichting.

ISO 27001 Training | QENSORA
IT & Cloud | QENSORA

SIEM, SOC, MDR en XDR in één overzicht

Vier termen die door elkaar worden gebruikt terwijl ze iets anders aanduiden. Twee zijn techniek, twee zijn dienstverlening.

De meest gemaakte fout is een SIEM aanschaffen zonder de mensen die ermee werken. Dan heeft u een systeem dat meldingen produceert die niemand bekijkt, en dat is duurder dan niets en net zo effectief.

Voor de meeste organisaties in het MKB+ is MDR de praktische keuze: detectie én afgesproken ingrijpen, zonder eigen team. Let dan wel scherp op wat “ingrijpen” precies inhoudt in het contract.

Wat de Cyberbeveiligingswet van uw detectie vraagt

De wet schrijft geen SOC voor. Wel vraagt de meldketen iets van u wat zonder detectie lastig te halen is.

De Cyberbeveiligingswet, die vanaf 15 augustus 2026 geldt, kent een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen een maand. Die klok begint te lopen op het moment dat u het incident constateert.

Daar zit het praktische probleem. Zonder detectie constateert u een incident vaak pas dagen later, of doordat een klant belt. De termijnen zijn dan technisch gehaald, maar u loopt achter de feiten aan en u kunt niet reconstrueren wat er is gebeurd.

Wat de wet wel expliciet vraagt is logging en de mogelijkheid om incidenten te analyseren. Bewaar logging dus lang genoeg om achteraf te kunnen terugkijken, en leg vast wie beoordeelt of iets een significant incident is. Die rol hoort in uw incident response plan.

Kort gezegd: monitoring is geen verplichting, maar de bewijslast rond incidenten is zonder logging vrijwel niet in te vullen.

Cyber Resilience Act | QENSORA
Specialist in cybersecurity | QENSORA

Bepaal uw monitoringvolwassenheid

Voordat u een dienst inkoopt is het nuttig te bepalen op welk niveau u staat. Dat voorkomt dat u een stap overslaat.

De sprong van niveau twee naar drie levert doorgaans de meeste winst op en kost het minst. Wie op niveau één een volledige monitoringdienst inkoopt, betaalt voor waakzaamheid over systemen die geen bruikbare informatie doorgeven.

Welke detectie u als eerste inricht

Begin waar de meeste incidenten beginnen. Dat is bij accounts, niet bij exotische aanvalstechnieken.

Deze zes dekken een groot deel van wat er in de praktijk misgaat. Belangrijker dan de lijst is dat er per signaal is afgesproken wie er iets mee doet en binnen welke termijn.

QENSORA | Improved Security, Smarter Compliance
Specialist in cybersecurity | QENSORA

Zo houdt u regie op een SOC dat u uitbesteedt

Uitbesteden betekent niet overdragen. Deze punten legt u vooraf vast, want achteraf onderhandelen is lastig.

Het vierde punt is het belangrijkste. Een dienst die mag ingrijpen kan uw productie stilleggen, en een dienst die niet mag ingrijpen belt u om drie uur ’s nachts met een vraag. Beide zijn verdedigbaar, maar u wilt vooraf weten welke u heeft gekocht.

Wat u zelf moet blijven doen

Ook met een uitstekende dienst blijft er werk bij u liggen. Dat wordt in offertes zelden benoemd.

U levert de context. Een SOC weet niet welke server kritiek is, welk gedrag bij u normaal is en welke medewerker met goede reden om drie uur inlogt. Zonder die informatie krijgt u meldingen die niet kloppen, en dat ondermijnt het vertrouwen in de dienst.

U houdt de bronnen actueel. Nieuwe systemen moeten worden aangesloten, en dat gebeurt niet vanzelf. In de praktijk zien wij monitoringdiensten die na twee jaar een deel van de omgeving niet meer dekken, omdat er systemen zijn bijgekomen.

U neemt de besluiten. Systemen isoleren, klanten informeren, melden bij de toezichthouder: dat blijft uw verantwoordelijkheid en die kunt u niet uitbesteden.

En u oefent. Een melding om twee uur ’s nachts is alleen nuttig als iemand weet wat hij dan moet doen. Dat is dezelfde reden waarom een cybercrisisoefening waardevol is.

QENSORA | Improved Security, Smarter Compliance
Specialist in cybersecurity | QENSORA

Van nulmeting naar werkende detectie in zes stappen

De volgorde is bewust: eerst weten wat u wilt zien, dan pas een dienst kiezen.

1. Bepaal wat u wilt beschermen

Wij brengen in kaart welke systemen en gegevens bepalend zijn voor uw dienstverlening. U betrekt de proceseigenaren. Dat levert de prioritering op die bepaalt welke bronnen als eerste worden aangesloten.

2. Inventariseer uw logging

Wij controleren welke systemen logging produceren, wat er wordt bewaard en hoelang. U geeft inzage of laat uw IT-partij overzichten leveren. Dat levert het beeld op van wat er vandaag zichtbaar zou zijn.

3. Bepaal de scenario’s

Wij leggen vast welke situaties u wilt detecteren en welk gedrag daarbij hoort. U bevestigt wat bij u normaal is. Dat levert concrete detectiedoelen op in plaats van een algemene wens om gemonitord te worden.

4. Kies de vorm en de leverancier

Wij stellen het programma van eisen op en beoordelen de aanbiedingen inhoudelijk. U voert de gesprekken en kiest. Dat levert een vergelijking op basis van dekking en afspraken, niet op basis van de prijs alleen.

5. Richt in en toets de dekking

Wij begeleiden de aansluiting en controleren of de afgesproken scenario’s werkelijk worden gezien. U zorgt voor toegang en medewerking van uw IT-partij. Dat levert bevestiging op dat de dienst doet wat u heeft ingekocht.

6. Beleg de opvolging

Wij koppelen de meldketen aan uw incidentproces en leggen vast wie wat besluit. U wijst de rollen aan en oefent het proces. Dat levert een situatie op waarin een melding ook werkelijk tot handelen leidt.

Wat de omvang bepaalt

De kosten en de inspanning lopen sterk uiteen. Deze factoren bepalen het verschil.

Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.

Cybersecurity Projecten | QENSORA
CISO as a Service | QENSORA

Zo werkt QENSORA bij security monitoring

Wij draaien zelf geen Security Operations Center en verkopen geen monitoringdienst. Wij helpen u bepalen wat u nodig heeft, kiezen en regie houden.

Dat is een bewuste afbakening. Doorlopende monitoring vraagt een bezetting die dag en nacht draait, en dat is een ander bedrijf dan het onze. Wat wij wel doen is de vraag scherp krijgen, het programma van eisen opstellen, aanbiedingen inhoudelijk vergelijken en toetsen of de dienst na oplevering doet wat er is beloofd.

Die onafhankelijkheid is in dit onderwerp meer waard dan gebruikelijk, want elke partij die op monitoring adverteert verkoopt haar eigen platform of team. Bij ons kan de uitkomst zijn dat u nog geen SOC nodig heeft en dat de winst nu in logging en opvolging zit.

Wat wij daarnaast doen is de koppeling met de wet. Detectie is pas nuttig als een melding leidt tot een besluit en, waar nodig, tot een melding bij de toezichthouder binnen de termijn. Die keten leggen wij vast in uw incidentproces.

René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij ISO 27001, NEN 7510 en de Cyberbeveiligingswet. Hij voert de eerste beoordeling zelf en zegt het als een monitoringdienst in uw situatie te vroeg komt.

Azure Cloud | QENSORA

Zien wat er gebeurt, en er iets mee doen

Monitoring heeft alleen waarde als een melding ergens terechtkomt waar iemand een besluit neemt. De techniek is het makkelijke deel, de afspraken eromheen bepalen of het werkt.

Wilt u weten welk niveau bij uw organisatie past en of een monitoringdienst nu de juiste investering is? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk waar u staat.

Veelgestelde vragen over security monitoring en SOC

Hebben wij een SOC nodig?

Alleen als de basis staat. Zonder meervoudige verificatie, werkende back-ups en actueel patchbeheer levert monitoring weinig op, want u ziet dan vooral problemen die u met eenvoudiger maatregelen had voorkomen. Begin daar, en kijk daarna of doorlopende monitoring de volgende stap is.

Een SOC detecteert en waarschuwt u. MDR gaat een stap verder en grijpt in afgesproken gevallen zelf in, bijvoorbeeld door een apparaat te isoleren. Het verschil zit in mandaat en in wat er buiten kantoortijd gebeurt. Lees in het contract precies wat “response” bij die aanbieder inhoudt.

De wet schrijft geen SOC voor. Wel vraagt zij dat u incidenten kunt afhandelen en binnen korte termijnen kunt melden, en dat u incidenten kunt analyseren. Zonder logging en zonder iemand die signalen beoordeelt, is die bewijslast in de praktijk vrijwel niet in te vullen.

Vaak wel, en veel beheerpartijen bieden het aan. Let op één punt: zij beoordelen dan meldingen over een omgeving die zij zelf hebben ingericht. Dat is dezelfde scheiding als elders. Het hoeft geen bezwaar te zijn, mits u het weet en er periodiek onafhankelijk naar laat kijken.

Lang genoeg om achteraf te kunnen reconstrueren wat er is gebeurd. In de praktijk komt een incident vaak pas weken na de eerste toegang aan het licht. Bewaartermijnen van enkele maanden zijn gebruikelijk. Leg de termijn vast in uw beleid en houd rekening met privacy-eisen bij persoonsgegevens.

Dan klopt de afstemming niet. Een goede dienst filtert en levert alleen wat aandacht vraagt. Krijgt u veel onterechte meldingen, dan ontbreekt meestal context: welke server kritiek is, welk gedrag normaal is, wie er met reden buiten kantoortijd werkt. Dat is oplosbaar en het is uw inbreng.

Dat hangt af van het aantal bronnen, het volume aan logging, de bewaartermijn en of er buiten kantoortijd wordt gekeken. Wij noemen geen bedragen omdat de verschillen tussen aanbieders en situaties groot zijn. Wat wij wel doen is de aanbiedingen vergelijkbaar maken, want dat is lastiger dan het lijkt.

Met logging aanzetten, een bewaartermijn afspreken en vastleggen wie meldingen beoordeelt. Dat kost weinig en levert direct iets op. Pas als dat staat, is het zinvol om te kijken naar een dienst die doorlopend meekijkt.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.