Security monitoring en SOC
Een Security Operations Center is een team dat doorlopend uw systemen in de gaten houdt op verdachte activiteit, meldingen beoordeelt en alarm slaat als er iets aan de hand is. In de praktijk is dat vrijwel altijd een dienst die u afneemt, geen eigen team.
Op deze pagina leest u wat een SOC wel en niet voor u doet, wat de verschillen zijn tussen SIEM, MDR en XDR, wat de Cyberbeveiligingswet (CBW) van uw detectie verwacht, hoe u bepaalt welk niveau bij u past en hoe u regie houdt op een dienst die u uitbesteedt.
Wij schrijven dit zonder eigen belang: wij leveren zelf geen monitoringdienst. Dat maakt het mogelijk om ook op te schrijven wanneer u er nog geen nodig heeft.
Wat een Security Operations Center wel en niet doet
Een SOC ziet signalen en beoordeelt ze. Wat er daarna gebeurt, hangt volledig af van wat u heeft afgesproken.
Dat onderscheid wordt in verkooptrajecten zelden gemaakt en het is precies waar teleurstelling ontstaat. Monitoring betekent kijken en melden. Detectie betekent herkennen wat er speelt. Response betekent ingrijpen. Die drie zijn losse diensten en ze zitten niet automatisch in hetzelfde contract.
Wat een SOC in de basis doet: logging verzamelen uit uw systemen, die vergelijken met bekende aanvalspatronen, meldingen filteren op relevantie en u waarschuwen bij iets wat aandacht vraagt. Meestal met een classificatie erbij van hoe urgent het is.
Wat een SOC niet doet zonder aanvullende afspraak: uw systemen isoleren, een besmetting opruimen, uw dienstverlening herstellen of met uw klanten communiceren. Dat blijft bij u, of bij uw IT-partij.
Het meest onderschatte punt: een SOC ziet alleen wat u aanlevert. Systemen die geen logging doorsturen, blijven onzichtbaar. De kwaliteit van de dienst wordt daarmee vooral bepaald door uw eigen inrichting.
SIEM, SOC, MDR en XDR in één overzicht
Vier termen die door elkaar worden gebruikt terwijl ze iets anders aanduiden. Twee zijn techniek, twee zijn dienstverlening.
- SIEM. Wat het is: Techniek die logging verzamelt en verbanden legt. Wat u ervoor nodig heeft: Mensen die de meldingen beoordelen. Wanneer past het: U heeft eigen securitymensen of neemt die erbij.
- SOC. Wat het is: Team dat de meldingen beoordeelt en u waarschuwt. Wat u ervoor nodig heeft: Aangeleverde logging en heldere afspraken. Wanneer past het: U wilt doorlopend zicht zonder eigen team.
- MDR. Wat het is: Dienst die detecteert én in afgesproken gevallen ingrijpt. Wat u ervoor nodig heeft: Mandaat en afspraken over wat zij mogen. Wanneer past het: U wilt ook actie buiten kantoortijd.
- XDR. Wat het is: Techniek die signalen uit meerdere lagen combineert. Wat u ervoor nodig heeft: Producten die met elkaar kunnen praten. Wanneer past het: U werkt grotendeels binnen één productfamilie.
De meest gemaakte fout is een SIEM aanschaffen zonder de mensen die ermee werken. Dan heeft u een systeem dat meldingen produceert die niemand bekijkt, en dat is duurder dan niets en net zo effectief.
Voor de meeste organisaties in het MKB+ is MDR de praktische keuze: detectie én afgesproken ingrijpen, zonder eigen team. Let dan wel scherp op wat “ingrijpen” precies inhoudt in het contract.
Wat de Cyberbeveiligingswet van uw detectie vraagt
De wet schrijft geen SOC voor. Wel vraagt de meldketen iets van u wat zonder detectie lastig te halen is.
De Cyberbeveiligingswet, die vanaf 15 augustus 2026 geldt, kent een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen een maand. Die klok begint te lopen op het moment dat u het incident constateert.
Daar zit het praktische probleem. Zonder detectie constateert u een incident vaak pas dagen later, of doordat een klant belt. De termijnen zijn dan technisch gehaald, maar u loopt achter de feiten aan en u kunt niet reconstrueren wat er is gebeurd.
Wat de wet wel expliciet vraagt is logging en de mogelijkheid om incidenten te analyseren. Bewaar logging dus lang genoeg om achteraf te kunnen terugkijken, en leg vast wie beoordeelt of iets een significant incident is. Die rol hoort in uw incident response plan.
Kort gezegd: monitoring is geen verplichting, maar de bewijslast rond incidenten is zonder logging vrijwel niet in te vullen.
Bepaal uw monitoringvolwassenheid
Voordat u een dienst inkoopt is het nuttig te bepalen op welk niveau u staat. Dat voorkomt dat u een stap overslaat.
- 1. Geen zicht. Waaraan u het herkent: Logging staat deels aan, niemand kijkt ernaar. Logische vervolgstap: Logging aanzetten en bewaartermijn bepalen.
- 2. Losse signalen. Waaraan u het herkent: Meldingen komen binnen bij de beheerder, zonder opvolging. Logische vervolgstap: Vastleggen wie beoordeelt en binnen welke termijn.
- 3. Centraal verzameld. Waaraan u het herkent: Logging komt samen, beoordeling gebeurt op werkdagen. Logische vervolgstap: Dekking uitbreiden en scenario's bepalen.
- 4. Doorlopend beoordeeld. Waaraan u het herkent: Een team kijkt continu mee en u wordt gewaarschuwd. Logische vervolgstap: Afspraken over ingrijpen en oefenen met het proces.
De sprong van niveau twee naar drie levert doorgaans de meeste winst op en kost het minst. Wie op niveau één een volledige monitoringdienst inkoopt, betaalt voor waakzaamheid over systemen die geen bruikbare informatie doorgeven.
Welke detectie u als eerste inricht
Begin waar de meeste incidenten beginnen. Dat is bij accounts, niet bij exotische aanvalstechnieken.
- Inlogpogingen en accountgedrag. Mislukte pogingen in bulk, inloggen vanaf onverwachte locaties, en het uitschakelen van meervoudige verificatie.
- Wijzigingen in rechten. Iemand die zichzelf beheerrechten geeft, of een nieuw beheerdersaccount dat verschijnt.
- Mailregels en doorstuurinstellingen. Een klassiek signaal bij een overgenomen mailbox en eenvoudig te detecteren.
- Uitschakelen van beveiliging. Virusscanner uit, logging uit, of back-uptaken die stoppen.
- Ongebruikelijke datastromen. Grote hoeveelheden gegevens die naar buiten gaan, buiten de normale patronen.
- Toegang buiten werktijd. Zeker op systemen waar dat normaal nooit gebeurt.
Deze zes dekken een groot deel van wat er in de praktijk misgaat. Belangrijker dan de lijst is dat er per signaal is afgesproken wie er iets mee doet en binnen welke termijn.
Zo houdt u regie op een SOC dat u uitbesteedt
Uitbesteden betekent niet overdragen. Deze punten legt u vooraf vast, want achteraf onderhandelen is lastig.
- Welke systemen en bronnen worden gemonitord, en welke nadrukkelijk niet.
- Binnen welke termijn u bericht krijgt, per urgentieniveau, en via welk kanaal buiten kantoortijd.
- Wie u belt en of daar een mens opneemt, of alleen een ticket ontstaat.
- Wat de dienst zelf mag doen bij een bevestigd incident, en wat expliciet uw besluit blijft.
- Hoelang logging wordt bewaard en of u die kunt opvragen voor uw eigen onderzoek.
- Hoe vaak u rapportage krijgt en of daar ook staat wat er níét is gezien.
- Hoe nieuwe systemen worden toegevoegd, en of daar kosten aan verbonden zijn.
- Wat er gebeurt bij beëindiging: krijgt u uw historische gegevens mee.
Het vierde punt is het belangrijkste. Een dienst die mag ingrijpen kan uw productie stilleggen, en een dienst die niet mag ingrijpen belt u om drie uur ’s nachts met een vraag. Beide zijn verdedigbaar, maar u wilt vooraf weten welke u heeft gekocht.
Wat u zelf moet blijven doen
Ook met een uitstekende dienst blijft er werk bij u liggen. Dat wordt in offertes zelden benoemd.
U levert de context. Een SOC weet niet welke server kritiek is, welk gedrag bij u normaal is en welke medewerker met goede reden om drie uur inlogt. Zonder die informatie krijgt u meldingen die niet kloppen, en dat ondermijnt het vertrouwen in de dienst.
U houdt de bronnen actueel. Nieuwe systemen moeten worden aangesloten, en dat gebeurt niet vanzelf. In de praktijk zien wij monitoringdiensten die na twee jaar een deel van de omgeving niet meer dekken, omdat er systemen zijn bijgekomen.
U neemt de besluiten. Systemen isoleren, klanten informeren, melden bij de toezichthouder: dat blijft uw verantwoordelijkheid en die kunt u niet uitbesteden.
En u oefent. Een melding om twee uur ’s nachts is alleen nuttig als iemand weet wat hij dan moet doen. Dat is dezelfde reden waarom een cybercrisisoefening waardevol is.
Van nulmeting naar werkende detectie in zes stappen
De volgorde is bewust: eerst weten wat u wilt zien, dan pas een dienst kiezen.
1. Bepaal wat u wilt beschermen
Wij brengen in kaart welke systemen en gegevens bepalend zijn voor uw dienstverlening. U betrekt de proceseigenaren. Dat levert de prioritering op die bepaalt welke bronnen als eerste worden aangesloten.
2. Inventariseer uw logging
Wij controleren welke systemen logging produceren, wat er wordt bewaard en hoelang. U geeft inzage of laat uw IT-partij overzichten leveren. Dat levert het beeld op van wat er vandaag zichtbaar zou zijn.
3. Bepaal de scenario’s
Wij leggen vast welke situaties u wilt detecteren en welk gedrag daarbij hoort. U bevestigt wat bij u normaal is. Dat levert concrete detectiedoelen op in plaats van een algemene wens om gemonitord te worden.
4. Kies de vorm en de leverancier
Wij stellen het programma van eisen op en beoordelen de aanbiedingen inhoudelijk. U voert de gesprekken en kiest. Dat levert een vergelijking op basis van dekking en afspraken, niet op basis van de prijs alleen.
5. Richt in en toets de dekking
Wij begeleiden de aansluiting en controleren of de afgesproken scenario’s werkelijk worden gezien. U zorgt voor toegang en medewerking van uw IT-partij. Dat levert bevestiging op dat de dienst doet wat u heeft ingekocht.
6. Beleg de opvolging
Wij koppelen de meldketen aan uw incidentproces en leggen vast wie wat besluit. U wijst de rollen aan en oefent het proces. Dat levert een situatie op waarin een melding ook werkelijk tot handelen leidt.
Wat de omvang bepaalt
De kosten en de inspanning lopen sterk uiteen. Deze factoren bepalen het verschil.
- Aantal bronnen. Elk systeem dat wordt aangesloten telt mee, en de meeste diensten rekenen daarop af.
- Volume van de logging. Veel verkeer betekent meer opslag en meer verwerking.
- Bewaartermijn. Langer bewaren geeft betere analyse achteraf en kost meer.
- Dekking in tijd. Alleen werkdagen is aanzienlijk lichter dan doorlopend.
- Wel of geen ingrijpen. Een dienst die mag handelen vraagt meer afstemming en meer mandaat.
- Complexiteit van uw omgeving. Eigen applicaties en productieomgevingen vragen maatwerk in de detectie.
Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.
Zo werkt QENSORA bij security monitoring
Wij draaien zelf geen Security Operations Center en verkopen geen monitoringdienst. Wij helpen u bepalen wat u nodig heeft, kiezen en regie houden.
Dat is een bewuste afbakening. Doorlopende monitoring vraagt een bezetting die dag en nacht draait, en dat is een ander bedrijf dan het onze. Wat wij wel doen is de vraag scherp krijgen, het programma van eisen opstellen, aanbiedingen inhoudelijk vergelijken en toetsen of de dienst na oplevering doet wat er is beloofd.
Die onafhankelijkheid is in dit onderwerp meer waard dan gebruikelijk, want elke partij die op monitoring adverteert verkoopt haar eigen platform of team. Bij ons kan de uitkomst zijn dat u nog geen SOC nodig heeft en dat de winst nu in logging en opvolging zit.
Wat wij daarnaast doen is de koppeling met de wet. Detectie is pas nuttig als een melding leidt tot een besluit en, waar nodig, tot een melding bij de toezichthouder binnen de termijn. Die keten leggen wij vast in uw incidentproces.
René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij ISO 27001, NEN 7510 en de Cyberbeveiligingswet. Hij voert de eerste beoordeling zelf en zegt het als een monitoringdienst in uw situatie te vroeg komt.
Zien wat er gebeurt, en er iets mee doen
Monitoring heeft alleen waarde als een melding ergens terechtkomt waar iemand een besluit neemt. De techniek is het makkelijke deel, de afspraken eromheen bepalen of het werkt.
Wilt u weten welk niveau bij uw organisatie past en of een monitoringdienst nu de juiste investering is? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk waar u staat.
Veelgestelde vragen over security monitoring en SOC
Hebben wij een SOC nodig?
Alleen als de basis staat. Zonder meervoudige verificatie, werkende back-ups en actueel patchbeheer levert monitoring weinig op, want u ziet dan vooral problemen die u met eenvoudiger maatregelen had voorkomen. Begin daar, en kijk daarna of doorlopende monitoring de volgende stap is.
Wat is het verschil tussen een SOC en MDR?
Een SOC detecteert en waarschuwt u. MDR gaat een stap verder en grijpt in afgesproken gevallen zelf in, bijvoorbeeld door een apparaat te isoleren. Het verschil zit in mandaat en in wat er buiten kantoortijd gebeurt. Lees in het contract precies wat “response” bij die aanbieder inhoudt.
Is monitoring verplicht onder de Cyberbeveiligingswet?
De wet schrijft geen SOC voor. Wel vraagt zij dat u incidenten kunt afhandelen en binnen korte termijnen kunt melden, en dat u incidenten kunt analyseren. Zonder logging en zonder iemand die signalen beoordeelt, is die bewijslast in de praktijk vrijwel niet in te vullen.
Kunnen wij dit niet door onze IT-partij laten doen?
Vaak wel, en veel beheerpartijen bieden het aan. Let op één punt: zij beoordelen dan meldingen over een omgeving die zij zelf hebben ingericht. Dat is dezelfde scheiding als elders. Het hoeft geen bezwaar te zijn, mits u het weet en er periodiek onafhankelijk naar laat kijken.
Hoelang moeten wij logging bewaren?
Lang genoeg om achteraf te kunnen reconstrueren wat er is gebeurd. In de praktijk komt een incident vaak pas weken na de eerste toegang aan het licht. Bewaartermijnen van enkele maanden zijn gebruikelijk. Leg de termijn vast in uw beleid en houd rekening met privacy-eisen bij persoonsgegevens.
Wat als wij te veel meldingen krijgen?
Dan klopt de afstemming niet. Een goede dienst filtert en levert alleen wat aandacht vraagt. Krijgt u veel onterechte meldingen, dan ontbreekt meestal context: welke server kritiek is, welk gedrag normaal is, wie er met reden buiten kantoortijd werkt. Dat is oplosbaar en het is uw inbreng.
Wat kost dit?
Dat hangt af van het aantal bronnen, het volume aan logging, de bewaartermijn en of er buiten kantoortijd wordt gekeken. Wij noemen geen bedragen omdat de verschillen tussen aanbieders en situaties groot zijn. Wat wij wel doen is de aanbiedingen vergelijkbaar maken, want dat is lastiger dan het lijkt.
Waar beginnen wij als wij nog geen zicht hebben?
Met logging aanzetten, een bewaartermijn afspreken en vastleggen wie meldingen beoordeelt. Dat kost weinig en levert direct iets op. Pas als dat staat, is het zinvol om te kijken naar een dienst die doorlopend meekijkt.
Improved Security, Smarter Compliance.
Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?
Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.