SOC-as-a-service
Bijgewerkt op · Door Maarten van den Bos
SOC-as-a-service is een abonnementsdienst waarbij een externe partij de taken van een security operations center (SOC) uitvoert voor een organisatie. De dienstverlener verzamelt en analyseert logs, bewaakt systemen en netwerk op aanvallen en meldt of behandelt incidenten. De organisatie hoeft daardoor zelf geen SOC met eigen analisten, SIEM en roosters buiten kantoortijd op te bouwen.
Wat is SOC-as-a-service?
SOC-as-a-service, ook managed SOC genoemd, is een manier om een SOC (security operations center) af te nemen als dienst in plaats van het zelf te bouwen. Een SOC monitort volgens het NCSC de computer- en netwerkactiviteiten in een organisatie. Het verzamelt loginformatie van onder meer servers, firewalls, webapplicaties en antivirussoftware en beoordeelt die op tekenen van aanvallen.
Een eigen SOC vraagt veel: software zoals een SIEM (security information and event management), analisten, kennis van actuele dreigingen en roosters voor avonden en weekenden. Het Britse NCSC schreef in juli 2023 dat het bouwen van een SOC een langdurige investering in tijd en geld vraagt. Bij SOC-as-a-service deelt de dienstverlener die kosten over meerdere klanten.
Het Nederlandse NCSC stelt dat organisaties per onderdeel van een SOC kunnen kiezen: zelf doen, uitbesteden of een combinatie. Factoren in die keuze zijn volgens het NCSC flexibiliteit, kosten en de beschikbaarheid van kennis en personeel. SOC-as-a-service is dus niet alles of niets; een organisatie kan bijvoorbeeld alleen de monitoring buiten kantoortijd uitbesteden.
Hoe werkt SOC-as-a-service?
Een SOC-as-a-service verloopt meestal in deze stappen:
- Bepaal samen met de dienstverlener welke systemen worden bewaakt, zoals Active Directory, firewalls, servers en clouddiensten.
- Stuur de logs van die systemen naar het SIEM van de dienstverlener.
- Laat de dienstverlener detectieregels instellen die passen bij de omgeving en de risico’s van de organisatie.
- Ontvang meldingen van analisten zodra zij een echte dreiging zien, met advies over wat te doen.
- Bespreek periodiek de rapportages en pas de detectie aan als de omgeving verandert.
Hoe ver de dienstverlener zelf ingrijpt, verschilt per contract. Bij SOC-diensten ligt de nadruk vaak op monitoren en melden; de organisatie of haar IT-dienstverlener voert de maatregelen uit. Bij MDR (managed detection and response) grijpt de dienstverlener standaard zelf in. Een MSSP levert vaak een breder pakket, waarvan een SOC een onderdeel kan zijn. Op de MSSP-pagina staat een tabel met de verschillen.
Het Britse NCSC noemt een nadeel van een uitbesteed SOC: externe analisten kennen de architectuur van de organisatie vaak minder goed en kunnen daardoor minder snel reageren op meldingen. Goede afspraken over contactpersonen en informatie over de omgeving helpen daarbij.
Voorbeeld uit de praktijk
In de Nederlandse zorg is SOC-as-a-service sectorbreed georganiseerd. Op 10 oktober 2023 sloot Z-CERT, het expertisecentrum voor cybersecurity in de zorg, een raamovereenkomst met 4 marktpartijen voor het leveren van SOC- en SIEM-diensten aan aangesloten zorginstellingen (bron: ICT&health, 2023). Zorginstellingen kunnen daardoor sneller en makkelijker een contract voor security monitoring afsluiten, omdat de selectie van leveranciers al is gedaan.
Het voorbeeld laat zien waarom SOC-as-a-service vooral voor middelgrote organisaties interessant is: een ziekenhuis of zorginstelling moet aanvallen snel kunnen zien, maar heeft zelden genoeg personeel om dag en nacht een eigen SOC te bemensen.
SOC-as-a-service in de praktijk van een security-professional
Bij de dienstverlener werken SOC-analisten die meldingen beoordelen, detectieregels onderhouden en klanten adviseren. Omdat een dienstverlener voor meerdere klanten werkt, zien analisten daar veel verschillende omgevingen en aanvallen.
Bij de klant blijft de CISO of security officer verantwoordelijk. NIST noemt het uitbesteden van een SOC aan een externe dienstverlener een gedeelde verantwoordelijkheid, waarbij de taakverdeling duidelijk in het contract moet staan (bron: NIST SP 800-61 Rev. 3, 2025). Het NCSC adviseert daarnaast om bij het uitbesteden rekening te houden met de geldende wet- en regelgeving. Een vergelijking van de opties staat in de gids security uitbesteden. Voor meer over bewaking in het algemeen, zie security monitoring. Opleidingen voor SOC-werk staan bij cybersecurity-opleidingen.
Veelgestelde vragen
Wat zijn SOC-diensten?
SOC-diensten zijn de taken van een security operations center die een externe partij voor een organisatie uitvoert: logs verzamelen en analyseren, systemen en netwerk bewaken op aanvallen, meldingen beoordelen en adviseren of ingrijpen bij incidenten. Ze worden meestal als abonnement afgenomen, vaak onder de naam SOC-as-a-service of managed SOC.
Waar staat de afkorting SOC voor?
In cybersecurity staat SOC voor security operations center: het team dat met behulp van software de computer- en netwerkactiviteiten van een organisatie bewaakt op aanvallen. Een SOC kan intern zijn, uitbesteed als SOC-as-a-service, of een combinatie van beide.
Wat is SOC en SIEM?
Een SOC is het team van analisten dat systemen en netwerk bewaakt. Een SIEM is de software die logs uit servers, firewalls en applicaties verzamelt en koppelt, zodat verdachte patronen zichtbaar worden. Het SOC werkt dus met het SIEM. Bij SOC-as-a-service levert de dienstverlener meestal beide.
Wat is het verschil tussen SOC-as-a-service en MDR?
SOC-as-a-service richt zich op het bewaken van logs uit systemen en netwerk en het melden van dreigingen; ingrijpen verschilt per contract. MDR richt zich op opsporen en direct indammen, meestal met eigen detectiesoftware op werkplekken en servers. De grens is niet scherp: sommige aanbieders leveren beide.
Bronnen
Gerelateerde begrippen
- SOC (Security Operations Center)
SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.
- SIEM (security information and event management)
SIEM staat voor security information and event management: software die logbestanden van servers, firewalls, laptops en applicaties centraal verzamelt en aan elkaar koppelt. Een SIEM zoekt met vaste regels naar patronen die op een aanval wijzen en geeft dan een melding. Analisten in een Security Operations Center beoordelen die meldingen en zetten zo nodig actie in gang.
- MDR (managed detection and response)
MDR staat in security voor managed detection and response: een dienst waarbij een externe partij doorlopend dreigingen op de systemen van een organisatie opspoort, onderzoekt en er direct op reageert. De dienstverlener combineert eigen detectietechniek met analisten die aanvallen beoordelen en indammen, bijvoorbeeld door een besmette laptop van het netwerk te isoleren.
- MSSP (managed security service provider)
MSSP staat voor managed security service provider: een externe dienstverlener die de beveiliging van een organisatie geheel of gedeeltelijk uitvoert op basis van een doorlopend contract. Denk aan het beheren van firewalls, het bewaken van systemen vanuit een security operations center en het reageren op incidenten. De organisatie blijft zelf verantwoordelijk voor haar informatiebeveiliging.
- Security monitoring
Security monitoring is het doorlopend verzamelen en analyseren van loggegevens en netwerkverkeer om aanvallen, misbruik en afwijkingen op tijd te ontdekken. Systemen zoals een SIEM verzamelen signalen uit servers, firewalls en applicaties en geven een melding bij verdacht gedrag. Analisten beoordelen die meldingen en starten zo nodig de afhandeling van een incident.