SOC-analist
Bijgewerkt op · Door Maarten van den Bos
Een SOC-analist is een beveiligingsprofessional die in een Security Operations Center (SOC) de systemen en netwerken van een organisatie bewaakt. De analist beoordeelt meldingen over mogelijke aanvallen, onderzoekt verdachte activiteit en zet de afhandeling van incidenten in gang. Het werk is meestal verdeeld over niveaus: tier 1, tier 2 en tier 3.
Wat doet een SOC-analist?
Een SOC-analist werkt in een SOC, een Security Operations Center. Het NCSC omschrijft een SOC als een voorziening die de computer- en netwerkactiviteiten in een organisatie monitort (bron: NCSC). De analist is de persoon die daadwerkelijk kijkt: wat gebeurt er op de servers, laptops en in het netwerk, en is dat normaal?
De meldingen komen vooral uit een SIEM (security information and event management), software die logbestanden uit veel systemen verzamelt en koppelt, en uit EDR (endpoint detection and response) op laptops en servers. Een groot deel van de meldingen blijkt vals alarm. Het werk van de analist is om de echte aanvallen eruit te halen.
ENISA rekent de SOC-analist tot het profiel Cyber Incident Responder in het European Cybersecurity Skills Framework (bron: ENISA, 2022). Volgens dat profiel bewaakt deze professional de beveiligingstoestand van de organisatie, handelt incidenten af tijdens aanvallen en zorgt dat de ICT-systemen blijven werken. Belangrijke taken zijn:
- Beoordelen van meldingen en bepalen of er sprake is van een incident.
- Onderzoeken van incidenten: wat is er gebeurd, hoe kwam de aanvaller binnen en welke systemen zijn geraakt.
- Beperken van de schade, bijvoorbeeld door een besmette laptop van het netwerk te halen.
- Vastleggen van alle stappen en rapporteren aan de betrokkenen.
- Samenwerken met het incident response-team, IT-beheer en soms een CSIRT.
Wat is het verschil tussen tier 1, tier 2 en tier 3?
Veel SOC’s verdelen het werk over 3 niveaus, in vacatures tier 1, tier 2 en tier 3 genoemd. Die indeling is een gewoonte in de branche en geen vaste norm; de precieze taakverdeling verschilt per organisatie en per leverancier.
| Tier 1 | Tier 2 | Tier 3 | |
|---|---|---|---|
| Rol | Eerste beoordeling (triage) | Incidentonderzoek | Specialist, threat hunting |
| Kerntaak | Meldingen bekijken, vals alarm wegfilteren, echte incidenten doorzetten | Incidenten diepgaand onderzoeken en de aanpak bepalen | Actief zoeken naar aanvallers die nog niet zijn opgemerkt, detectieregels verbeteren, complexe incidenten leiden |
| Werkt vooral met | SIEM-meldingen, vaste werkinstructies (playbooks) | Logbestanden, EDR-gegevens, threat intelligence | Malware-analyse, forensisch onderzoek, MITRE ATT&CK |
| Typische ervaring | Instapfunctie | Enkele jaren ervaring | Senior |
| Schaalt op naar | Tier 2 | Tier 3 of incident response | Management, CISO of externe specialisten |
Threat hunting betekent dat de analist niet wacht op een melding, maar zelf met een hypothese in de gegevens zoekt naar sporen van een aanval, zoals een IoC (indicator of compromise).
Welke opleiding heb je nodig?
Er is geen verplichte opleiding voor SOC-analist. Tier 1 is vaak een instapfunctie in cybersecurity. Werkgevers vragen meestal een ICT-opleiding op mbo- of hbo-niveau en kennis van netwerken, besturingssystemen en aanvalstechnieken. In de vergelijking van cybersecurity-opleidingen staan opleidingen van mbo tot master, en ook korte cursussen gericht op security operations.
Voor tier 2 en tier 3 tellen ervaring en specialistische kennis zwaarder, bijvoorbeeld van malware-analyse of forensisch onderzoek. Certificeringen vergelijk je in de gids security-certificeringen vergelijken. Wie wil weten hoe SOC, SIEM, EDR en MDR zich tot elkaar verhouden, leest de gids verschil tussen MDR, XDR, EDR en SIEM.
Wat verdient een SOC-analist?
Voor het salaris van een SOC-analist in Nederland heeft esif.nl geen betrouwbare publieke bron gevonden. Salarissites noemen wel bedragen, maar hun cijfers zijn niet te controleren. Daarom noemt esif.nl hier geen bedrag.
Het salaris hangt af van het niveau (tier 1, 2 of 3), de ervaring en de werkgever. Werken in ploegendienst of met bereikbaarheidsdiensten levert bij veel werkgevers een toeslag op. Een overzicht staat in de gids salaris in cybersecurity.
Hoe ziet een werkdag eruit?
Veel SOC’s zijn dag en nacht bemand, dus een werkdag begint vaak met een overdracht van de vorige dienst. Een typische dienst van een tier 1-analist ziet er zo uit:
- Neem de overdracht door: welke incidenten lopen er nog en waar moet je op letten.
- Werk de wachtrij met meldingen af en bepaal per melding of het vals alarm is of een mogelijk incident.
- Verzamel bij een verdachte melding extra informatie uit logbestanden en EDR.
- Zet een echt incident door naar tier 2 en leg vast wat je hebt gevonden.
- Geef aan het eind van de dienst een overdracht aan de volgende ploeg.
Bij een uitbesteed SOC, ook wel SOC-as-a-service genoemd, bewaakt de analist de systemen van meerdere klanten tegelijk.
Voorbeeld uit de praktijk
De cyberaanval op de Universiteit Maastricht laat zien waarom het werk van een SOC-analist ertoe doet. Op 15 oktober 2019 werd een phishingmail geopend; door onvoldoende detectie, monitoring en opvolging konden hackers op 23 december 2019 een ransomware-aanval uitvoeren (bron: Inspectie van het Onderwijs, 2020). De aanvallers zaten dus ruim 2 maanden in het netwerk zonder dat dit werd opgemerkt. Volgens de Inspectie had de universiteit gepland om per januari 2020 zelf een SOC te starten; op het moment van de aanval was dat er dus nog niet.
Veelgestelde vragen
Wat verdient een SOC analist?
Er is geen betrouwbare publieke bron voor het salaris van een SOC-analist in Nederland. Het bedrag hangt af van het niveau (tier 1, 2 of 3), de ervaring en de werkgever. Werken in ploegendienst levert bij veel werkgevers een toeslag op. De gids over salarissen in cybersecurity geeft meer context.
Welke opleiding heb je nodig voor SOC-analist?
Een verplichte opleiding is er niet. Voor een instapfunctie op tier 1 vragen werkgevers meestal een ICT-opleiding op mbo- of hbo-niveau en kennis van netwerken, besturingssystemen en aanvalstechnieken. Voor hogere niveaus tellen ervaring en specialistische kennis, zoals malware-analyse of forensisch onderzoek, zwaarder.
Waar staat SOC voor?
In cybersecurity staat SOC voor Security Operations Center: een team dat de systemen en netwerken van een organisatie bewaakt op aanvallen en incidenten afhandelt. Let op: bij audits betekent SOC System and Organization Controls, zoals in SOC 1 en SOC 2. Dat heeft niets met een Security Operations Center te maken.
Wat is het verschil tussen SOC en SIEM?
Een SOC is een team van mensen met processen, een SIEM is software. Het SIEM verzamelt logbestanden uit veel systemen en geeft een melding bij verdachte patronen. De SOC-analisten beoordelen die meldingen en beslissen wat er moet gebeuren. Een SIEM zonder analisten die meldingen opvolgen, levert weinig op.