Eigen SOC, MDR of alleen een SIEM: wat past bij jouw organisatie?

eigen SOC

Een eigen SOC, een MDR-dienst en een SIEM worden vaak in een adem genoemd, maar ze lossen verschillende dingen op. Een SIEM is gereedschap, een eigen SOC is een team, en MDR is dat team inhuren. Wie het gereedschap koopt en het team vergeet, houdt een dure meldingenstroom over.

Die vergissing is duur en komt vaak voor, omdat een SIEM iets is dat je kunt aanschaffen en een team iets is dat je moet organiseren. In dit artikel lees je wat elk van de drie werkelijk inhoudt en welke keuze past bij je omvang.

Kort samengevat

  • Een SIEM verzamelt en toont signalen; hij beoordeelt niets en grijpt nergens in.
  • Een SOC is een team dat naar die signalen kijkt en handelt.
  • MDR is dat team als dienst afnemen, meestal inclusief het gereedschap.
  • Doorlopende eigen dekking vraagt meerdere mensen, niet een specialist.
  • Een SIEM zonder team is de duurste van de drie opties, want je betaalt en krijgt niets.

Wat doet een SIEM wel en niet?

Een SIEM verzamelt logbestanden uit je systemen, brengt ze samen en signaleert patronen die op iets kwaadaardigs kunnen wijzen. Dat is nuttig en het is de basis waarop de rest draait.

Wat een SIEM niet doet, is beoordelen. Hij levert meldingen, en het overgrote deel daarvan is loos alarm. Zonder iemand die dat filtert, ontstaat binnen enkele weken het patroon waarin niemand nog kijkt. De meldingen blijven binnenkomen, het dashboard staat op groen omdat niemand het opent, en bij een echt incident blijkt achteraf dat de aanwijzing er al weken in stond.

Een SIEM aanschaffen zonder te regelen wie ernaar kijkt, is daarom niet de goedkope tussenoplossing waarvoor hij vaak wordt aangezien.

Wanneer is een eigen SOC realistisch?

Doorlopende dekking betekent dat er altijd iemand is. Reken dat een keer uit: een bezetting van vierentwintig uur per dag, zeven dagen per week, met vakantie en ziekte erin, komt neer op vijf tot zes mensen. Niet een specialist die ook bereikbaar is.

Daar komt bij dat het schaars personeel is dat je moet zien vast te houden, en dat iemand die in de praktijk zelden een echt incident ziet, ook zijn scherpte verliest.

Een eigen SOC wordt daarom pas logisch bij organisaties vanaf ongeveer duizend medewerkers, of eerder wanneer je omgeving zo specifiek is dat externe kennis tekortschiet. Denk aan industriële besturing of een eigen ontwikkelplatform.

Zit je daaronder, dan is de eerlijke conclusie dat een eigen SOC niet rond te rekenen is, en dat een halve variant slechter is dan geen.

Wat neemt een MDR-dienst over?

Bij managed detection and response koop je het team en meestal ook het gereedschap. Je deelt de kosten van die bezetting met andere klanten, en dat is de enige reden dat doorlopende dekking voor een middelgrote organisatie betaalbaar wordt.

Let bij de keuze op drie dingen die het verschil maken tussen een dienst en een meldingenstroom met een factuur:

  1. Wat er gebeurt bij een bevinding. Krijg je een mail, of wordt er ook echt iets geblokkeerd of geïsoleerd? Vraag naar het mandaat dat ze hebben.
  2. Wie je belt en wanneer. Een bevinding op zondagavond die maandag in je inbox ligt, is geen respons.
  3. Wat er niet in zit. Vaak stopt de dienst bij melden en begint herstel op nacalculatie. Dat mag, als je het vooraf weet.

Welke keuze past bij welke omvang?

Grofweg zijn er drie situaties.

Tot ongeveer honderd medewerkers is de eerste vraag meestal niet welke van de drie, maar of de basis staat. Meervoudige verificatie, actueel overzicht van systemen, back-ups die getest zijn. Ontbreekt dat, dan levert monitoring vooral meldingen op over problemen die je goedkoper had kunnen voorkomen. Een GAP-analyse geeft die volgorde.

Tussen honderd en duizend is MDR meestal de juiste keuze. Groot genoeg dat het risico reëel is, te klein om zelf een team te bemensen.

Boven duizend wordt een eigen SOC bespreekbaar, vaak als hybride: zelf overdag, uitbesteed in de nacht en het weekend.

Wat je ook kiest, iemand binnen je organisatie moet eigenaar zijn van wat eruit komt. Is die rol niet belegd, dan is dat het eerste dat je regelt, bijvoorbeeld via een security partner.

Veelgestelde vragen

Is een SIEM verplicht als ik MDR afneem?

Meestal zit er een vorm van verzameling en analyse in de dienst. Heb je al een SIEM, vraag dan of die wordt hergebruikt; anders betaal je twee keer voor dezelfde laag.

Kan ik klein beginnen met alleen een SIEM?

Dat kan technisch, maar het levert weinig op. Een SIEM zonder iemand die de meldingen beoordeelt, is de duurste van de drie opties omdat je wel betaalt en niets terugkrijgt.

Wanneer is een eigen SOC verstandig?

Vanaf ongeveer duizend medewerkers, of eerder wanneer je omgeving zo specifiek is dat externe partijen de context missen. Reken op vijf tot zes mensen voor doorlopende dekking.

Wat is een hybride opzet?

Zelf monitoren tijdens kantooruren en de avonden, nachten en weekenden uitbesteden. Dat is voor grotere organisaties vaak de betaalbaarste manier om toch doorlopende dekking te hebben.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes