NOC-medewerker volgt een SOC-analistenopleiding en beoordeelt netwerkmeldingen op een monitoringscherm met een docent naast zich.

Van NOC naar SOC: monitoringteams uitbreiden met securitytaken.

De stap van NOC naar SOC lijkt op papier klein. Er staat al een team dat 24/7 schermen bewaakt, drempelwaarden bewaakt en escaleert volgens vaste afspraken. De dienstroosters kloppen, de wachtdienst is geregeld, en er is een cultuur van meteen handelen. Dat is meer fundament dan de meeste organisaties hebben wanneer ze aan een SOC beginnen, en het is de reden waarom NOC naar SOC zo vaak als voor de hand liggende route wordt genoemd.

Wat de stap moeilijk maakt zit niet in de techniek en niet in de roosters. Een NOC beoordeelt of iets werkt. Een SOC beoordeelt of iets klopt. Dat verschil in vraagstelling is de hele leerweg, en het is de reden waarom NOC naar SOC een opleidingstraject vraagt en geen taakuitbreiding in een functiebeschrijving.

Beschikbaarheid tegenover intentie

Een NOC-analist werkt met een impliciete aanname: afwijkingen hebben een technische oorzaak. Die aanname klopt in verreweg de meeste gevallen en maakt het werk efficient. Een SOC-analist werkt met de omgekeerde aanname, namelijk dat achter een afwijking een intentie kan zitten. Beide houdingen zijn correct binnen hun eigen domein, en juist daarom is de omslag lastig. Bij NOC naar SOC gaat het zelden om nieuwe systemen. Je leert een tweede verklaring overwegen voor gedrag dat je al jaren ziet. Dat is een denkgewoonte, en denkgewoontes veranderen langzamer dan tooling.

Het NCSC benoemt bij het opstellen van een incidentresponsplan een analysefase waarin je vaststelt wat er gebeurd is, hoe groot het incident is en welke gegevens je verzamelt, omdat die informatie later als bewijsmateriaal kan gelden. Een NOC kent die fase in afgezwakte vorm en stopt doorgaans zodra de dienst weer draait. Het onderscheid wordt tastbaar zodra je dezelfde meldingen door beide brillen bekijkt. Hieronder staan vijf signalen die elk monitoringteam kent, met de conclusie die vanuit beschikbaarheid logisch is en de vraag die vanuit security gesteld moet worden.

Zelfde signaalWat de NOC concludeertWat het SOC vraagt
Server herstart om 03:12Geheugenprobleem, ticket voor beheerWie of wat gaf die opdracht
Piek in uitgaand verkeerBack-upvenster loopt uitWaar gaat dit verkeer naartoe
Account lockouts stijgenGebruikers vergeten wachtwoordenWordt hier een lijst afgewerkt
Nieuwe host in het netwerkRegistratie ontbreekt, opvoerenWie heeft dit aangesloten en waarom
Dienst reageert traagCapaciteit uitbreidenDraait er iets mee dat er niet hoort

In elke rij is de NOC-conclusie meestal juist. Daar zit precies het probleem: een team dat NOC naar SOC maakt zonder training blijft de statistisch waarschijnlijke verklaring kiezen, en dat is exact het gedrag waar een aanvaller op rekent. Onopvallendheid is een aanvalstechniek, geen bijverschijnsel.

MITRE ATT&CK beschrijft die technieken op basis van waargenomen aanvallen, geordend naar wat een aanvaller probeert te bereiken. Het waardevolle voor een monitoringteam is dat het kader vertrekt vanuit intentie in plaats van vanuit systeemgedrag. Wie leert lezen langs die lijn, gaat andere vragen stellen bij dezelfde grafiek. Voor een monitoringteam is dat het meest concrete leerdoel van het hele traject.

Wat je meeneemt en wat je opnieuw leert

Bij NOC naar SOC blijft meer overeind dan teams zelf verwachten. Dienstplanning en 24/7-dekking staan er al, en dat is voor veel organisaties het duurste onderdeel van een SOC. Escalatiediscipline zit erin: mensen zijn gewend om op te schalen volgens afspraak in plaats van zelf door te modderen. Kennis van de infrastructuur is aanwezig tot op poortniveau, inclusief de uitzonderingen die nergens gedocumenteerd staan. Wie hier zit, weet welke verbinding normaal is op dinsdagnacht. Dat besef van normaal is in detectiewerk letterlijk de basislijn waartegen je afwijkingen beoordeelt, en het is het duurste onderdeel om extern in te kopen.

Wat erbij moet is smaller dan een volledige opleiding tot securityspecialist, maar dieper dan een cursus van twee dagen. Het gaat om vier dingen: aanvalstechnieken herkennen, logbronnen correleren over systemen heen, onderzoek vastleggen op een manier die later standhoudt, en beoordelen wanneer je escaleert naar incidentrespons. Die vier vormen samen de kern van een tier 1- en tier 2-opleiding, en ze bepalen de doorlooptijd van NOC naar SOC als traject.

De vierde is de lastigste. Een NOC escaleert bij impact, een SOC escaleert bij verdenking, en verdenking is een oordeel dat je moet leren onderbouwen. Dat leer je door het te doen onder tijdsdruk, zoals we beschreven bij praktijkgerichte incident response-training. Een team dat deze afweging beheerst, escaleert minder vaak en met betere onderbouwing.

Waarom skills eerst komen en tooling daarna

De SOC-werkgroep van FIRST beschrijft in haar missie voor SOC-teams waar problemen vandaan komen: verschillen tussen de kennis en vaardigheden van mensen, onvoldoende ontwikkelde processen, en verkeerd begrepen of ontbrekende technologie. Die volgorde is opvallend, omdat mensen vooraan staan. De werkgroep waarschuwt ook voor een tweede effect: teams die overspoeld raken door data gaan trager detecteren en lopen tegen alertmoeheid aan.

Dat effect is bij NOC naar SOC extra scherp, omdat een monitoringteam gewend is aan hoge meldingsvolumes met lage individuele urgentie. Zet daar securityalerts naast zonder de vaardigheid om ze te wegen, en het team behandelt beide stromen op dezelfde manier. Dat is de stilste manier waarop NOC naar SOC misgaat: er verandert niets zichtbaars, alleen wordt de wachtrij langer. Hoe dat uitpakt beschreven we bij alert fatigue en burn-outpreventie, en de tooling-kant kwam aan bod bij SIEM-investeringen die stranden zonder getrainde analisten.

Het Europese kader hiervoor is de European Cybersecurity Skills Framework van ENISA, dat twaalf beroepsprofielen beschrijft met bijbehorende taken en competenties. Leg een NOC-functie naast het profiel van een operationele securityrol en het gat wordt zichtbaar, meetbaar en dus planbaar. Dat maakt NOC naar SOC een opleidingsvraag met een begin en een eind, in plaats van een ambitie zonder maat.

Dekking behouden tijdens de opleiding

Hier struikelen de meeste trajecten. Een NOC draait doorgaans met een krappe bezetting per dienst, en iedere afwezige is direct voelbaar in het rooster. Stuur je twee mensen tegelijk op opleiding, dan verschuift de last naar de rest en zakt de kwaliteit van de monitoring precies in de periode waarin je hem wilt verbeteren.

Drie manieren werken in de praktijk. De eerste is gefaseerd opleiden: telkens een persoon per kwartaal, waarbij de opgeleide collega bij terugkeer een deel van de kennisoverdracht verzorgt. Het duurt langer, alleen blijft de dienstverlening intact en groeit het niveau van het hele team mee. Voor NOC naar SOC is dit veruit het meest gekozen model.

De tweede is opleiden in de rustigste periode van je operationele jaar. Elk NOC kent die periode, en het is zelden dezelfde als de vakantieplanning. Leg beide kalenders naast elkaar voordat je startdata kiest, wat je kunt doen aan de hand van de agenda.

De derde is tijdelijke externe dekking voor de duur van het traject. Duurder per uur, alleen betaal je die kosten eenmalig terwijl de capaciteit die je opbouwt blijft. Spreek vooraf af dat de externe partij meekijkt in plaats van overneemt, zodat je team leert in plaats van wacht. Die afweging staat uitgewerkt in onze vergelijking tussen uitbesteden en intern opbouwen.

Welk leerpad past bij een monitoringteam

De opleiding SOC T1 + T2 Analyst is voor NOC naar SOC de directe route, omdat het programma precies de vier ontbrekende vaardigheden behandelt en start bij mensen zonder securityachtergrond. Voor een monitoringteam met sterke infrastructuurkennis betekent dat een vlotte start op de technische onderdelen en de meeste leertijd op beoordeling en onderzoek. Precies die verdeling maakt NOC naar SOC efficienter dan opleiden vanaf nul.

Groeit het team door naar zelfstandig onderzoek en hypothesevorming, dan ligt de opleiding SOC T3 Analyst in het verlengde. Dat is zelden het startpunt, en meestal de stap na anderhalf tot twee jaar praktijk. Waar de grens tussen de niveaus ligt, werkten we uit bij tier 1 versus tier 2.

Begin niet met iedereen. Twee opgeleide analisten die vervolgens intern kennis overdragen leveren meer op dan een oppervlakkige sessie voor het voltallige team. Hoe je die rolverdeling opbouwt staat in ons artikel over het samenstellen van een SOC-team, en het bredere groeipad in het maturity model met vijf niveaus.

Meten of de omslag werkelijk plaatsvindt

Bij NOC naar SOC zegt het aantal afgehandelde securityalerts weinig. Zinvoller is hoeveel meldingen het team zelf als verdacht aanmerkt zonder dat een tool dat label al gaf, want dat cijfer meet oordeelsvorming in plaats van doorzetsnelheid. Meet ook de kwaliteit van escalaties: hoeveel doorgezette meldingen worden door de volgende lijn als terecht beoordeeld. Een stijgend percentage betekent dat het oordeelsvermogen groeit, ook als het absolute aantal escalaties daalt.

Een derde signaal is de vraagstelling in tickets. Zie je na een traject vragen opduiken over herkomst, opdrachtgever en tijdlijn, dan is NOC naar SOC inhoudelijk geslaagd. Blijven tickets eindigen bij de technische oorzaak, dan is er een training gevolgd zonder dat de werkwijze meebewoog. Dat is het moment om bij te sturen met begeleiding op de werkvloer. Over meetbaarheid schreven we eerder een framework voor eerlijke teambeoordeling.

Een realistische eerste twaalf maanden

Zo ziet een haalbaar eerste jaar NOC naar SOC eruit. Kwartaal een: leid een persoon op en laat die tijdens de opleiding al securityrelevante meldingen apart labelen. Kwartaal twee: dezelfde persoon draait proef met een beperkte set detectieregels en bespreekt wekelijks de bevindingen met het team. Kwartaal drie: tweede persoon opleiden, eerste persoon draagt over. Kwartaal vier: securitytaken formeel in het dienstrooster opnemen, met vastgelegde escalatieafspraken richting incidentrespons. Leg in dat kwartaal ook vast welke meldingen het team zelf afhandelt en welke altijd doorgaan, want zonder die grens ontstaat er stilzwijgend een vierde dienst bovenop de bestaande drie.

Reken op twaalf tot achttien maanden voordat NOC naar SOC een team oplevert dat zelfstandig draait op tier 1-niveau. Dat is sneller dan een SOC vanaf nul opbouwen en langzamer dan de meeste leveranciers suggereren. Wat je in die periode oefent bepaalt het resultaat, en daarvoor is ons draaiboek voor incident response-oefeningen een bruikbaar vertrekpunt.

Op de pagina voor werkgevers staan de in-company mogelijkheden voor teams die dit gefaseerd willen aanpakken, en het volledige opleidingsaanbod staat per niveau geordend. Wil je bespreken hoe je dit traject in jouw dienstrooster inpast, plan dan een kennismaking.