- Een SOC is de functie: de mensen, processen en tooling die dreigingen opsporen en erop reageren. MDR is een dienstverleningsmodel dat die functie levert zonder dat u een eigen team bouwt.
- Eén 24/7-plek intern dekken vraagt vijf tot zes analisten zodra u rekening houdt met verlof, ziekte en ploegendienst, niet één persoon op een rooster.
- MDR-tarieven voor Nederlandse mkb-organisaties liggen doorgaans tussen de €7 en €18 per gebruiker per maand, ruim onder de kosten van één interne SOC-analist voordat er ook maar één tool bij komt.
- Detectie- en responssnelheid telen zwaarder dan de featurelijst: vraag een leverancier naar hun gemiddelde detectie- en reactietijd, en wat ze mogen doen zonder op uw goedkeuring te wachten.
- MDR vervangt dreigingsmonitoring en -respons. Het vervangt geen patchbeheer, helpdesk of algemeen IT-beheer, de meeste organisaties hebben nog steeds beide nodig.
Wat een SOC daadwerkelijk doet
Een Security Operations Center (SOC) is de functie binnen een organisatie die continu op zoek is naar beveiligingsdreigingen en erop reageert zodra er een opduikt. Het is geen ruimte, geen product en geen los stukje software, al bouwen grote ondernemingen soms wel een fysieke ruimte ervoor. Het is de combinatie van mensen, vastgelegde processen en technologie die dag en nacht samenwerken.
Een werkend SOC doet vier dingen in een doorlopende cyclus. Het verzamelt logs en telemetrie van endpoints, netwerkapparatuur, cloudplatforms en applicaties, meestal via een Security Information and Event Management-platform (SIEM). Het correleert die data om afwijkingen zichtbaar te maken. Het triageert de meldingen die daaruit voortkomen, om echte dreigingen te scheiden van ruis. En het onderzoekt en reageert op de meldingen die uiteindelijk echt blijken te zijn, van een geïsoleerd geïnfecteerde laptop tot een actieve inbraak.
Dit zelf bouwen betekende traditioneel analisten aannemen, een SIEM licentiëren en ploegendiensten draaien om nachten en weekenden te dekken. Dat is een aanzienlijke investering, wat verklaart waarom de meeste organisaties onder enterprise-schaal nooit een eigen SOC hebben gehad totdat managed alternatieven de functie als dienst beschikbaar maakten.
Wat MDR is, en hoe het verschilt van een SOC
Managed Detection and Response (MDR) is een dienst van een leverancier die de SOC-functie levert met de eigen analisten en tooling van de leverancier in plaats van die van u. De meeste MDR-diensten draaien op een Endpoint Detection and Response-agent (EDR) die op uw apparaten wordt geïnstalleerd, soms uitgebreid met cloud- en identiteitssignalen als Extended Detection and Response (XDR). De analisten van de leverancier houden vierentwintig uur per dag in de gaten wat die tooling naar boven brengt, en handelen ernaar.
Het onderscheid dat ertoe doet is respons, niet monitoring. Genoeg diensten noemen zichzelf MDR terwijl ze alleen alarmeren: een analist ziet iets verdachts en e-mailt uw IT-team een ticket. Echte MDR omvat vooraf afgesproken bevoegdheid om te handelen zonder op dat gelezen bericht te wachten, een gecompromitteerd apparaat isoleren van het netwerk, een kwaadaardig proces beëindigen, of een gecompromitteerd account uitschakelen, binnen minuten in plaats van uren.
Vraag de leverancier, voordat u iets tekent, precies te beschrijven wat ze op uw netwerk mogen doen zonder u eerst te bellen, en wat wel uw goedkeuring vereist. Een dienst die altijd wacht op akkoord voordat er iets gebeurt, is monitoring met een supportlijn, geen MDR. De waarde van MDR zit in de minuten die het bespaart om 03:00 's nachts wanneer niemand wakker is om iets goed te keuren.
SOC vs MDR vs MSSP vs SIEM
Deze vier termen worden losjes en door elkaar gebruikt, wat leveranciersvergelijkingen onnodig lastiger maakt. Ze beschrijven verschillende lagen van hetzelfde vraagstuk.
Waarom de meeste organisaties geen eigen 24/7 SOC kunnen bouwen
De rekensom van doorlopende dekking ondermijnt de meeste interne plannen nog voordat het tooling-budget ter sprake komt. Eén plek doorlopend dekken vraagt meer dan één persoon op een rooster. Zodra u rekening houdt met vakantiedagen, ziekteverzuim, weekenden en het feit dat niemand veilig elke nachtdienst kan blijven draaien, heeft een echt robuuste 24/7-plek vijf tot zes analisten nodig, niet één.
In Nederland verdient een junior SOC-analist doorgaans €35.000–45.000. Een Tier 2-analist die echt onderzoek kan doen, niet alleen meldingen afvinken, ligt op €55.000–70.000. Een Tier 3-analist of teamlead die daadwerkelijke incidenten kan afhandelen, zit op €75.000–100.000 of hoger. Vermenigvuldig zelfs de onderkant van die bandbreedte met het aantal medewerkers dat nodig is voor doorlopende dekking, en de loonkosten alleen al overschrijden een ton voordat er één tool is aangeschaft.
Tooling komt bovenop die personeelskosten. SIEM-licenties worden doorgaans geprijsd op basis van het datavolume dat wordt verwerkt, en de kosten schalen mee met de omvang van uw omgeving in plaats van vast te blijven. EDR-licenties worden per endpoint geprijsd. Threat intelligence-feeds, case management-software en escalatietooling voor pikettdiensten komen daar nog bij. Niets hiervan is optioneel als de SOC daadwerkelijk moet functioneren in plaats van alleen op papier te bestaan.
Tegen die achtergrond liggen MDR-tarieven voor Nederlandse mkb-organisaties doorgaans tussen €7 en €18 per gebruiker per maand, afhankelijk van scope en responsafspraken, en soms hoger wanneer een strikte SLA of dekking voor een gereguleerde sector vereist is. Voor de meeste organisaties onder de paar honderd medewerkers is dat het verschil tussen een dienst die betaalbaar is en een functie die nooit van de grond komt.
Wat een goede MDR-dienst daadwerkelijk omvat
Prijspagina's laten MDR-diensten inwisselbaar lijken. In de praktijk zit het verschil tussen een sterke en een zwakke leverancier op zes punten.
Echte 24/7/365-dekking. Niet "gemonitord tijdens kantooruren met een piketdienst als escalatie", maar analisten die dag en nacht meldingen bekijken, inclusief feestdagen.
Een beheerde EDR- of XDR-agent. De leverancier installeert, tunet en onderhoudt de detectietechnologie zelf, in plaats van te verwachten dat uw IT-team een agent op elk apparaat gezond houdt.
Threat hunting, niet alleen meldingen afhandelen. De sterkste leveranciers zoeken proactief naar tekenen van compromittering die geautomatiseerde regels missen, in plaats van te wachten tot een tool een melding afvuurt.
Vooraf afgesproken bevoegdheid om in te grijpen. Een gedocumenteerde, ondertekende lijst van acties die de leverancier mag uitvoeren zonder u eerst te bellen: een host isoleren, een account uitschakelen, een kwaadaardig domein blokkeren.
Rapportage met context. Een maandrapport dat uitlegt wat er is onderzocht en waarom het ertoe deed, geen pagina met aantallen meldingen zonder verhaal erbij.
Een duidelijke overdracht naar herstel. MDR detecteert en damt in. Een gecompromitteerde machine herbouwen, de omgeving resetten en het onderliggende gat repareren dat het incident mogelijk maakte, is doorgaans het werk van uw IT-team of MSP. Weet waar die grens ligt voordat u hem nodig heeft.
De metrieken die goede MDR onderscheiden van een dashboard
Twee cijfers doen er meer toe dan welke featurelijst dan ook: gemiddelde detectietijd (MTTD) en gemiddelde reactietijd (MTTR). MTTD meet hoe lang een dreiging onopgemerkt in uw omgeving zit. MTTR meet hoe lang het duurt om een dreiging in te dammen zodra deze is gevonden. Vraag elke leverancier om beide cijfers, op schrift, en wees op uw hoede voor een leverancier die ze niet kan overleggen.
Deze cijfers zijn niet academisch. Onderzoek zoals het jaarlijkse Cost of a Data Breach Report van IBM laat consistent zien dat datalekken die langer duren om te herkennen en in te dammen, organisaties aanzienlijk meer kosten, waarbij de gemiddelde doorlooptijd voor herkenning en indamming de afgelopen jaren doorgaans boven de 200 dagen uitkwam bij bedrijven zonder effectieve detectie. (IBM Cost of a Data Breach Report) Een leverancier wiens MTTR in minuten wordt gemeten in plaats van uren is geen marketingdetail, het is precies de reden om voor MDR te betalen in plaats van te vertrouwen op logbeoordeling achteraf.
De vraag is niet of u monitoring nodig heeft. Elke organisatie genereert al de logs. De vraag is of er om 03:00 's nachts iemand kijkt, en wat diegene mag doen als er iets mis is.
Hoe u een MDR-leverancier beoordeelt
Zodra shortlist-leveranciers allemaal 24/7-dekking en een snelle respons claimen, scheiden deze vragen de leveranciers die het waarmaken van de leveranciers die het alleen beschrijven.
Wat mag u doen zonder mij eerst te vragen? Zorg dat de bevoegdheid om in te grijpen op schrift staat voordat u tekent. Een vaag antwoord hierop is het grootste alarmsignaal in een MDR-beoordeling.
Welk percentage van de meldingen krijgt menselijke beoordeling? Een leverancier die vrijwel volledig op geautomatiseerde triage leunt met minimaal menselijk toezicht, lijkt meer op een gemonitorde tool dan op een managed service.
Waar zit het SOC, en hoeveel analisten staan er 's nachts in dienst? Vraag hier rechtstreeks naar in plaats van een marketingclaim te accepteren. Een minimale nachtploeg verandert wat "24/7" in de praktijk betekent.
Kan het inwerken op wat u al gebruikt? Als u al een EDR-agent, cloud-logging of identity provider heeft, controleer dan of de leverancier daarmee kan werken in plaats van een volledige vervanging af te dwingen.
Wat gebeurt er na indamming? Bevestig wie het herstel- en herbouwwerk doet zodra een dreiging is ingedamd, en zorg dat die partij vooraf benoemd en beschikbaar is, niet iets dat u tijdens een incident nog moet uitzoeken.