SOC-enquête over AI: instapbanen voor analisten lastiger

SOC-enquête over AI: instapbanen voor analisten lastiger

Medewerkers in security operations zeggen dat AI hun werk leuker heeft gemaakt, maar veel van hen verwachten dat de eerste stap in het vak moeilijker te zetten wordt. Dat blijkt uit een nieuwe enquête van Swimlane.

Het bedrijf ondervroeg 500 mensen die werken in security operations centers (SOC's), de teams die de systemen van een organisatie in de gaten houden en reageren op beveiligingsmeldingen. Alle respondenten werken bij organisaties die al AI gebruiken.

Bijna negen op de tien zeiden dat AI hun werk meer voldoening geeft. Ongeveer een kwart zei dat het hen heeft belemmerd in het opbouwen van securityvaardigheden. Die analisten waren net zo tevreden als de rest: 91% meldde meer werkplezier, tegenover 92% onder wie zei dat AI hen hielp leren.

Het repetitieve werk was ook de opleiding

Junior SOC-analisten leren traditioneel door herhaling. Ze werken talloze keren dezelfde phishinglokmiddelen door, jagen op bekende malwarepatronen en schrijven aan het eind van elke dienst vergelijkbare dossiernotities. Zo ontwikkelen ze gaandeweg een gevoel voor hoe normale activiteit eruitziet, en daardoor zien ze wanneer er iets niet klopt.

AI-tools nemen nu een groot deel van dat routinewerk over, en analisten zijn blij met die verandering. Tevredenheidscijfers alleen laten echter niet zien of iemand doorgroeit tot senior onderzoeker of gewoon geniet van een lichtere werkdruk terwijl de vaardigheden die nodig zijn voor promotie stilstaan. Het rapport raadt SOC-managers aan vaardigheden apart te meten, omdat junioren het meest te verliezen hebben als niemand dat doet.

Weinigen verwachten dat het loopbaanpad hetzelfde blijft

Slechts 1% van de respondenten denkt dat het loopbaanpad van analisten ongewijzigd blijft. Bij een steekproef van 500 gaat het om een handvol mensen.

De meest gehoorde verwachting is dat er nieuwe functies ontstaan rond het aansturen, controleren en coördineren van AI-systemen. Bijna de helft verwacht dat instapfuncties moeilijker te bemachtigen worden, ofwel omdat werkgevers meer kennis en ervaring gaan vragen, ofwel omdat er minder gelegenheid is om die ervaring op te doen. Slechts een klein deel verwacht dat traditionele functies simpelweg krimpen.

Bij elkaar opgeteld wijzen de antwoorden op een klem. Het dossierwerk dat AI overneemt, is precies het werk waarmee nieuwkomers vroeger de basis leerden. Als de eisen bij werving stijgen terwijl die oefening verdwijnt, zal iemand de opleiding bewust moeten inrichten.

AI-uitvoer controleren is inmiddels routine

Analisten zeggen dat een steeds groter deel van hun dag opgaat aan het controleren van wat de AI heeft opgeleverd, en ze hebben vertrouwen in die rol. Meer dan negen op de tien zeiden een onjuist of onvolledig advies te kunnen herkennen.

Respondenten zeiden het vaakst op hun eigen oordeel te vertrouwen wanneer het bewijs dat ze voor zich hebben botst met het antwoord van de AI, of wanneer het opvolgen van een advies bedrijfsprocessen of kritieke systemen zou kunnen verstoren. Weinigen zeiden met de AI mee te gaan tenzij die duidelijk ongelijk heeft.

Hun grootste zorg bij breder AI-gebruik is dat analisten te zwaar op de adviezen gaan leunen, net iets hoger gerangschikt dan het blootstellen van gevoelige gegevens. Een analist die de redenering van de AI zelden hoeft te controleren, krijgt minder oefening in het opmerken wanneer die ernaast zit.

Leidinggevenden zien een verdere uitrol

Leidinggevenden en uitvoerende medewerkers beantwoordden dezelfde vragen anders, waarbij leidinggevenden steevast positiever waren. Driekwart van de leidinggevenden omschreef AI als breed ingezet binnen meerdere securityfuncties, tegenover ongeveer de helft van de uitvoerders. Leidinggevenden meldden ook vaker herinrichting van functies, meer capaciteit en meer tevredenheid.

De twee groepen kwamen van verschillende organisaties, dus het verschil bewijst niet dat managers hun eigen teams verkeerd inschatten. Het laat wel zien dat de mensen die doorgaans de investeringsprioriteiten bepalen een overgang beschrijven die verder gevorderd is dan wat uitvoerders rapporteren.

Ook de omvang van het bedrijf speelde mee. Respondenten bij bedrijven met 10.000 of meer werknemers meldden half zo vaak een flinke sprong in tevredenheid als die bij middelgrote bedrijven.

Formele functiewijzigingen gekoppeld aan tevredener analisten

Ongeveer vier op de tien respondenten zeiden dat hun organisatie de analistenfuncties formeel heeft herschreven rond werk met meer toegevoegde waarde. Een vergelijkbaar deel zei dat hun taken zonder formele wijziging zijn opgeschoven.

Onder wie een formele herinrichting kreeg, zei 71% dat AI hun tevredenheid aanzienlijk heeft verhoogd. Zonder herinrichting zakte dat cijfer naar 29%. De enquête kan niet aantonen dat de herinrichting het verschil veroorzaakte, en organisaties die de tijd nemen om functiebeschrijvingen te herschrijven, kunnen ook op andere punten verschillen.

Een vastgelegde herinrichting bepaalt wat analisten nu doen, hoe ze worden beoordeeld en hoe ze doorgroeien. Het geeft managers ook een duidelijke plek om bij te houden of medewerkers leren, los van de vraag of ze tevreden zijn. Het cijfer van 91% onder analisten die zich belemmerd voelen, laat zien waarom die tweede meting ertoe doet.

Het grotere geheel

De uitkomsten suggereren dat het probleem van de SOC-talentpijplijn eerder minder zichtbaar wordt dan beter. Hoge tevredenheidsscores kunnen een vaardigheidskloof verhullen die pas jaren later aan het licht komt, wanneer organisaties op zoek gaan naar senior onderzoekers en minder mensen vinden die de basis met de hand hebben geleerd.

Dat is van belang omdat de dreiging niet afneemt. Recente berichtgeving liet zien dat het aantal gemelde kwetsbaarheden verdubbelt nu AI misbruik versnelt en zelfs dat een autonome AI-agent DIVD binnendrong. Verdedigers die de conclusies van een AI kunnen bevragen, zijn waarschijnlijk eerder meer nodig dan minder. Ook elders krijgt het welzijn van personeel aandacht, nu US Cyber Command opdracht kreeg werk te maken van de mentale gezondheid van operators, maar deze enquête geeft aan dat welzijn en groei in vaardigheden als afzonderlijke zaken moeten worden gevolgd.

Het is de moeite waard om in de gaten te houden of werkgevers gestructureerde opleidingstrajecten gaan opzetten voor SOC's die met AI werken, en of de kloof tussen hoe leidinggevenden en uitvoerders de uitrol beschrijven kleiner begint te worden.