Zscaler heeft Agentic SOC geïntroduceerd, een nieuwe aanpak voor security operation centers (SOC) die gebruikmaakt van kunstmatige intelligentie-agenten om waarschuwingen te analyseren, incidenten te onderzoeken en automatische antwoorden te activeren. Het platform combineert de beveiligingstelemetrie van Zscaler met modellen van OpenAI en Anthropic, Zero Trust-controles en gegevens van third-party tools. Het bedrijf bevestigt dat het systeem wereldwijd beschikbaar is.
De kernpunten van Zscaler Agentic SOC in 30 seconden
- Zscaler zet gespecialiseerde agents in voor classificatie, onderzoek, verdicts en incidentrespons.
- Het platform benut de telemetrie van ongeveer 750 miljard Zero Trust-transacties per dag, zo meldt het bedrijf.
- Het kan geïnfecteerde gebruikers isoleren, command-and-control-communicaties blokkeren en zijwaartse bewegingen beperken.
- Zscaler werkt met modellen van OpenAI en Anthropic naast eigen threat intelligence.
- Het systeem ondersteunt informatie en acties afkomstig van derde partij beveiligingshulpmiddelen.
Deze aanpak adresseert een bekend probleem binnen SOC’s: meer detectietools verzamelen betekent niet automatisch meer capaciteit voor het onderzoeken van waarschuwingen die ze genereren.
SIEM, EDR, XDR, cloudbeveiliging, identiteitsbeheer, firewalls en andere platforms genereren voortdurend events die analisten moeten correleren om te bepalen wat er gebeurd is en welke actie passend is. Generatieve AI wordt al gebruikt om incidenten samen te vatten of te ondersteunen bij onderzoek, maar Zscaler wil een stap verder gaan.
Agentic SOC is ontworpen met agents die specifieke delen van het SecOps-proces kunnen uitvoeren, van initiële classificatie tot diepgaand onderzoek naar de oorzaak en het activeren van herstelmaatregelen.
Het verschil is aanzienlijk. Een assistent kan adviseren een kwaadaardige verbinding te blokkeren. Een systematische agent kan, wanneer geautoriseerd en geconfigureerd, beschikbare tools gebruiken om binnen de responsflow direct actie te ondernemen.
Dit verhoogt uiteraard ook de behoefte aan controls, traceerbaarheid en toezicht.
Van alert onderzoeken naar ingrijpen in de infrastructuur
Zscaler verdeelt het werk over gespecialiseerde agents die verschillende taken uitvoeren.
In plaats van één model dat alles afhandelt, kan het platform verschillende functies toewijzen aan diverse agents: van alertclassificatie en onderzoek tot het uitspreken van een verdict en het activeren van responsprocedures.
Het schematische overzicht ziet er als volgt uit:
| Fase van het incident | Functie van Agentic SOC |
|---|---|
| Ontvangst van signalen | Verzamelt telemetrie van eigen en derden |
| Correlatie | Koppelt identiteit, netwerk, endpoint, cloud en andere signalen |
| Triagedatum | Geeft prioriteit aan mogelijke incidenten |
| Onderzoek | Reconstrueert ketens en zoekt de oorzaak |
| Verdict | Beoordeelt de gedetecteerde activiteit |
| Reactie | Kan activaties voor containment uitvoeren |
| Threat hunting | Voert continue threat hunts uit |
| Monitoring | Combineert agents met menselijke analisten en experts |
Een kernonderdeel is de zogenaamde Data-rich Context Graph, die verantwoordelijk is voor het in realtime relateren van Zero Trust-telemetrie aan gegevens uit andere systemen.
Het idee is om een incident te reconstrueren als een keten in plaats van een verzameling losse waarschuwingen.
Een verdachte login, een verbinding met een kwaadaardig domein en het later uitvoeren van een remote management tool kunnen als losse gebeurtenissen worden gezien, tenzij ze worden gekoppeld aan gebruikers, apparaten, applicaties en netwerkverbindingen. Het relateren hiervan kost doorgaans veel tijd tijdens een onderzoek.
Hier biedt Zscaler een voordeel door gebruik te maken van haar positie in het netwerk. Het bedrijf meldt dat het ongeveer 750 miljard Zero Trust-transacties per dag verwerkt. Dit cijfer is afkomstig van Zscaler en betekent niet dat al die operaties incidenten zijn of dat alle data voor elk agent toegankelijk is.
Het laat zien dat het product telemetrie gebruikt die al door de infrastructuur van Zscaler gaat, als context om potentieel kwaadaardige activiteiten te onderzoeken.
OpenAI en Anthropic ondersteunen de werking van het SOC
Zscaler bevestigt dat het samenwerkt met OpenAI en Anthropic voor het leveren van geavanceerde modellen binnen Agentic SOC.
Het bedrijf presenteert het systeem niet als één enkel eigen model dat alles kan, maar als een architectuur die externe modellen combineert met eigen threat intelligence, Zero Trust-telemetrie en gespecialiseerde agents.
Volgens Zscaler versterkt deze combinatie de diepgang van het redeneerproces, de nauwkeurigheid en de verklaarbaarheid, in tegenstelling tot het afhankelijk zijn van één model. Deze bewering moet nog in praktijk worden getest, en het gebruik van meerdere modellen garandeert niet per se dat fouten of valse positieven worden voorkomen.
Het integreren van externe modellen brengt belangrijke operationele vragen mee voor CISOs.
Het is niet genoeg te weten dat een SOC AI gebruikt. Het is cruciaal te weten welke informatie elk model ontvangt, waar het wordt verwerkt, hoelang gegevens worden bewaard, welke acties het agent kan uitvoeren en welke mechanismen er zijn om automatische beslissingen te controleren of te stoppen.
Dit is vooral relevant wanneer AI niet meer beperkt is tot het samenvatten van informatie.
Agentic SOC kan via Zscaler controls implementeren om containment-acties uit te voeren. Voorbeelden die het bedrijf noemt zijn onder meer geïnfecteerde gebruikers isoleren, command-and-control-communicatie blokkeren en sommige zijwaartse bewegingen verhinderen.
Ook kan het systeem acties activeren in third-party producten.
Het vermogen om de cyclus van detectie tot reactie te sluiten, verschilt significant van een chatbot gekoppeld aan SIEM’s en brengt ook meer risico’s met zich mee.
Een onjuiste reactie die slechts als tekst verschijnt, kost een analist tijd. Maar een fout die een account blokkeert of een communicatie onderbreekt, kan een legitieme dienst verstoren.
Daarom vereist automatisering binnen een SOC aparte beleidslijnen, afhankelijk van de actie. Het blokkeren van een hoogvertrouwde domein, het deactiveren van een beheerderaccount of het isoleren van een productieserver hebben verschillende implicaties.
Agentic SOC betekent niet dat analisten overbodig worden
Hoewel Zscaler spreekt over “snelheid van een machine” in de context van reacties, blijft de menselijke expertise een essentieel onderdeel van het systeem.
Het bedrijf combineert haar agents met de diensten van experts van Zscaler en Red Canary voor onderzoek en threat hunting.
Deze hybride aanpak weerspiegelt waarschijnlijk beter het huidige gebruik van agents in cybersecurity dan een volledige vervanging van het SOC.
Herhalende taken met veel gestructureerde context zijn goede kandidaten voor automatisering: het verrijken van IP-adressen, het reconstrueren van gebruikersactiviteiten, het raadplegen van meerdere systemen, het correleren van indicatoren, het samenstellen van tijdlijnen of het uitvoeren van vooraf goedgekeurde procedures.
Voor andere beslissingen is meer voorzichtigheid geboden.
| Taak | Potentieel voor automatisering | Operationeel risico |
|---|---|---|
| Indicatoren verrijken | Hoog | Laag |
| Incident samenvatten | Hoog | Laag |
| Waarschuwingen correleren | Hoog | Gemiddeld |
| Gerelateerde activiteiten zoeken | Hoog | Gemiddeld |
| Prioriteit toewijzen | Middel/hoog | Gemiddeld |
| Kwaadaardige domeinen blokkeren | Hoog met beleid | Gemiddeld |
| Endpoint isoleren | Voorwaardelijk | Hoog |
| Gebruiker blokkeren | Voorwaardelijk | Hoog |
| Dienst onderbreken | Supervisie aanbevolen | Zeer hoog |
De tabel is geen officiële classificatie van Zscaler, maar een praktische manier om de impact van verschillende automatiseringsmogelijkheden binnen een SOC te illustreren.
De kernvraag is niet slechts wat het agent kan doen, maar wat automatisch mag gebeuren zonder menselijke goedkeuring.
Dit aspect wordt steeds belangrijker naarmate beveiligingsplatformen meer agents krijgen die zelfstandig acties kunnen ondernemen. Organisaties zullen hun permissies moeten beheren zoals ze doen met service-accounts: minimale privileges, logs, scheiding van taken en duidelijke goedkeuringsmechanismen.
De context wordt de kern van het SOC
Agentic SOC verbindt ook twee traditioneel gescheiden domeinen: blootstelling en reactie.
Zscaler stelt voor om informatie over kwetsbaarheden, aanvalssurface en configuraties te combineren met signalen die optreden tijdens een incident.
Zo kan de prioriteit van een alert worden aangepast op basis van de context.
Een kritieke kwetsbaarheid is bijvoorbeeld niet altijd urgent in een geïsoleerd systeem, maar wel als diezelfde kwetsbaarheid wordt gevonden in een systeem dat recent verdachte activiteit vertoont of direct van internet toegankelijk is. Evenzo wordt een anomaly detectie relevanter afhankelijk van de kwetsbaarheden die aanwezig zijn.
De platformbenadering moet gegevens samenbrengen voor een vollediger beeld voordat een onderzoek wordt gestart.
Zscaler benadrukt dat haar agents kunnen rekenen op meer dan tien jaar ervaring in SOC-operaties, MDR en threat hunting, naast expertise uit duizenden klantomgevingen. Dit is een beschrijving van de ontwikkelgeschiedenis en niet van de pure effectiviteit.
ThreatLabz, het onderzoeks team van Zscaler, wijst op toenemende technieken voor het ontwijken van detectie zoals het gebruik van legitieme services voor aanvallen, misbruik van authentieke remote beheer tools en aanvallen via browsers.
In dergelijke scenario’s kan het onvoldoende zijn om enkel te vertrouwen op een signature. Het koppelen van identiteit, gedrag en communicatie van systemen kan extra inzicht bieden.
De komst van agents in het SOC brengt de traditionele beveiligingsprincipes niet teniet: segmentatie, minimale privileges, identiteitscontrole, bescherming tegen exfiltratie, vulnerability management en Zero Trust blijven essentieel om een aanvaller te beperken.
AI versnelt onderzoek en voert procedures uit, maar een snel agent kan niet opwegen tegen een infrastructuur met te hoge permissies of te vrije segmentatie.
Zscaler Agentic SOC mikt op een branche die steeds meer probeert om generatieve AI te gebruiken voor operationeel nut, weg van het louter ondersteuning bieden aan analisten. De volgende strijd tussen platformen zal niet alleen gaan om detectiekracht, maar om hoeveel context kan worden verzameld, welke acties kunnen worden geautomatiseerd en in hoeverre agents autonoom kunnen opereren zonder operationeel risico te verhogen.
via: zscaler
