Uit het 2025 Global SOC Survey van het SANS Institute komt naar voren dat er een aanzienlijke kloof bestaat tussen de manier waarop Security Operations Centers (SOC’s) reageren op beveiligingsmeldingen en het beleid dat zij hanteren voor het beheer van data.
Hoewel 85 procent van de SOC-analisten aangeeft dat waarschuwingen van endpoint-beveiliging doorgaans de belangrijkste aanleiding zijn om tot actie over te gaan, blijkt tegelijkertijd dat 42 procent van de SOC’s alle binnenkomende gegevens zonder duidelijke strategie opslaat in een Security Information and Event Management (SIEM)-systeem. In veel gevallen ontbreekt daarbij een plan voor het terughalen of grondig analyseren van deze data.
Het rapport is gebaseerd op de antwoorden van duizenden beveiligingsprofessionals wereldwijd en geldt als een leverancier-neutrale benchmark voor de volwassenheid van SOC’s, de gebruikte tooling en de personeelsbezetting. De onderzoekers constateren dat het merendeel van de SOC’s inmiddels continu actief is: 82 procent draait een 24/7-operatiemodel. Daarnaast geeft 73 procent van de organisaties aan dat in enige mate remote werken wordt toegestaan voor SOC-medewerkers. Op technologisch vlak maakt 42 procent van de SOC’s gebruik van AI- of machine learning-tools in de standaardconfiguratie, zonder dat deze zijn aangepast aan de specifieke omgeving of dreigingen.
Volgens de onderzoekers onderstreept dit de noodzaak voor organisaties om kritisch te kijken naar de manier waarop nieuwe technologie wordt ingezet. Zonder voldoende budget, training, tijd en integratie in bestaande workflows kan de meerwaarde van veelbelovende oplossingen beperkt blijven. Het rapport geeft daarnaast inzicht in hoe SOC’s wereldwijd zijn opgebouwd, welke functies intern worden uitgevoerd en welke onderdelen worden uitbesteed. Deze vergelijking helpt beveiligingsleiders bij het bepalen waar hun eigen SOC staat ten opzichte van andere organisaties in de sector.
