Een kwart van de cybersecurityleiders noemt beperkte organisatiebrede zichtbaarheid als de voornaamste belemmering voor effectieve security operations. Dat blijkt uit het tiende jaarlijkse SOC-onderzoek van het SANS Institute. Personeelstekorten en onvoldoende automatisering volgen op enige afstand.
Volgens het onderzoek beschikken de meeste organisaties wel over de benodigde securitytools, maar ontbreekt het aan integratie tussen die systemen. Voor SOC-teams resulteert dat dagelijks in grote hoeveelheden niet-verbonden meldingen en een gebrek aan gedeelde context om snel op dreigingen te reageren. Christopher Crowley, Senior Instructor bij SANS Institute, geeft aan dat het probleem niet zit in het aantal tools, maar in het creëren van een samenhangend overzicht over teams heen die ieder eigen prioriteiten hebben.
Kloof tussen management en werkvloer
Het onderzoek signaleert een hardnekkig verschil in perceptie tussen leidinggevenden en uitvoerende medewerkers. Zo stelt 59% van de cybersecurityleiders dat het management veel aandacht besteedt aan het werven en behouden van SOC-personeel. Onder security professionals op de werkvloer deelt slechts 32% die mening — een verschil van 27 procentpunten dat in alle voorgaande edities van het onderzoek zichtbaar was.
Dit betekent in de praktijk dat beslissingen over werving en personeelsbehoud vaak worden genomen door leidinggevenden met een aanzienlijk positiever beeld van de situatie dan de professionals die dagelijks de security operations uitvoeren.
Threat intelligence beperkt strategisch ingezet
Ook op het gebied van threat intelligence constateert het SANS Institute een kloof. Hoewel 74% van de cybersecurityleiders dreigingsinformatie inzet voor security operations en threat hunting, gebruikt slechts 26% diezelfde informatie om budget- en investeringsbeslissingen te onderbouwen. Dreigingsinzichten die dagelijks richting geven aan het werk van analisten spelen daarmee nauwelijks een rol bij strategische keuzes over toekomstige investeringen.
Crowley stelt dat deze patronen niet nieuw zijn, maar dat tien jaar aan data laten zien hoe weinig er verandert. Organisaties die de kloof weten te dichten, behandelen deze kwesties als concrete operationele problemen in plaats van algemene managementvraagstukken.
Human capital als financieringsknelpunt
Uit het onderzoek blijkt verder dat 75% van de cybersecurityleiders erkent dat technologie alleen effectief is wanneer gekwalificeerde professionals die ondersteunen. Tegelijkertijd noemt diezelfde groep menselijk kapitaal als de grootste beperking bij het financieren van cybersecurityprioriteiten. Het SANS Institute concludeert dat veel organisaties het belang van personeel weliswaar onderkennen, maar moeite hebben die overtuiging te vertalen naar concrete budgetten en investeringen.