SIEM versus SOAR: wat is het verschil en heb je beide nodig?

Beveiligingsteams krijgen te maken met meer waarschuwingen, meer tools en meer gegevens dan ooit tevoren. Het probleem is niet een gebrek aan inzicht. Het is de kloof tussen het besef dat er iets niet klopt en het vermogen om daar snel genoeg iets aan te doen om echt verschil te maken.

Zowel SIEM als SOAR pakken die uitdaging aan, maar vanuit verschillende invalshoeken. SIEM laat je zien wat er gebeurt. SOAR beslist wat ermee moet gebeuren. Inzicht in waar het ene ophoudt en het andere begint, is van fundamenteel belang voor het opzetten van een beveiligingsoperatie die schaalbaar is, of je nu een intern SOC runt, de beveiliging voor klanten beheert als MSP, of werkt met een overbelast IT-team.

De SIEM-tool van Kaseya verwerkt dagelijks zo’n 500 miljoen beveiligingsgebeurtenissen voor MSP’s en IT-teams wereldwijd, met ingebouwde functies voor geautomatiseerde reacties, waardoor we direct kunnen zien waar de kloof tussen detectie en reactie zich in de praktijk voordoet.

Wat is het verschil tussen SIEM en SOAR?

SIEM en SOAR zijn beide onmisbaar voor moderne beveiligingsactiviteiten, maar ze dienen fundamenteel verschillende doelen. Het ene is een platform voor detectie en inzicht. Het andere is een systeem voor respons en automatisering. Voordat we ingaan op de verschillen, is het nuttig om te begrijpen wat elk van beide systemen precies doet.

Beheer van beveiligingsinformatie en -gebeurtenissen (SIEM)

SIEM vormt de aggregatie- en correlatie-laag van een beveiligingsoperatie. Het haalt log- en gebeurtenisgegevens op uit uw gehele IT-omgeving, waaronder endpointsen, servers, firewalls, cloudplatforms, identiteitssystemen en SaaS-toepassingen, zet deze om in een uniform formaat en past correlatieregels toe om verdachte patronen als geprioriteerde waarschuwingen aan het licht te brengen.

In wezen geeft SIEM antwoord op twee vragen: wat is er gebeurd en wanneer? Het vormt de basis voor detectie waarop alle andere onderdelen van een beveiligingsstack steunen. Daarnaast zorgt het voor naleving van regelgeving door de loggegevens te bewaren die vereist zijn door regelgevingskaders zoals HIPAA, PCI-DSS, AVG en SOC 2, en door de bijbehorende, voor audits geschikte rapporten te genereren.

Als SIEM nog nieuw voor je is of als je een uitgebreid overzicht wilt van hoe het werkt en waar je op moet letten bij het kiezen van een oplossing, dan biedt onze gids ‘Wat is SIEM?’ een compleet beeld van het onderwerp.

Beveiligingscoördinatie, automatisering en respons (SOAR)

SOAR gaat verder waar SIEM ophoudt. De term werd in 2015 door Gartner geïntroduceerd om platforms te beschrijven die de responszijde van beveiligingsactiviteiten automatiseren en coördineren. Waar SIEM gericht is op detectie en inzicht, richt SOAR zich op actie.

Een SOAR-platform maakt verbinding met uw bestaande beveiligingstools, waaronder SIEM, endpointbeveiliging, firewalls, identiteitssystemen en ticketplatforms, en maakt gebruik van die koppeling om vooraf gedefinieerde responsworkflows, zogenaamde playbooks, uit te voeren. Wanneer er een SIEM-waarschuwing wordt geactiveerd, kan het SOAR-platform de waarschuwing automatisch aanvullen met context uit feeds met dreigingsinformatie, controleren of het getroffen systeem cruciaal is, een apparaat in quarantaine plaatsen, een IP-adres blokkeren, inloggegevens resetten, een ticket aanmaken en de betreffende analist op de hoogte stellen – en dat allemaal voordat een medewerker zelfs maar naar het scherm heeft gekeken.

De drie pijlers van SOAR sluiten naadloos aan bij de naam van de organisatie:

  • Onder ‘orkestratie’ wordt de integratielaag verstaan, die uiteenlopende tools met elkaar verbindt zodat ze gecoördineerd kunnen samenwerken.
  • Onder automatisering wordt verstaan: het uitvoeren van repetitieve, op regels gebaseerde taken zonder handmatige tussenkomst.
  • Onder 'respons' worden de gestructureerde draaiboeken verstaan waarin wordt vastgelegd hoe specifieke soorten incidenten worden afgehandeld, vanaf de detectie tot en met de beheersing en documentatie.

Het praktische resultaat is een verkorting van de gemiddelde responstijd (MTTR). Organisaties die SOAR gebruiken, melden steevast dat de responstijden voor routinematige incidenten zijn gedaald van uren naar minuten, omdat de handmatige overdrachten die de respons vertragen, zijn vervangen door geautomatiseerde workflows die binnen enkele seconden worden uitgevoerd.

SIEM versus SOAR: de belangrijkste verschillen

SIEM en SOAR zijn nauw met elkaar verbonden en worden vaak door elkaar gehaald, deels omdat het verschil tussen beide steeds kleiner wordt naarmate moderne platforms functies van beide opname. Toch blijven de belangrijkste verschillen van belang voor iedereen die tussen beide moet kiezen of moet beslissen hoe ze moeten worden ingezet.

In de onderstaande tabel worden de belangrijkste verschillen weergegeven op de aspecten die in de praktijk het meest van belang zijn.

SIEMSOAR
HoofdfunctieBeveiligingsgegevens verzamelen, koppelen en analyserenIncidentrespons automatiseren en coördineren
De kernvraag is beantwoordWat is er gebeurd en wanneer?Wat moeten we hieraan doen?
GegevensinvoerLog- en gebeurtenisgegevens uit de IT-infrastructuurWaarschuwingen van SIEM en andere beveiligingstools
UitvoerWaarschuwingen met prioriteit voor beoordeling door analistenGeautomatiseerde acties en casusdocumentatie
Menselijke betrokkenheidAnalisten onderzoeken waarschuwingen handmatigVerderop worden routinematige stappen door automatisering afgehandeld
Compliance-functieBewaring van logbestanden en rapportageAudittrajecten van geautomatiseerde acties
Typische beperkingHet verwerken van het grote aantal waarschuwingen vergt veel tijd van de analistenAfhankelijk van detectie in de bovenstroomse fase voor triggers
Complexiteit van de implementatieUitgebreide afstemming en integratie van gegevensbronnenOntwerp van het draaiboek en integratie van tools

Detectie versus reactie

Het belangrijkste verschil is functioneel van aard. SIEM identificeert bedreigingen door loggegevens te analyseren en een waarschuwing te geven wanneer patronen overeenkomen met correlateregels of gedragsnormen. Het blijft beperkt tot het genereren van de waarschuwing. SOAR neemt het stokje over waar SIEM ophoudt: het verwerkt die waarschuwing en voert automatisch een gestructureerde responsworkflow uit. Analisten omschrijven SIEM als de ‘ogen’ van het SOC en SOAR als de ‘handen’.

Gegevensbronnen

SIEM verwerkt onbewerkte loggegevens uit alle bronnen in de omgeving. SOAR verwerkt doorgaans bewerkte waarschuwingen, die het uit SIEM en andere beveiligingstools haalt in plaats van onbewerkte logbestanden. Hierdoor is SOAR afhankelijk van een betrouwbare detectielaag stroomopwaarts. Zonder nauwkeurige, goed afgestemde SIEM-waarschuwingen reageert de SOAR-automatisering op onjuiste invoer en levert dit onbetrouwbare resultaten op.

Mate van automatisering

SIEM is grotendeels afhankelijk van analisten. Het genereert waarschuwingen, maar het onderzoeken van die waarschuwingen, het bepalen van de te volgen koers en het uitvoeren van een reactie vereisen nog steeds menselijk inzicht. SOAR automatiseert de routinematige reactiestappen, waardoor menselijke aandacht kan worden gereserveerd voor beslissingen die context of inzicht vereisen. Voor teams die grote hoeveelheden waarschuwingen moeten verwerken, is dit verschil bepalend voor het verschil tussen een duurzame bedrijfsvoering en burn-out.

Naleving en audit

Beide tools dragen bij aan de naleving van de regelgeving, maar op verschillende manieren. SIEM zorgt voor het bewaren van logbestanden en realtime monitoring, zoals voorgeschreven door de regelgeving. SOAR genereert audittrails via geautomatiseerde acties, waardoor precies wordt vastgelegd wat er in reactie op elk incident is gedaan en wanneer. Samen voldoen ze zowel aan de vereisten op het gebied van detectie als aan die op het gebied van documentatie van de reactie.

Hoe SIEM en SOAR samenwerken

De meest effectieve beveiligingsorganisaties hoeven niet te kiezen tussen SIEM en SOAR. Ze zetten beide achtereenvolgens in, waarbij SIEM gegevens aan SOAR doorgeeft om zo een zogenaamde ‘closed-loop’-detectie- en responscyclus te creëren.

Zo werkt die cyclus in de praktijk. Het SIEM-systeem verzamelt continu log- en gebeurtenisgegevens uit de hele omgeving. Wanneer de correlatie-engine een verdacht patroon identificeert, genereert deze een waarschuwing met prioriteit. Die waarschuwing wordt doorgestuurd naar het SOAR-platform, dat deze ontvangt en onmiddellijk het juiste playbook uitvoert. Geautomatiseerde verrijkingsstappen worden binnen enkele seconden uitgevoerd: het IP-adres wordt vergeleken met feeds van dreigingsinformatie, het betreffende gebruikersaccount wordt opgehaald bij de identiteitsprovider, de recente activiteit van het apparaat wordt bekeken en de ernst wordt beoordeeld. Als de verrijkte waarschuwing de drempel voor geautomatiseerde inperking overschrijdt, isoleert het SOAR-platform het apparaat, blokkeert het het IP-adres of reset het de inloggegevens zonder te wachten op goedkeuring van een analist. Er wordt een ticket aangemaakt, de analist wordt op de hoogte gesteld met de volledige context al bijgevoegd en het incident wordt gedocumenteerd.

Het resultaat is dat de analist een volledig aangevuld en vooraf gesorteerd incident ontvangt in plaats van een onbewerkte melding. De responstijd neemt af. De meldingsmoeheid neemt af. De analist besteedt zijn tijd aan de zaken die menselijk oordeel vereisen, en niet aan het repetitieve sorteerwerk dat door automatisering wordt afgehandeld.

Stel je een phishing-scenario voor. Een medewerker klikt op een schadelijke link. Het SIEM-systeem detecteert ongebruikelijk authenticatiegedrag en ongebruikelijke patronen in de gegevenstoegang vanuit het account van die gebruiker en genereert een waarschuwing. Het SOAR-playbook wordt geactiveerd: de link wordt getoetst aan dreigingsinformatie, de e-mail wordt uit de mailbox gehaald en in quarantaine geplaatst in alle betrokken inboxen, de inloggegevens van de gebruiker worden gereset en er wordt een ticket aangemaakt met de volledige tijdlijn van activiteiten die al is samengesteld. Tegen de tijd dat de analist de zaak bekijkt, is de directe schade beperkt en kan het onderzoek op een solide basis van start gaan.

SIEM of SOAR: welke is voor jou de juiste keuze?

Voor organisaties die zich nog in een vroeg stadium van hun beveiligingsontwikkeling bevinden, staat SIEM doorgaans voorop. Je kunt geen automatische reactie instellen op een waarschuwing die je niet op betrouwbare wijze kunt genereren. Voordat je in SOAR investeert, is het de moeite waard om je af te vragen of je detectielaag nauwkeurige, goed afgestemde waarschuwingen genereert waarop een playbook met vertrouwen kan reageren. Een SOAR-platform dat is gebaseerd op slecht afgestemde SIEM-waarschuwingen vergroot het probleem in plaats van het op te lossen.

Voor de meeste organisaties is de juiste aanpak om eerst een SIEM-systeem te implementeren, dit zo te finetunen totdat de betrouwbaarheid van de waarschuwingen hoog genoeg is om erop te vertrouwen, en vervolgens SOAR-automatisering in te voeren voor de waarschuwingstypen die goed bekend zijn en veelvuldig voorkomen. Begin met de meest repetitieve workflows met het laagste risico: het beoordelen van phishing-pogingen, het blokkeren van mislukte inlogpogingen en het blokkeren van bekende IP-adressen. Test de playbooks aan de hand van echte incidenten. Bouw van daaruit verder uit.

Dat gezegd hebbende, hangt de beslissing ook af van de capaciteit van het team. Als je een klein beveiligingsteam hebt dat niet realistisch gezien elke melding handmatig kan onderzoeken, is het pleidooi voor SOAR al in een vroeg stadium sterk, omdat het alternatief een systematisch gebrek aan reactie is. De SOAR-markt weerspiegelt deze realiteit: volgens Grand View Research groeit de wereldwijde SOAR-markt met een samengesteld jaarlijks groeipercentage (CAGR) van 15,8% en zal deze naar verwachting in 2030 een omvang van 4,11 miljard USD bereiken, grotendeels aangedreven door organisaties van elke omvang die de responswerkzaamheden willen automatiseren die hun teams handmatig niet kunnen bijhouden.

Voor MSP’s die de beveiliging in meerdere klantomgevingen beheren, is de afweging nog duidelijker. Het gelijktijdig toepassen van consistente, gedocumenteerde responsprocedures bij tientallen klanten is alleen haalbaar met automatisering. Een goed opgesteld SOAR-playbook zorgt ervoor dat bij elk incident de best practices worden toegepast, zonder dat er bij elke stap toezicht van een analist nodig is.

Heb je zowel SIEM als SOAR nodig?

Voor de meeste organisaties met meer dan een handvol endpointsen en enige noemenswaardige nalevingsverplichtingen is het praktische antwoord ja, hoewel dit niet per se in de vorm van twee afzonderlijke gelicentieerde producten hoeft te zijn.

De reden hiervoor is structureel. Bij een SIEM-systeem zonder SOAR moet elke melding die wordt geactiveerd door een mens worden onderzocht, waarna moet worden besloten wat er moet gebeuren. In omgevingen waar dagelijks duizenden gebeurtenissen plaatsvinden, is dat onhoudbaar. Analisten raken overbelast, de reactietijden worden langer en de belangrijke meldingen gaan verloren in de massa.

SOAR zonder SIEM kampt met het omgekeerde probleem. SOAR is een responsengine die betrouwbare triggers nodig heeft. Zonder een goed afgestemde detectielaag die deze engine van informatie voorziet, heeft het niets om op te reageren.

In de praktijk hoeven organisaties niet altijd twee afzonderlijke platforms aan te schaffen en te beheren. Veel moderne SIEM-tools beschikken tegenwoordig standaard over SOAR-gerelateerde functies, met ingebouwde regels voor geautomatiseerde reacties, workflows in de stijl van playbooks en casemanagement, waardoor de behoefte aan een op zichzelf staande SOAR-tool afneemt. Dit is met name relevant voor MSP’s en kleinere IT-teams, waar de operationele lasten van het onderhouden van twee afzonderlijke systemen niet haalbaar zijn.

In mei 2025 publiceerde CISA richtlijnen voor organisaties over de implementatie van SIEM en SOAR, waarin het de geïntegreerde inzet van beide functies formeel aanbeveelt en opmerkt dat automatiseringslagen inmiddels worden beschouwd als basisvereisten voor volwassen beveiligingsactiviteiten, en niet langer als optionele extra’s.

Breng detectie en respons samen met Kaseya SIEM

SIEM en SOAR bieden een oplossing voor aan elkaar grenzende, maar toch verschillende problemen. SIEM vormt de detectielaag en geeft aan wat er in uw omgeving gebeurt. SOAR vormt de responslaag en bepaalt wat er vervolgens moet gebeuren. Door deze systemen achtereenvolgens in te zetten, overbruggen ze de kloof waar elk beveiligingsteam vroeg of laat mee te maken krijgt: de tijd tussen het moment waarop een dreiging wordt gedetecteerd en het moment waarop daadwerkelijk actie wordt ondernomen.

Voor de meeste organisaties zijn daarvoor geen twee afzonderlijke platforms, twee contracten en twee sets regels nodig. Wat nodig is, is een SIEM met een geavanceerde, ingebouwde geautomatiseerde respons. Dat geldt met name voor MSP’s en kleine IT-teams, waar de operationele lasten van het beheren van SIEM en SOAR als afzonderlijke systemen vaak niet haalbaar zijn gezien het beschikbare personeelsbestand.

Kaseya SIEM is precies op dat model gebaseerd. Het combineert platformoverschrijdende correlatie van bedreigingen uit meer dan 60 gegevensbronnen met geautomatiseerde responsregels die inperkingsmaatregelen uitvoeren, waaronder het blokkeren van accounts, het isoleren van apparaten en het markeren van aflopende sessies, zonder dat daarvoor een apart SOAR-platform nodig is. De responsregels worden geïmplementeerd en bijgewerkt door het team van Kaseya, zodat teams profiteren van automatisering zonder de voortdurende last van het intern opstellen en afstemmen van playbooks. Voor teams die meer controle willen, zijn de regels volledig configureerbaar.

De 24/7 SOC-dekking die in Kaseya SIEM is ingebouwd, houdt in dat wanneer geautomatiseerde reacties de routinematige stappen afhandelen, er nog steeds een menselijke analist beschikbaar is voor escalaties. Automatisering verwerkt de grote hoeveelheid gegevens. Mensen nemen de beslissingen waarvoor een beoordeling nodig is. Voor teams die beoordelen waar SOAR in hun systeemstack past, is dat de vraag die ze zich als eerste moeten stellen: vereist de automatisering die u nodig hebt een op zichzelf staand platform, of is er een SIEM nodig dat al is ontworpen om te reageren?

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees meer
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees meer
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees meer