Security Analyst vs Security Engineer: Waar zit het echte verschil?
Een praktische uitleg van hoe security analyst en security engineer rollen werkelijk verschillen in dagelijks werk, vaardigheden en carrièrepaden.
De titels worden in vacatures door elkaar gebruikt, maar het dagelijks werk is echt anders. Als je een richting kiest om naar toe te studeren, bespaar je jezelf maanden door niet achter de verkeerde certificaten en vaardigheden aan te gaan.
Wat een analyst de hele dag doet
Een security analyst brengt het meeste van hun tijd door met monitoren, triagen en onderzoeken. Dat betekent naar een SIEM kijken (Splunk, Sentinel, QRadar), alert queues bewerken, en bepalen of een gemarkeerd proces op een werkstation een fout alarm is of het begin van een incident. Een groot deel van het werk is bevindingen duidelijk opschrijven zodat een manager of een klant zonder security achtergrond begrijpt wat er gebeurd is.
Tier 1 analisten triagen. Tier 2/3 analisten graven dieper — proces trees ophalen, EDR telemetry checken in iets als CrowdStrike of Defender for Endpoint, logs correleren op firewalls en identity providers om een tijdlijn op te bouwen. Het werk is van nature reactief: iets gebeurt, je vindt uit wat het betekent en wat je eraan moet doen.
Een typische takenlijst voor een analyst: alerts van de nacht doorlopen, fout alarmen sluiten met gedocumenteerde argumentatie, een verdachte PowerShell uitvoering escaleren, een runbook aanpassen nadat een nieuw phishing patroon verschijnt, en deelnemen aan een incident call. Het is onderzoeks- en communicatieintensief werk.
Wat een engineer werkelijk bouwt
Een security engineer bouwt en onderhoudt de systemen waar de analyst op vertrouwt. Dat is detectieregels schrijven in Sigma of KQL, een SIEM afstemmen zodat het queue niet overspoelt met ruis, EDR agents uitrollen en configureren op 5.000 endpoints, of een phishing response playbook automatiseren in een SOAR platform als Tines of Cortex XSOAR.
Engineers werken ook stroomopwaarts van incidenten: cloud configs hardenen in AWS of Azure, netwerk segmentatie opzetten, Terraform schrijven om security group regels af te dwingen, CI/CD pipelines patchen zodat secrets niet in git history lekken. Veel engineering werk is onzichtbaar totdat het faalt — niemand merkt een goed geconfigureerde WAF regel op, maar iedereen merkt het op als die ontbreekt.
Waar een analyst vraagt "wat gebeurde hier," vraagt een engineer "hoe voorkomen we dat dit soort dingen gebeurt, of kunnen we het minstens sneller oppikken volgende keer." Engineers schrijven vaker code — Python voor automatisering, soms Go of Rust voor tooling, YAML en Terraform voor infrastructuur.
Vaardigheden die de twee werkelijk scheiden
Analisten hebben sterke patroonherkenning nodig, vlotheid in log analyse, en het vermogen om incident reports onder tijdsdruk te schrijven. Tools: Splunk SPL, Wireshark, basis malware triage, MITRE ATT&CK mapping. Certificaten die goed passen: Security+, CySA+, GCIH, soms richting GCFA voor dieper forensics werk.
Engineers moeten werkelijk dingen bouwen: scripting (Python, Bash), infrastructure-as-code, API integratie tussen security tools, en genoeg systems/network kennis om te weten waarom een regel production breekt. Certificaten hier richten zich op GCED, cloud security certs (AWS Security Specialty, AZ-500), en uiteindelijk OSCP als de rol naar offensief-gerelateerd neigt.
De overlap is echt — een goeie analyst leert hun eigen enrichment queries te scripten, en een goeie engineer moet nog steeds logs kunnen lezen om te weten of hun detectie werkelijk afvuurt. Maar het zwaartepunt verschilt: analisten leven in de alert queue, engineers leven in de config files en code repos.
Carrièrepaden en hoe mensen tussen deze rollen bewegen
De meeste mensen beginnen als analyst omdat SOC rollen meer entry-level posities aannemen en de leercurve je leert wat "normaal" is in een echte omgeving. Die basis is belangrijk zelfs als je uiteindelijk wilt engineeren.
Van Tier 1 analyst is een gangbaar pad Tier 2/3 analyst, dan ofwel threat hunter ofwel detection engineer, wat een echte hybride rol is die detecties schrijft op basis van wat analisten zien gemist in de queue. Vanaf daar bewegen sommigen volledig naar security engineering (platforms bouwen) of architecture (hele security programma's ontwerpen).
Engineers komen soms helemaal uit een ander hoekje — software developers of sysadmins die security specialisatie oppikken in plaats van in een SOC te starten. Dat pad slaat de alert-vermoeidheid fase over maar kan gaten achterlaten in incident response instincten.
Welke kant moet je eerst op gaan
Als je van onderzoeken, schrijven en puzzels oplossen onder druk houdt, begin aan analyst kant. Als je liever code schrijft en root causes fixt dan alerts najaagt, richt je op engineer kant, maar verwacht wat analyst-gerelateerde ervaring nodig te hebben om geloofwaardig te zijn — niemand vertrouwt een detectie die je bouwde als je nooit een alert queue zelf hebt bewerkt.
Beiden paden convergeren uiteindelijk op senior niveaus, waar het werk minder gaat om de titel en meer om het hele attack surface te begrijpen. Korra Studio heeft segmenten over SOC workflows, SIEM query writing, en cloud security engineering fundamentals die het waard zijn om te verkennen als je de dagelijkse tooling voor beide tracks van dichtbij wilt zien.
Geschreven met AI-ondersteuning, herzien en gepubliceerd door Michal Pilch (CISSP), Korra Studio.
Dit is één aantekening uit de kennisbasis van Korra Studio — het platform koppelt elk onderwerp aan 1-op-1 mentoring.
Gratis beginnenarrow_forward