今では誰もが知っている SIEM 市場はかつてないほどの統合化を経験しており、多くのセキュリティチームが現在のセキュリティ体制を再評価する必要に迫られています。 SIEM 製品です。とはいえ、現在のIBM QRadarオンプレミスほどこの混乱の矢面に立たされているユーザーベースはありません。 SIEM ユーザーです。この顧客基盤は、年末に契約満了を迎える三塁手が、オールスターブレイク(MLBファン以外の方のために説明すると、162試合のシーズンのほぼ半分が過ぎた頃)に経営陣から契約延長の申し出がないことを知った時のようなものです。実際には、MLBのフロントオフィスがそのようなことをすることはないはずです。なぜなら、選手のシーズン残りのパフォーマンスに影響を与える可能性があるからです。しかし、IBMはQRadar On-Premisesの顧客基盤に、基本的にこのようなことを伝えています。
この架空の三塁手には、3つの選択肢があります。残りの契約期間中は最低限のプレーしかしず、来年誰かが獲得に興味を示してくれることを期待するか、残りの契約期間中はできる限りの努力をして成績を伸ばすかです。後者は現在のチームにとってプラスになるだけでなく、他の監督にとっても魅力的になります。QRadarオンプレミスユーザーにとって素晴らしいのは、バッティングセンターで余分な時間を使ったり、ウェイトルームで数セット余分にトレーニングしたりする必要がないことです。 SIEM 市場は彼らに彼らの製品を見てもらいたいと願っています SIEM 製品。
残念ながら、ほとんど SIEM ベンダーはクラウドからのみ製品を提供するため、オンプレミスを維持する必要がある場合(オンプレミスが組織にとって適切な選択である正当な理由については、先週の私のブログを参照してください)、 SIEM 選択肢は急速に縮小しています。もうお分かりでしょうが、Stellar Cyberは数少ない選択肢の一つです。 SIEM/XDR/SecOpsプラットフォームベンダーは、オンプレミス、クラウド、またはマネージド(もしくはMSSPによる共同マネージド)で展開可能なプラットフォームを提供しています。パロアルトネットワークスによるIBM QRadar Cloudの買収のニュース以来、 SIEM これまで、多くのQRadarオンプレミスのお客様とStellar Cyber Platformへの移行について協議してきました。QRadarオンプレミスのお客様がStellar Cyberを評価する主な5つの理由は次のとおりです。
私たちは「単なる SIEM
正直に言うと、 SIEM 市場には、いくつかの追加機能以外はコモディティ化されたセキュリティ機能を提供する製品が数多く存在します。セキュリティチームが既存の機能を単に複製したいだけであれば、これは良いことですが、変更を加える際には、既存の機能を提供する製品ではなく、より多くの機能を提供できる選択肢があるにもかかわらず、なぜ既存の機能を提供する製品に移行する必要があるのでしょうか?Stellar Cyberには、一般的な製品にはない多くのセキュリティ機能が搭載されています。 SIEM デフォルトでは含まれていません。これらの機能の一部は追加料金で追加できる場合もありますが、Stellar Cyberには以下に示すすべての機能が単一ライセンス、単一価格モデルで含まれています。お客様との話し合いの中で、多くのお客様がStellar Cyberへの移行を、セキュリティスタック内の他の製品の一部を合理化する手段として捉えています(つまり、レモンを美味しいレモネードに変えるようなものです)。
脅威検出と機械学習の次世代レベル
考えるとき SIEMでは、まず頭に浮かぶ最も重大なマイナス点は何でしょうか?多くの人と同じように、あなたは数十もの検出ルールと相関ルールを定期的に作成し、すでに使用されているルールを管理して、何らかの価値を確実に得ることをイメージしていたのではないでしょうか。 SIEM 投資です。私たちが話を聞いたQRadarの顧客の多くは、 SIEM このプラットフォームの大きな利点は、ユーザーが独自の相関ルールを管理・作成する必要がないことです。Stellar Cyberでは、厳選された相関ルールと専用AI/MLモデルを組み合わせたマルチモードアプローチで脅威を検知します。ユーザーは、統合された脅威ハンティングモジュールを使用して、必要に応じてルールを作成することができます。
また、グラフ機械学習を使用して脅威を相関させ、関連するすべての資産、ユーザー、ファイルなどがどのように関連しているかを表示します。
この種の分析を手動で行うことは、コメディでは面白いかもしれませんが、現実の世界では多くのセキュリティアナリストにとって悩みの種です。
KISS
キャリアの初期には、自分が書いたものはすべて長大でなければならないと考えていました。多ければ多いほど良いと常に思っていました。ある日、上司が私にこう言いました。「君は優れたライターだが、今、戻って書いたものを半分にカットしなさい。」私は腹を立てました。自分が書いたものを捨てるなんて、あり得ない。それは「金」だったのですから。そして、しぶしぶ、それを切り分け始めました。案の定、終わったとき、内容を半分にカットしましたが、重要なものは何も失われませんでした。そのときから、私は常に物事をシンプルに保つように努めてきました。
必要のないものは削除します。ユーザーがプラットフォームの機能にアクセスするより簡単な方法があれば、それを実行します。QRadar オンプレミスのお客様が当社の製品をご覧になると、Stellar Cyber への移行を検討する主な理由として、使いやすさを挙げることが多いです。
レッドオクトーバーを追え
私の好きな映画の 1 つは「レッド オクトーバーを追え」です。この映画を知らない方のために (ネタバレ注意)、短いあらすじをご紹介します (ChatGPT さん、ありがとうございます)。
「レッド・オクトーバーを追え」は、ソ連の潜水艦艦長マルコ・ラミウスが最新鋭の潜水艦で米国に亡命する様子を描いた、冷戦時代のスリリングな映画です。CIAアナリストのジャック・ライアンは、反逆船を沈めようと決意しているソ連から逃れながら、ラミウスの意図を米国人に納得させなければなりません。
映画では、ジャック・ライアンが諜報報告書と衛星画像からソ連の潜水艦を発見します。彼は情報を分析し、ラミアス艦長は攻撃を開始するのではなく亡命するつもりであると仮定します。そして、ジャックのハンティング能力が最終的に窮地を救うのです。サイバーセキュリティでは、脅威ハンティングはチームに「あればよい」専門知識であると見なされることがよくあります。しかし、Stellar Cyber では、脅威ハンティング機能をプラットフォームに組み込んでおり、事実上すべてのセキュリティアナリストが脅威ハンティングタスクを実行できます。この組み込み機能について QRadar オンプレミスのユーザーと話し合うと、リソースを増やすことなくチームに追加できることに興味をそそられます。
私はオンプレミスで受け取ります
最後になりますが、QRadarオンプレミスのユーザーが、Stellar Cyberがクラウド、オンプレミス、またはMSSPによる共同管理(または完全管理)で機能することを理解すると、関心レベルは11に上がります。
ベンダーが自社製品の SaaS バージョンとオンプレミス バージョンの両方をサポートするという戦略的な決定を下すことはめったにありません。多くのベンダーは、同じ結果をもたらす自社製品のオンプレミス バージョンと SaaS バージョンを提供するために必要な時間とリソースを費やす余裕がないため、SaaS のみを選択しています。奇妙と思われるかもしれませんが、Stellar Cyber では、セキュリティ チームがオンプレミスで展開しなければならないことが多いものの、通常は製品がないまま放置されるか、ニーズを満たす製品の SaaS バージョンを作成する方法を考え出さなければならないことを認識しています。ベンダーはセキュリティ チームの作業を楽にすべきであり、難しくすべきではありません。では、なぜ当社の製品を機能させるために彼らに苦労を強いる必要があるのでしょうか。したがって、オンプレミスで展開する必要がある場合は、当社が対応します。さらに、将来クラウドに移行したい場合も、Stellar Cyber なら簡単に移行できます。これは、多くのベンダーが提供できるものではありません。
閉じた思考
サイバーセキュリティ環境の変化は避けられませんが、ベンダーが現在のIBM QRadarオンプレミスユーザーのような顧客基盤を不快な立場に置くことはめったにありません。もしあなたがそのような顧客の一人なら、 今日私達に連絡してください プライベートコンサルテーションを設定して、Stellar Cyberが現在のQRadarオンプレミスから得られる成果をどのように達成し、それを上回ることができるかをお見せします。 SIEM.


