Наразі всі знають, SIEM ринок переживає небачену раніше консолідацію, що змушує багато команд безпеки переоцінити свої поточні SIEM продукти. Тим не менш, жодна база користувачів не несе на собі основного тягаря цього хаосу більше, ніж поточний IBM QRadar On-premises SIEM користувачі. Ця клієнтська база дуже схожа на гравця третьої бази, чий контракт закінчується наприкінці року, і він під час перерви на старт (яка для всіх, хто не є фанатами MLB, приблизно на середині сезону з 162 ігор) дізнається, що керівництво не продовжить контракт. Хоча насправді жоден фронт-офі MLB, ймовірно, не зробить цього, оскільки це може вплинути на результати гравця до кінця сезону, саме це IBM фактично сказала своїй клієнтській базі QRadar On-Premises.
Отже, тепер цей вигаданий гравець третьої бази має два варіанти: виконувати найнеобхідніші завдання до кінця свого контракту та сподіватися, що хтось зацікавиться його наступного року, або ж робити все можливе, щоб покращити свою статистику до кінця року, що не тільки допомагає їхній нинішній команді, але й робить їх більш привабливими для інших менеджерів. Чудова новина для локальних користувачів QRadar полягає в тому, що їм не потрібен додатковий час у клітці для відбивання або кілька додаткових підходів у тренажерному залі. Кожен постачальник у SIEM ринок хотів би переконати їх поглянути на їхнє SIEM продукту.
На жаль, більшість SIEM Постачальники пропонують свій продукт лише з хмари, тому, якщо вам потрібно залишатися локально (див. мій блог минулого тижня, щоб дізнатися про деякі вагомі причини, чому локальне розміщення може бути правильним вибором для організації), всесвіт SIEM альтернативи швидко скорочуються. Я впевнений, що ви вже здогадалися, але так, Stellar Cyber — один з небагатьох SIEM/XDR/SecOps Постачальники платформ, чия платформа розгортається локально, постачається з хмари або керується (або спільно керується постачальником послуг управління послугами). З моменту появи новин про придбання IBM QRadar Cloud компанією Palo Alto Networks. SIEM Як повідомлялося, ми обговорювали перехід на платформу Stellar Cyber з багатьма поточними клієнтами QRadar з локальними платформами. Ось п'ять головних причин, чому клієнти QRadar з локальними платформами оцінюють Stellar Cyber:
Ми більше, ніж «просто SIEM"
Давайте дивитися правді в очі: їх безліч SIEM продукти на ринку, які, окрім кількох дзвіночків та свистків, пропонують комерціалізовані можливості безпеки. Хоча це може бути добре, якщо команда безпеки просто хоче дублювати свої сьогоднішні можливості, під час внесення змін, навіщо переходити на щось, що дає вам те, що у вас вже є, коли доступні варіанти можуть дати вам більше? Stellar Cyber включає багато можливостей безпеки, які типова SIEM не включає за замовчуванням. Хоча ви можете додати деякі з цих можливостей за додаткову плату, Stellar Cyber включає все, що ви бачите нижче, за моделлю однієї ліцензії та єдиної ціни. У наших розмовах з цими клієнтами багато хто розглядає свій потенційний перехід на Stellar Cyber як спосіб раціоналізувати деякі інші продукти у своєму стеку безпеки. (тобто перетворити лимони на смачний лимонад)
Наше виявлення загроз та машинне навчання нового рівня
Коли ви думаєте SIEM, який найсуттєвіший негатив спадає на думку першим? Якщо ви, як і більшість, уявляли собі регулярне створення десятків правил виявлення та кореляції та керування вже використовуваними правилами, щоб отримати певну користь від цього... SIEM інвестиції. Багато клієнтів QRadar, з якими ми спілкувалися, бачили наші SIEM Здатність платформи позбавляти їх необхідності керувати та створювати власні правила кореляції як суттєвий плюс. У Stellar Cyber ми використовуємо багаторежимний підхід до виявлення загроз, використовуючи кураторські правила кореляції, які ми надаємо, та наші спеціально розроблені моделі штучного інтелекту/машинного навчання для виявлення загроз. Користувачі можуть за бажанням створювати правила за допомогою нашого інтегрованого модуля пошуку загроз.
Ми також використовуємо графове машинне навчання для співвіднесення загроз та показу того, як пов'язані між собою всі пов'язані активи, користувачі, файли тощо.
Хоча проведення такого аналізу вручну може бути кумедним у ситкомі, у реальному житті це прокляття для багатьох аналітиків безпеки.
ПОЦІЛУНОК
На початку своєї кар'єри я думав, що все, що я пишу, має бути величезним. Більше завжди було кращим, на мою думку. Потім, одного разу, мій начальник сказав мені: «Ти хороший письменник, але тепер повернися назад і розріж те, що ти написав, навпіл». Я образився; як я міг позбутися чогось, що я написав? Це було «золото». Потім, неохоче, я почав різати це. І справді, коли закінчив, я розрізав зміст навпіл і не втратив нічого важливого. З того часу я завжди намагався робити все просто.
Якщо щось не потрібне, ми від цього позбавляємося. Якщо для користувача є простіший спосіб доступу до функцій платформи, ми це робимо. Коли клієнти QRadar, що використовують локальну версію, бачать наш продукт, вони зазвичай називають простоту використання основною причиною, чому вони розглядають можливість переходу на Stellar Cyber.
Полювання за Червоним Жовтнем
Один з моїх улюблених фільмів – «Полювання за Червоним Жовтнем». Якщо ви з ним не знайомі (спойлер), ось короткий синопсис (дякую ChatGPT):
«Полювання на Червоний Жовтень» – захопливий фільм часів Холодної війни про капітана радянського підводного човна Марко Раміуса, який перебігає на бік США на своєму вдосконаленому підводному човні. Аналітик ЦРУ Джек Раян має переконати американців у намірах Раміуса, уникаючи при цьому радянських військових, які налаштовані потопити корабель-ренегат.
У фільмі Джек Раян виявляє радянський підводний човен за допомогою розвідувальних звітів та супутникових знімків. Він аналізує інформацію та висуває гіпотезу, що капітан Раміус має намір дезертувати, а не розпочати атаку. Тож зрештою, мисливські здібності Джека рятують становище. У кібербезпеці полювання на загрози часто вважається «приємним» досвідом у команді. Однак у Stellar Cyber ми включили в платформу можливості полювання на загрози, що дозволяє практично будь-якому аналітику з безпеки виконувати завдання з полювання на загрози. Обговорюючи цю вбудовану можливість з локальними користувачами QRadar, вони зацікавилися її додаванням до своїх команд без збільшення ресурсів.
Я заберу своє на місці
І останнє, але не менш важливе: коли локальні користувачі QRadar розуміють, що Stellar Cyber працює з хмари, локально або під спільним (або повністю) управлінням постачальника послуг з управління послугами (MSSP), їхній рівень зацікавленості зростає до 11.
Постачальник рідко приймає стратегічне рішення підтримувати як SaaS, так і локальні версії свого продукту. Багато постачальників просто не можуть дозволити собі витрачати час і ресурси, необхідні для розробки локальних та SaaS-версій своїх продуктів, які пропонують однакові результати, тому вони обирають лише SaaS. Можете називати нас дивними, але тут, у Stellar Cyber, ми розуміємо, що команди безпеки часто повинні розгортати локально, але зазвичай залишаються без продукту або ж шукати спосіб створити SaaS-версію продукту, яка відповідає їхнім потребам. Постачальники повинні полегшувати життя команді безпеки, а не ускладнювати, тож навіщо змушувати їх проходити через різні перешкоди, щоб наш продукт працював? Тому, якщо вам потрібно розгорнути локально, ми подбаємо про вас. Як плюс, якщо ви хочете перейти до хмари в майбутньому, ви можете легко зробити це за допомогою Stellar Cyber, що не багато постачальників можуть запропонувати.
Заключні думки
Зміни в ландшафті кібербезпеки неминучі, але постачальники рідко ставлять свою клієнтську базу в таке незручне становище, як поточні локальні користувачі IBM QRadar. Якщо ви один із цих клієнтів, зв’яжіться з нами сьогодні та домовтеся про приватну консультацію, де ми зможемо показати вам, як Stellar Cyber може досягти та перевершити результати, які ви отримуєте від вашого поточного локального QRadar SIEM.


