Події 0
Ua
En
Події 0
Результат пошуку:
Cribl інтегрує CardinalOps: нові можливості для модернізації SIEM - image 1

Cribl інтегрує CardinalOps: нові можливості для модернізації SIEM 

Компанія Cribl оголосила про придбання CardinalOps — рішення для агентної інженерії виявлення (Agentic Detection Engineering). У компанії називають цю угоду важливим кроком до створення відкритої альтернативи традиційним SIEM-платформам.

За словами Cribl, сучасні команди кібербезпеки стикаються одразу з кількома викликами. Обсяг телеметричних даних постійно зростає, ІТ-інфраструктури стають дедалі складнішими та більш розподіленими, загрози розвиваються швидше, а бюджети на кібербезпеку не встигають за цими змінами. У результаті організації змушені збирати все більше даних, витрачати більше ресурсів на їхню обробку та підтримку інструментів, однак це не гарантує кращого рівня захисту.

Cribl інтегрує CardinalOps: нові можливості для модернізації SIEM  - зображення 1
НОВИЙ ПІДХІД

Чому традиційний підхід до SIEM більше не працює

Протягом багатьох років ринок рухався за однаковою моделлю: більше журналів подій, більше інструментів, більше правил виявлення і, відповідно, вищий рівень безпеки. На практиці цей підхід призвів до іншого результату. Організації отримали складніші інфраструктури, вищі витрати та значне операційне навантаження, але так і не змогли бути впевненими, що їхні механізми виявлення реально працюють.

Саме тому Cribl робить ставку на переосмислення самої архітектури операцій із кібербезпеки. Ми впевнені, що замовникам потрібна платформа, яка вимагатиме централізувати всі дані та оплачувати їхнє зберігання й індексацію. Натомість вони очікують більш відкритого підходу, який дозволить використовувати вже наявну інфраструктуру, модернізуючи її поступово та без прив’язки до одного постачальника.

ПЛАТФОРМА CRIBL

Від телеметрії до ефективного виявлення

До придбання CardinalOps платформа Cribl уже забезпечувала повний цикл роботи з телеметрією. Вона дозволяє збирати, аналізувати, трансформувати, маршрутизувати, зберігати та використовувати телеметричні дані в різних середовищах.

Особливістю платформи є її відкритість і незалежність від конкретних виробників. Замовники можуть працювати з різними інструментами безпеки, при цьому не перебудовувати всю інфраструктуру навколо одного рішення.

Важливою складовою цієї архітектури є федеративний підхід до роботи з даними. Замість того щоб переносити всю телеметрію до єдиного централізованого сховища, платформа дозволяє виконувати пошук і аналіз безпосередньо там, де ці дані вже знаходяться. Це допомагає зменшити витрати, уникнути дублювання інформації та зберегти гнучкість інфраструктури. Саме на цю основу тепер накладаються можливості CardinalOps.

СІНЕРГІЯ РІШЕНЬ

Як CardinalOps доповнює платформу Cribl

CardinalOps використовує ШІ для безперервної оцінки та вдосконалення механізмів виявлення загроз. Рішення зіставляє наявні засоби захисту з реальними тактиками й техніками кіберзловмисників, допомагаючи організаціям об’єктивно оцінити рівень покриття та виявити прогалини.

Платформа автоматизує процеси інженерії виявлення: знаходить несправні або надмірно «шумні» правила, виявляє відсутні механізми виявлення та допомагає ефективніше використовувати вже наявні інструменти безпеки. У поєднанні з можливостями Cribl щодо керування телеметрією в масштабах підприємства CardinalOps забезпечує безперервний контроль якості виявлення, допомагаючи швидше перетворювати телеметричні дані на практичні висновки та підвищувати загальний рівень кіберзахисту.

CardinalOps допомагає:

  • оцінювати рівень покриття загроз;
  • знаходити прогалини у механізмах виявлення;
  • виявляти несправні правила;
  • знаходити правила, що створюють надмірний інформаційний шум;
  • автоматизувати значну частину процесів інженерії виявлення;
  • підвищувати ефективність уже наявних засобів захисту.

У Cribl зазначають, що саме цей компонент довгий час залишався відсутньою ланкою між телеметрією та реальними результатами роботи SOC.

ЕФЕКТИВНІСТЬ ТЕЛЕМЕТРІЇ

Дані є, а ефективного виявлення немає

Одним із ключових аргументів на користь придбання CardinalOps стали результати власних досліджень компанії. У середньому організації вже сьогодні збирають достатньо телеметрії, щоб охопити близько 90% технік MITRE ATT&CK. Водночас системи SIEM мають механізми виявлення лише приблизно для 21% цих технік.

Інша проблема полягає в тому, що приблизно 13% правил SIEM працюють некоректно. Причинами можуть бути зміни схем даних, модифікація фільтрів або невідповідність моделей даних і типів подій. У таких випадках механізми виявлення можуть перестати працювати без будь-яких очевидних ознак для аналітиків. Саме цей розрив між обсягом зібраної телеметрії та реальними можливостями виявлення є головною проблемою сучасних SIEM-рішень.

«Сьогодні організації шукають комплексний підхід, який допоможе ефективно працювати з телеметрією, підвищувати якість виявлення загроз і водночас контролювати витрати. Поєднання можливостей Cribl і CardinalOps дозволяє рухатися саме в цьому напрямку. Ми бачимо великий потенціал цього рішення для ринку, адже воно дає змогу модернізувати існуючі SOC без необхідності повністю перебудовувати інфраструктуру або відмовлятися від уже впроваджених засобів захисту».

Олексій Найда
Cribl BDM, iITD
Cribl інтегрує CardinalOps: нові можливості для модернізації SIEM  - зображення 2
quote background
quote circle

Не ще один SIEM, а інший підхід

CardinalOps не є новим SIEM і не замінює його як окремий продукт. Натомість рішення додає одну з ключових функціональних складових сучасних операцій із кібербезпеки — безперервну інженерію виявлення.

У поєднанні з телеметричною платформою Cribl це дозволяє сформувати повний цикл роботи: від збору та оптимізації даних до постійного вдосконалення механізмів виявлення. Саме цей підхід Cribl називає початком нового покоління SIEM — відкритого, модульного та побудованого на вже існуючій телеметричній інфраструктурі замовника.

Покращення покриття без створення нової закритої платформи

Однією з ключових можливостей CardinalOps є постійний аналіз рівня покриття механізмів виявлення відповідно до фреймворку MITRE ATT&CK.

Рішення автоматично зіставляє наявні правила з техніками атак, визначає прогалини, перевіряє працездатність правил і пропонує рекомендації щодо створення нових механізмів виявлення. При цьому підтримується робота з уже впровадженими SIEM- та EDR-рішеннями, що дозволяє організаціям підвищувати ефективність захисту без відмови від існуючих інструментів.

У результаті команди кібербезпеки отримують більш повне уявлення про власний стан захищеності, можуть швидше знаходити слабкі місця та оцінювати, наскільки їхні механізми виявлення відповідають сучасним загрозам.

Cribl інтегрує CardinalOps: нові можливості для модернізації SIEM  - зображення 3

Менше витрат без втрати ефективності

Ще одним напрямом, який Cribl вважає принципово важливим, є оптимізація витрат на роботу з даними. Компанія підкреслює, що інтеграція CardinalOps не означає необхідності збирати ще більше телеметрії або переносити всю інформацію до нового централізованого сховища.

Навпаки, дані пропонується обробляти ще до того, як вони почнуть створювати додаткові витрати. Телеметрія може маршрутизуватися відповідно до конкретних сценаріїв використання — для виявлення загроз, кореляції подій, розслідувань, забезпечення відповідності вимогам або майбутніх AI-сервісів.

Водночас CardinalOps допомагає контролювати, щоб механізми виявлення, які використовують ці дані, залишалися ефективними навіть після змін інфраструктури чи джерел інформації. Таким чином організації більше не змушені обирати між економією ресурсів і якістю захисту.

ВИСНОВОК

Від телеметрії до інтелектуального виявлення загроз

У Cribl називають придбання CardinalOps одним із ключових кроків у розвитку власної AI Platform for Telemetry. Компанія прагне пропонувати відкриту архітектуру, яка поєднує керування телеметрією, безперервну інженерію виявлення та можливість використовувати вже існуючу інфраструктуру замовника.

Інтеграція технологій CardinalOps вже розпочалася. У перспективі вона має сформувати повноцінну відкриту альтернативу традиційним SIEM-архітектурам, побудовану на принципах модульності, федеративної роботи з даними та незалежності від конкретних постачальників. Це дозволить організаціям ефективніше модернізувати свої операції з кібербезпеки, зменшуючи складність інфраструктури, оптимізуючи витрати та підвищуючи якість виявлення сучасних загроз.

iITD є офіційним дистрибутором Cribl, що допомагає партнерам і замовникам впроваджувати сучасні рішення для роботи з телеметрією та модернізації операцій із кібербезпеки.

Наша команда готова продемонструвати можливості платформи Cribl, розповісти про нові функції CardinalOps та допомогти оцінити, як рішення може посилити саме вашу інфраструктуру.

НОВИНИ

Актуальні новини на вашу тему

Усі новини
Усі новини