沙巴

English日本語

安全治理平台+

Gartner:2018年SIEM(安全信息与事务治理)市场分析


颁布功夫 2019-03-12   起源:51CTO博客作者叶蓬  


2018年12月3日,Gartner正式对表颁布了2018年SIEM市场魔力象限分析汇报。新的市场竞争格局根基成型,SIEM产品越来越注沉威胁检测和响应,尤其是新型的检测步骤和响应方式。所谓新型检测步骤特指UEBA,及其他高级安全分析步骤(如NTA、EDR、糊弄、威胁捕猎等);所谓响应方式特指Gartner提出的SOAR(Security Orchestration, Automation and Response)。


汇报显示,SIEM目前属于成熟市场,并且竞争极度强烈。全球SIEM市场从2016年的20亿美元上升到了2017年的21.8亿美元(注:这些数字相较于去年的预测有所降落,以最新的为准)。SIEM市场的首要驱动力时威胁治理,其次是安全监控与合规治理。相对欠成熟的亚太和拉美地域的SIEM增长率远远高于在北美和欧洲市场。


从销量上看,重要还是集中在Splunk、Arcsight、IBM、LogRhythm和McAfee身上。


2018年的SIEM MQ矩阵如下图所示:


沙巴(中国)网站有限公司官网


对比一下2017年的矩阵:


沙巴(中国)网站有限公司官网


能够发现:


1)辅导者中三强职位相对不变:经过三年的功夫,SIEM市场三强IBM、Splunk、LogRhythm的第一集团优势已经形成,不论其它厂商进出辅导者象限,他们三家的职位根基不变。若是稍微调研一下这三家公司的SIEM产品,其实也会发展其产品战术有诸多类似之处,那就是在高级安全分析领域出格器沉UEBA,在安全响应领域出格器沉SOAR,同时出格器沉云推算环境下的SIEM利用场景,纷纷推出面向云推算的SIEM,并提供支持MSSP和SaaS的版本。而IBM还在利用市场领域与Splunk发展强烈的抢夺,Splunk的利用市场模式也已经被好多SIEM厂商所仿效,而这也是Splunk可能称霸三强的主题竞争力。而从自身产品的全面性角度来看,IBM的职能显然更全,除了高级安全分析和安全响应,还有专门的NTA、弱点治理、风险治理。在高级安全分析领域,除了有盛行的UEBA,还整合了Watson的AI职能。Splunk的职能覆盖面固然不全,但他的优势还是基于早前基于利用市场构建起来的盛开生态。LogRhythm则紧跟Gartner对SIEM市场发展趋向的研判,自建了UEBA和SOAR职能,同时开发了EDR和NTA探针,从而加强了威胁检测能力。


2)UEBA成为SIEM的关键职能:若是说基于规定的关联分析是SIEM的主题职能,那么UEBA就是SIEM的关键职能。凭据Gartner的预测,到2020年,80%的SIEM产品都将具备UEBA职能。届时,UEBA生怕就成为SIEM的另一个主题职能了。也正由于如此,目前位居辅导象限的所有SIEM厂商都具备了UEBA职能。而其它SIEM厂商也都纷纷引入UEBA职能,不论是自研还是OEM。而在这些厂商中,最引人瞩目确当属凭借UEBA起身的Exabeam和Securonix杀入了SIEM的辅导者象限。从2017年两家厂商初次入围SIEM MQ到今年位列辅导者象限,可见Gartner对其青睐有加。由于这两家厂商成立功夫较短,因而他们的基础架构相对于其它家都要更为先进,且没有汗青包袱。而老牌的厂商则要么面对老架构向新架构转型的疾苦,要么面对同时守护新老两套架构的麻烦。而除了UEBA职能及其凭仗的底层大数据架构,Exabeam和Securonix的其它职能的表显熹实也就中规中矩,可见UEBA有多讨好。


3)旧日豪强发展各别:对于多年以前在辅导者堡垒中抢夺桂冠的McAfee、DELL(RSA)和MicroFocus(Arcsight)而言,景致不再。McAfee算是三家中相对较好的,自从收购Nitro Security一举冲高后就从三甲的地位慢慢下滑,近三年都缩居在辅导者象限的固定地位。Arcsight则在被HP收购后一路命运崎岖,从2016年跌出三甲,而后一路下滑,2017年退居挑战者象限,到了2018年则连挑战者的地位都仅仅是勉强保住,都将近掉入niche象限了。查看Arcsight在MQ中陨落的蹊径能够看到:在持续的团队动荡中,先是技术退步,而后带来市场下滑。平心而论,我以为Arcsight技术阐发没有这么糟糕,更多还是受公司折腾中伤太深。在Gartner看来,Arcsight的技术短板重要是架构新老搭配,切换不彻底,并且分歧组件架构各不一样;还有就是没有UEBA(目前是OEM Securonix的一个老旧版本)。再看看RSA,10年前凭借envision位居SIEM三甲,后来慢慢荒疏,眼看不能又收购了NetWitness,从2012年起头就一向固定在挑战者象限。而后在2018年,忽然跳到了辅导者象限且位居McAfee之上。仔细对比这两年的MQ汇报,初略能够找到这个跳变的原因:由于RSA收购了UEBA厂商Fortscale,同时在SOAR方向OEM了Demisto,教科书般的遵循了Gartner的“教导”,所以排名就飙升了。反观McAfee,要不是去年OEM了一个UEBA产品,估计Leader堡垒难保!


4)其它:Rapid7的买买买战术使得其急剧扩充技术能力,从2017年起头打榜SIEM  MQ,暂居远见者象限。一多Niche象限的厂商们则要么技术上不齐全满足Gartner的研判尺度,要么在市场上没有覆盖全球(尤其是北美市。。Trustwave和FireEye由于其SIEM业务聚焦于MSS/MDR,因而被移出榜单(由于Gartner将MSS/MDR界说为另表一个市场,还有MQ)。NetIQ由于MicroFocus收购Arcsight后产品线沉叠而下榜。LogPoint成为了第一家入围Gartner SIEM MQ的欧洲公司。


通过度析入围厂商,我们进一步能够发现:


1)Gartner极度看沉UEBA职能8蟄EBA职能强弱与SIEM厂商的技术职位成正比。UEBA能够说是目前高级安全分析领域中相对最为成熟的分析步骤,也能够说是利用AI/ML和大数据做网络安全的最成功的产品化实际之一。Gartner今年4月份颁布了最新版的UEBA市场市场指南(Market Guide),暗示到2021年独立的UEBA市场将隐没,转而作为一个职能个性融入到其他一系列产品中去,其中与SIEM的融合尤为显著。同时,SIEM厂商近些年一向在布局UEBA及其底层的基于ML的行为分析能力,作为对传统基于规定的关联分析的有利补充,并创建更多抓客户眼球的用户视角的威胁场景。SIEM厂商获得UEBA能力的方式多种多样,有不少都选取并购的方式,譬如Splunk的UBA职能来自于2015年对Caspida的收购,RSA则收购了Fortscale;褂械脑蜓∪EM模式,譬如Arcsight、McAfee。


2)大数据架构已经成为主流。并不是说SIEM必须使用大数据架构,由于这是一个利用场景问题而非技术问题。但面对大量数据必要处置的场景时,基于大数据架构的SIEM则必不成少。得益于大数据技术及其生态系统的日益成熟,新型的SIEM厂商有机遇利用成熟的大数据技术去构建其底层架构,从而为急剧超过传统的厂商创造了有利前提(但不是充分前提)。而传统的SIEM厂商出于守护存量客户和已有投资等原因,无法急剧将基于传统RDBMS的数据架构转换成大数据架构,还有的转的又太早(早些年,开源的、轻量级大数据技术尚未成熟)。进一步钻研能够发现,像此刻比力生猛的Exabeam和Securonix成立功夫都比力晚,赶上了大数据技术发展的好时光,其架构都是齐全融合大数据技术的。譬如Exabeam的底层数据架构基于ES(ELasticSearch)和Hadoop,新闻系统选取Kafka,机械进建(ML)选取Spark,而Securonix也是基于Hadoop、Kafka、HBase、Solr。SIEM三强,虽说不是彻底的大数据架构,但也根基刷新实现。Splunk和QRadar选取了自己的NoSQL数据架构,同时推出了支持Hadoop架构的产品版本,LogRhythm的底层数据架构也已经刷新成了ES。


Gartner在汇报中还专门提及了利用开源工具(譬如ELK、Apache Metron)自己搭建SIEM/SOC解决规划的情景。Gartner的钻研批注,只管这些软件自身是免费的,但使用这些软件还是比力昂贵的,蕴含成规模的部署的成本,以及事务源接入和分析所需的开发工作量都很大。使用开源工具而非贸易化产品不见得可能削减破费。


与这份SIEM MQ汇报同期颁布的还有SIEM CC(关键能力)汇报。这份汇报中,Gartner对入围的厂商从三个维度进行了打分排名。更沉腹地,列举了Gartner在评估SIEM厂商时所关注的关键技术能力,蕴含:


  • 架构能力:蕴含产品状态的多样性(软件、硬件、云)、部署的可伸缩性和可扩大性,散布式部署能力、级联部署能力。
  • 部署、运维和支持能力:多所周知,SIEM的成功远非技术平台和工具所能达成,因而SIEM的部署、运维和支持的能力极度沉要,蕴含若何急剧高效部署和扩大,若何让用户在人员欠缺的情况下高效运维,提供什么样的原厂支持,都很沉要。
  • 日志与数据治理能力:蕴含对日志事务以及非日志数据(如资产、缝隙、谍报、报文等)的采集、处置与存储治理的能力。
  • 实时监控能力:这对于威胁检测与事务调查至关沉要。这里蕴含各类实时安全分析的能力,各类可视化出现能力、仪表板,各类预置的规定、模型、分析战术等。
  • 分析能力:安全分析时SIEM的主题职能。蕴含规定关联等经典分析职能,以及蕴含行为分析在内的高级安全分析职能。多种分析方式不是相互倾轧的,而是叠加使用的,实现所谓“纵深分析”。
  • 数据与利用监控能力:重要是指针对数据和利用的安全监控,主题是采集并综合分析来自专门的数据与利用安全检测设备的日志,譬如DAP、DAM、CASB、DLP、FIM、EDR等安整系统,还有ERP等各类业务系统。
  • 威胁与情境感知能力:重要是指对各类情境数据的采集与使用,蕴含威胁谍报、弱点、资产信息等。
  • 用户感知与监控:这里就是UEBA职能,尤指UBA;乖毯杉头治鯥AM、PAM的日志。
  • 事务治理:重要是安全响应有关的能力,蕴含案件治理、响应工作流等,还能够蕴含编排与自动化的能力。
  • 威胁检测工具:重要是指与各类高级威胁检测工具的集成,譬如NTA、EDR、沙箱、FPC、FIM、取证工具、糊弄工具等。


深感荣幸地是,笔者作为亲历者,再次参加了这次SEIM MQ的入围工作。也是为了这次入围,笔者推迟了出来创业的功夫。相较于去年的第一次参加,这次有了对比,感触也更多。这次评比相较于上次评比在一些评价点上进行了细化,从而使总的评价项又增长了不少。除了技术方面的评价项,还有好多公司战术、产品业务模式、产品市场营销、产品设计与规划方面的评价项。有些评价项是我平时并不怎么关注的,经由Gartner的提醒,倒让我对产品治理有了更多的考量;赝防纯,对笔者而言,参加Gartner SIEM MQ入围已经无关产品荣誉,更多则是磨炼自己国际化视野下的产品规划与治理能力。


(起源:51CTO博客作者叶蓬原创文章)


有关推荐
沉要看点
沙巴(中国)网站有限公司官网
工业互联网
工业互联网

工业自动化节造系统,重要利用电子、电气、机械、软件组合实现,宽泛用于电力、水利、能源、数据采集等关键基础设施领域,蕴含SCADA、DCS、PLC等工业节造系统的安全问题。

【网站地图】