Splunk — Líder Gartner SIEM
Splunk es un líder en este Cuadrante Mágico. La aplicación Enterprise Security de Splunk se entrega en las instalaciones o a través de SaaS. Splunk ofrece flexibilidad de precios basada en la ingesta diaria o en cargas de trabajo en la nube, conocidas como Splunk Virtual Compute. La mayoría de los clientes de Splunk son organizaciones empresariales más grandes con sede en América del Norte. Splunk está introduciendo un Asistente de IA para Seguridad integrado con Enterprise Security para proporcionar capacidades de detección y respuesta. Cisco completó su adquisición de Splunk el 18 de marzo de 2024.
Fortalezas
- Observabilidad general: la plataforma Splunk puede integrar seguridad, TI, aplicaciones y otras fuentes de datos. Esto, junto con sus capacidades de búsqueda y análisis federados en almacenes de datos de terceros, es una fortaleza para los clientes que buscan crear consultas y alertas altamente enriquecidas.
- Amplia integración: la integración de SOAR mejora una amplia gama de casos de uso comunes de SIEM. Los clientes que desean un tiempo rápido para automatizar funciones operativas comunes de SIEM encontrarán que la biblioteca de playbooks de Splunk es una fortaleza.
- Interfaz de usuario: la interfaz y el panel de control de Splunk proporcionan una personalización significativa. Los clientes que requieren animaciones y visualizaciones personalizadas para un monitoreo especializado, como OT o sistemas financieros, encontrarán en el editor de interfaz de usuario una fortaleza general.
Definición / Descripción del mercado
SIEM es un sistema de seguridad de registro configurable que agrega y analiza los datos de eventos de seguridad de entornos locales y en la nube. SIEM ayuda con acciones de respuesta para mitigar los problemas que causan daño a la organización y satisfacer los requisitos de cumplimiento e informes. El sistema de información de seguridad y gestión de eventos (SIEM) debe ayudar con:
- Agregación y normalización de datos de varios entornos de TI y tecnología operativa (OT).
- Identificar e investigar eventos de seguridad de interés.
- Apoyar acciones de respuesta manual y automatizadas.
- Mantenimiento e informes sobre eventos de seguridad actuales e históricos.
Capacidades imprescindibles
- Recopilación de detalles de infraestructura y datos relevantes para la seguridad de una amplia gama de activos ubicados en las instalaciones y/o en la infraestructura en la nube.
- Capacidad para que los usuarios finales desarrollen, modifiquen y mantengan casos de uso de detección de amenazas utilizando métodos basados en correlación, análisis y firmas.
- Proveer contenido del proveedor de SIEM e instalación para el contenido creado por el cliente, en áreas que incluyen análisis, normalización de datos, recopilación y enriquecimiento.
- Provisión de gestión de casos y apoyo a las actividades de respuesta a incidentes.
- Generación de informes para apoyar las necesidades comerciales, de cumplimiento y auditoría según sea necesario.
Capacidades estándar
- Almacenar datos esenciales de eventos de seguridad a largo plazo y ponerlos a disposición para la búsqueda.
- Permitir la recopilación de datos de eventos de fuentes dispares, usando múltiples mecanismos (flujo de registro, API, procesamiento de archivos) para detección de amenazas, informes e investigación de incidentes.
- Múltiples opciones de implementación: en las instalaciones, alojadas en la nube, nativas en la nube o SaaS.
- Normalización, enriquecimiento y puntuación de riesgo de datos de sistemas de terceros.
- Orquestación y automatización de tareas y flujos de trabajo para mejorar las investigaciones y limitar el impacto de los incidentes.
- Funcionalidad SOAR con todas las funciones.
- Capacidades analíticas avanzadas mediante análisis de comportamiento de usuarios y entidades (UEBA) y ciencia de datos (aprendizaje automático supervisado y no supervisado, aprendizaje profundo / redes neuronales recurrentes).
- Capacidades de plataforma de inteligencia de amenazas (TIP) para gestionar la inteligencia y proporcionar información contextual.
