Le nouveau SIEM de Cribl peut analyser la télémétrie répartie entre pipelines, lacs de données, stockages objet et outils existants. Cette architecture fédérée doit éviter la duplication préalable des données historiques.
De nombreux SIEM reposent sur la centralisation des données de sécurité au sein d’un environnement unique. Cette organisation simplifie certaines analyses, mais elle oblige aussi les entreprises à déplacer ou à dupliquer des volumes importants de télémétrie avant de pouvoir les exploiter. Avec Cribl Detect, Cribl propose une autre architecture : rapprocher les fonctions de sécurité des données, quel que soit l’endroit où elles résident. Le produit s’appuie sur la plateforme de données ouverte de Cribl. Ses alertes, analyses et fonctions d’investigation peuvent accéder aux informations déjà présentes dans les pipelines, les lacs de données, les stockages objet et les outils utilisés par l’entreprise. Les équipes de sécurité peuvent ainsi commencer leurs recherches sans transférer au préalable l’ensemble de leurs données historiques vers un nouveau référentiel.
Détecter pendant le transport des données
Cribl Detect ne se limite pas à interroger plusieurs espaces de stockage. La solution peut également appliquer des détections aux flux de télémétrie pendant leur acheminement dans les pipelines. Cette analyse en amont doit permettre d’identifier plus tôt les signaux pertinents et de les transmettre aux fonctions de corrélation et d’investigation. Cette approche répond à une difficulté rencontrée par les équipes de sécurité : les données utiles à une enquête sont rarement réunies au même endroit. Un incident peut nécessiter de rapprocher des événements issus d’une infrastructure cloud, d’un équipement réseau, d’une application et d’un système de gestion des identités. La fédération permet aux analystes de consulter ces différentes sources sans imposer leur copie dans une plateforme unique.
Un accès commun pour les fonctions du SOC
Les fonctions de détection, de gestion de la posture de détection, de triage assisté par l’IA, d’orchestration et d’automatisation de la réponse, ainsi que de conformité et de gouvernance, peuvent accéder aux données disponibles sur la plateforme Cribl. L’entreprise entend ainsi éviter que chaque fonction du SOC repose sur son propre pipeline ou sur une nouvelle copie des mêmes informations. « Cribl Detect réunit deux capacités essentielles pour les professionnels de la sécurité : mener des investigations à partir de données qu’ils contrôlent déjà et identifier les lacunes de détection, les règles défaillantes et les données de télémétrie manquantes », déclare Francis Odum, chercheur en cybersécurité chez Software Analyst Cyber Research. « L’intégration de ces capacités à sa plateforme de données existante constitue une orientation particulièrement pertinente pour Cribl et offre aux équipes de sécurité un moyen de moderniser leur SOC sans créer un nouveau silo de données propriétaire. »
Cribl Detect est disponible pour les clients de Cribl.Cloud. Cette arrivée étend le portefeuille de Cribl au SIEM, en conservant l’architecture ouverte et le contrôle des données qui structurent déjà sa plateforme.

