Realm Security анонсира две нови функционалности. „Детекция с гарантиран интегритет“ (Detection Integrity) доказва, че намаляването на обема на SIEM регистрационните файлове (логове) никога не компрометира откриването на заплахи. Новата функция за търсене в „Защитеното хранилище за данни на Realm“ (Realm Data Haven) – слой за съхранение с възможност за търсене на платформата – прави данните, които не изпращате към SIEM, директно достъпни за заявки, когато на анализатора са му необходими. Заедно те позволяват на екипите да съкратят разходите за въвеждане на данни (ingestion) и да избегнат обвързването с един доставчик, без да рискуват обхвата на защита.

Изкуственият интелект промени скоростта, с която се движат атаките. Сега атакуващите използват агенти, за да откриват уязвимости, да създават експлойти и да извършват многоетапни прониквания по-бързо, отколкото всеки човешки екип може да реагира. Екипите за сигурност отговарят със собствени агенти, но тези агенти работят върху основа от данни, която години на съкращаване на разходи са отслабили.

Нарастващите разходи за SIEM подтикнаха повечето екипи към неизгодна сделка: да свият входящата телеметрия и да се надяват, че все още могат да откриват заплахи. Анализът на индустрията показва, че половината от неуспехите на правилата за откриване се дължат на пропуски в събирането на логове, и в резултат на това организациите откриват само 1 от 7 атаки. Агентите, които екипите сега внедряват за защита, работят върху същата тази основа.

„Тъй като твърде многото данни се превърнаха в проблем за сигурността, CISO се фокусираха върху намаляването на разходите за SIEM и по този начин много от тях тихо лишиха своите детекции от ресурси“, каза Пийт Мартин, главен изпълнителен директор на Realm Security. „Всеки тръбопровод за данни (data pipeline) може да намали обема. Само Realm доказва, че съкращението не ви е коствало детекция. А Data Haven поддържа търсене в това, което не сте изпратили към SIEM, когато ви е необходимо, без да е заключено зад дълго възстановяване или сметка за всяка заявка.“

Detection Integrity: намаляване на входящия обем без хазарт с обхвата

Detection Integrity използва Realm Clarity AI, интелигентния слой на платформата, за да разбере всеки източник и дестинация и най-добрия начин за оптимизиране на потока между тях. Той чете всяка детекция, работеща в SIEM на екипа, картографира всяка от тях към източниците на логове и полетата, от които зависи, и изгражда правилата за защита на тръбопровода, необходими за запазване на обхвата при спад на обема. Поддържа Sigma, KQL и SPL и се разпростира и върху други формати за детекция.

Когато Realm приложи намаление, платформата генерира споделян отчет, показващ какво е намалено, какво е защитено, прогнозираните спестявания и покритието на MITRE ATT&CK преди и след това. Когато намалението не може да бъде приложено безопасно, системата маркира констатацията, вместо да съкращава данни.

Предпоставката: платформата, която намалява вашите данни, трябва да бъде тази, която доказва, че съкращението е безопасно. Наследените инструменти за тръбопроводи намаляват обема по конфигурирани правила и оставят екипа да открие пропуските в покритието по-късно. Detection Integrity е първият случай, в който тръбопроводна платформа разсъждава върху двете страни на уравнението разходи срещу покритие. В едно внедряване глобален производител с 40 000 служители я използва за превод на повече от 1000 KQL правила и тяхната логика на правилата за събиране на данни (Data Collection Rules) в правила за защита за 72 часа – работа, която иначе би отнела седмици на ръка.

Data Haven Search: директно търсене в пълната история на сигурността ви, без пресъздаване

Data Haven е слоят за съхранение с възможност за търсене на платформата Realm. Той пази непроменимо необработено копие на данните за сигурност на екипа с нормализирани по OCSF данни за наблюдение (observables), прикачени към всяко събитие. С функцията за търсене екипите вече могат да отправят заявки към пълната си история директно по тези данни и да доставят точните събития, от които се нуждае дадено разследване, до всяка дестинация.

Това се случва без стъпката „възстанови и копай“, която дефинира архивните нива на SIEM, и без схемите, трансформациите и инфраструктурата, от които едно езеро от данни с общо предназначение (data lake) се нуждае, за да поддържа търсене. Ценообразуването на Data Haven се базира на това, което екипът въвежда, а не на това колко търси или извлича, така че анализаторите никога не трябва да решават по средата на разследването дали едно търсене си струва разходите. Функцията стартира с неограничени заявки без таксуване на потреблението.