Cribl Stream peut désormais reconnaître certains signaux de sécurité pendant le traitement de la télémétrie. Cette approche doit permettre de déclencher plus rapidement une alerte ou d’orienter les données vers l’outil approprié, sans envoyer systématiquement tous les événements vers les systèmes d’analyse les plus coûteux.
Les architectures de sécurité reposent fréquemment sur l’envoi d’une même télémétrie vers plusieurs outils. Chaque nouvelle solution peut entraîner la création d’une copie supplémentaire des données, l’ajout d’un collecteur et une hausse des volumes traités par les plateformes d’analyse. Cribl introduit des détections natives des flux dans Cribl Stream afin d’exécuter une première analyse pendant le passage des données dans le pipeline. La télémétrie peut être normalisée, enrichie et examinée avant d’atteindre les autres outils de sécurité.
Traiter les signaux élémentaires plus tôt
Ces détections portent sur des événements pouvant être reconnus avec un degré élevé de certitude. Cribl cite les indicateurs connus comme malveillants, les violations de politiques de sécurité et les événements canaris destinés à révéler une activité anormale.
Lorsqu’un signal est identifié, la plateforme peut générer une alerte, transmettre les données vers l’outil chargé de les analyser ou accélérer le traitement des événements jugés prioritaires. Elle peut également limiter les volumes envoyés vers les niveaux d’analyse dont le coût est le plus élevé. Cette première détection ne remplace pas les traitements nécessitant davantage de contexte. Les analyses complexes continuent de s’appuyer sur l’historique complet des événements pour effectuer des corrélations, tester rétrospectivement une règle, conduire des investigations ou rechercher la présence d’une menace.
« Le SIEM devient une application parmi d’autres plutôt que le centre de l’architecture », estime Chris DePuy, cofondateur et analyste chez 650 Group. Les applications de sécurité peuvent ainsi exploiter la même infrastructure de télémétrie tout en continuant d’utiliser différents environnements de stockage.
Cribl propose donc de répartir la détection entre deux niveaux complémentaires. Les signaux simples peuvent être traités au fil de l’eau, tandis que les investigations restent confiées aux systèmes disposant de l’historique nécessaire. Cette organisation pourrait permettre aux entreprises de mieux sélectionner les données transmises à leurs outils de sécurité sans renoncer au contexte indispensable aux analyses approfondies.


