Gartner:2016年SIEM(安全信息与事件管理)市场分析

2016年8月10日,Gartner发布了2016年度的SIEM市场分析报告(MQ幻方图)。

Gartner认为,攻击检测与响应成为了驱动SIEM市场蓬勃发展的主导驱动力。同时,合规管理依然是另一个SIEM的重要驱动力。Gartner预计到2017年,至少60%的SIEM厂商集成安全分析和UEBA(用户与实体行为分析)功能到他们的产品中。

首先,我们一起来看看MQ矩阵:

对比一下2015年度的MQ矩阵:

可以看出:

1)SIEM三强又发生了变化。去年是McAfee(Intel Security)掉队,这次轮到HPE掉队了。HPE的Arcsight首次退出三强之列,并且大幅下滑,现在变成了IBM QRadar, Splunk和LogRhythem新三强。可以说,这是Arcsight首次退出三强,值得仔细研究。Gartner依然认为Arcsight太贵,部署和实施成本太高、用起来太复杂。此外,虽然Gartner报告中没有提及,但事实上他们的人才流失比较多,产品架构迟迟未能升级换代。Gartner说Arcsight正在重构其核心技术平台架构,但愿不晚。在另外一份《SIEM关键能力》的分析报告中,Arcsight在各个用例中的评分表现都不算突出,要不是因为HPE积累的品牌和口碑(老本),估计都快要掉出第一象限了。

2)Splunk继续进步,Garnter对其推崇有加。Splunk推出了一个新的套件,称作安全情报平台(SIP),包括了原来的Splunk Enterprise(底层平台)和Splunk Enterprise Security(SIEM功能模块),同时还整合了其在2015年中收购的Caspida,推出了Splunk UBA。其产品可以部署在公有云或者私有云中,也提供SaaS服务模式。总之,各种功能和技术都是Gartner喜欢的。我也查看了Gartner网站上收集的客户反馈,对Splunk的赞扬较多。当然,Splunk也并未无懈可击。一方面是其使用成本较高,对使用者的要求较高,需要熟悉SPL查询语言。而系统内置的策略较少,很多时候都需有经验的分析师进行策略定制。另外,就是计价模式,他是按照日志存储量来计费的,往往价格奇高。而这两点对于中国客户而言更是雪上加霜,直接阻碍了其在中国的市场表现。事实上,在Gartner的全球安全市场份额报告中,Splunk在中国的销量不再国外厂商的三甲之列。

从全球SIEM市场方面来看,整体表现强劲,总量从2014年的16.7亿美元跃升到2015年的17.3亿美元。根据报告《 Forecast Analysis: Information Security, Worldwide, 1Q16 Update》,SIEM在各个细分市场中的增长率是位居上游的,预计2016年将达到18.6亿美元。而Gartner的成熟度曲线将SIEM列入成熟市场。跟国内SOC市场的分布类似,国际SIEM市场也是少数大厂占据大部分市场份额,头四个厂商占据了60%的市场份额,并且除了LogRhythm,其他大厂都是综合性安全厂商。我在想,谁会收购LogRhythm呢?由于市场竞争激烈,在业务模式上,很多厂商都在开展SaaS服务(SIEM-as-a-Service),或者与MSS对接。甚至有些未列入MQ的纯SaaS的SIEM厂商(譬如Sumo Logic)。

在产品功能方面,Gartner发现,SIEM厂商纷纷加入威胁情报、异常检测、行为监测、UBA功能,还有调查工作流和案例管理(Case Mgmt)功能。还有几个领先的SIEM厂商在将其产品与大数据平台进行整合。

Garnter认为所谓的大规模SIEM部署的指标是:接入900个以上日志源,持续EPS在15000以上,存储不小于10TB。

Gartner也留意到了一些开源的项目,诸如ELK,OpenSOC,Apach Metron,以及对现有市场的影响(很小)。

【参考】

Gartner:2015年SIEM(安全信息与事件管理)市场分析

Gartner:2014年SIEM(安全信息与事件管理)市场分析

Gartner:2013年SIEM市场分析(MQ)

Gartner:2012年SIEM(安全信息与事件管理)市场分析报告

Gartner发布2011年SIEM市场分析报告(幻方图)

评Gartner2010年安全信息和事件管理(SIEM)分析报告

Gartner公司对2009年安全信息和事件管理(SIEM)的分析报告

时间: 2024-10-11 06:02:03

Gartner:2016年SIEM(安全信息与事件管理)市场分析的相关文章

Gartner:2017年SIEM(安全信息与事件管理)市场分析

2017年度的Gartner SIEM魔力象限在比往常推迟了4个月之后终于发布了.在Gartner眼中,SIEM已经是一个成熟市场.但这个市场依然十分活跃:客户需求在变化,市场格局也在变化,技术革新也在不断重塑SIEM自身.让我们先看矩阵: 对比一下2016年度的矩阵: 可以说,这是自2014年以来,变化最大的一次(可以参见我下面的历年分析文章).我将这些变化总结为5点: 1)领头羊之争日趋激烈,去年是IBM和Splunk各执牛耳,几年则是IBM QRadar略胜一筹,颇有当年Arcsight独

Gartner:2015年SIEM(安全信息与事件管理)市场分析

2015年7月20日,Gartner发布了2015年度的SIEM市场分析报告(MQ). 对比2014年: 可以看出来,Splunk异军突起,已经超越了McAfee(Intel安全),综合评分也略微强于HP Arcsight.至此,SIEM的新三强产生,分别是IBM.Splunk和HP,McAfee屈居第四,而Logrhythm也是步步紧逼. 此外,Tiboco/LogLogic和Tenable退出了SIEM排名,Gartner的说法是他们不再将其产品定位为SIEM产品,尽管他们还是提供了一些跟S

6大开源SIEM工具,安全信息和事件管理的“利器”

为了保护IT环境免受网络攻击并遵守严格的合规标准,安全信息和事件管理(SIEM)系统正在成为越来越多企业实施的安全范例的基石. 有专门的平台提供一体化SIEM解决方案,如LogRhythm,QRadar和ArcSight.这些解决方案当然价格昂贵,特别是在长期和大型企业中,因此越来越多的企业正在寻找开源SIEM平台. 但是,是否有一个包含所有基本SIEM元素的开源平台? 简单回答是“没有”.没有所有功能于一身的完美的开源SIEM系统.现有的解决方案要么缺乏核心SIEM功能,如事件关联和报告,要么

Gartner:2016年十大信息安全技术(含解读)

在刚刚结束的2016年Gartner安全与风险管理峰会上,发布了2016年十大信息安全技术(http://www.gartner.com/newsroom/id/3347717).这里提及的10大技术基本上都在以往的报告中详细阐述过.这10大技术分别是: 1)云访问安全代理(CASB):CASB相当于一个应用代理安全网关,安全地连接起用户与多个云服务商,属于云安全身份管理的范畴.这是Gartner在云计算安全领域力推的技术,有多份专门报告,也是Hype Cycle的常客,这里就不多说了.[注:C

Gartner: 2017年11大信息安全技术(解读版)

在2017年6月份举办的第23届Gartner安全与风险管理峰会上,Gartner的Fellow--Neil McDonald发布了2017年度的11个最新最酷的信息安全技术,比往年的10大技术多了一项. 以往都是通过互联网了解Gartner的各种信息和报告.这次,本人有幸亲临现场,参加峰会,自然有更多的感悟.参加峰会期间,获得的信息量实在太大,直到现在,虽然已经过去了2个多月,依然没有消化完. 回到主题,以往我都是聚焦于每年选出来的10大信息安全技术本身,但对这些技术是如何被Gartner选出

看过来!2016华清远见十大事件很劲爆

春去秋来冬又至,2016年的华清远见带着"洪荒之力"一路狂奔,取得了令华清人骄傲的成绩.3大业务的强势崛起.2大分中心的正式入驻.2本重磅图书的出版.高校师资班的成功举办以及多个荣誉的获得,印证了华清一年来的努力和突破. 正在为年终奖"艰苦奋斗"的华妹灵感突现,为小伙伴们盘点出了华清2016年度十大劲爆事件!一起来看看吧! NO.1 千呼万唤始出来--华清创客学院正式上线 华清创客学院(www.makeru.com.cn)是国内首家创客O2O在线教育平台,基于华清远

Gartner 2016人工智能十大预测(重磅)

Gartner 2016人工智能十大预测(重磅)

事件管理

任何时候,实际测试结果和期望结果有出入时就发生了一个事件.事件声明周期和测试人员为了事件报告所需收集的信息. 包含6个部分: 1.概述. 2.何时可以发现一个缺陷. 3.缺陷生命周期. 4.缺陷域. 5.度量元和事件管理. 6.沟通事件. 时间管理是一个基本技能. 缺陷,错误,失效,事件,事件日志,根本原因分析. 缺陷生命周期 1.识别. 2.调查. 3.改正. 4.总结. 事件管理,布布扣,bubuko.com

cocos2d-js v3事件管理器

总概: 1.时间监听器(cc.EventListener)封装用户的事件处理逻辑. 2.事件管理器(cc.eventManager)管理用户注册的事件监听器. 3.事件对象(cc.Event)包含事件相关信息的对象. 事件监听器包含以下几种类型: 1.触摸事件监听器(cc.EventListenerTouch) 2.键盘事件监听器(cc.EventListenerKeyboard) 3.加速计事件监听器(cc.EventListenerAcceleration) 4.鼠标事件监听器(cc.Eve