Imply Lumi da a los SIEM y agentes de IA más acceso a datos
Imply ha lanzado Imply Lumi, una plataforma de datos que la compañía describe como la base de un "SIEM agéntico". El objetivo es ayudar a los equipos de seguridad a hacer frente al creciente volumen de datos, al aumento de los costes y a las nuevas exigencias de las investigaciones impulsadas por IA, sin obligarles a renunciar a las herramientas SIEM y a los flujos de trabajo de los que ya dependen.
SIEM son las siglas de security information and event management (gestión de información y eventos de seguridad). Es la categoría de productos que recopilan y analizan datos de registro para que los analistas puedan detectar e investigar amenazas.
Por qué el modelo clásico de SIEM está bajo presión
Según Imply, los SIEM se diseñaron para otra época. Entonces, una sola plataforma podía ingerir, indexar, almacenar y consultar todos los registros en el mismo sistema. A medida que crece el volumen de datos, escalar ese modelo resulta cada vez más caro. Los equipos de seguridad se ven obligados a tomar decisiones difíciles sobre qué datos conservar y durante cuánto tiempo.
La IA aumenta la presión. Un agente que trabaja sobre una alerta no se detiene en la primera respuesta. Cada hallazgo le lleva a nuevas preguntas y a menudo recurre a otras fuentes de datos. Además, suele remontarse más atrás en el tiempo que una regla de detección. Eso significa que la arquitectura subyacente tiene que mantener más datos al alcance y absorber una demanda de búsqueda mucho más difícil de prever.
"El SIEM no va a desaparecer, pero la arquitectura que lo sustenta tiene que cambiar", afirmó Eric Tschetter, arquitecto jefe de Imply. "La oportunidad no consiste simplemente en abaratar el SIEM, sino en permitir que las organizaciones conserven y accedan a muchos más datos de seguridad, manteniendo las herramientas y los flujos de trabajo de los que ya dependen los analistas".
Imply señala cómo las plataformas de datos resolvieron problemas similares. Separaron el almacenamiento de objetos de bajo coste de la capacidad de cómputo, lo que permitió a las organizaciones conservar muchos más datos y ajustar los recursos de computación a la demanda. Para los equipos de seguridad, sostiene la compañía, no se trata solo de volcar más datos en un lago de datos de seguridad. Esos datos también tienen que ser accesibles con rapidez y útiles para los SIEM existentes y para los agentes de IA modernos, estén donde estén almacenados.
Una capa de datos compartida bajo las herramientas existentes
Lumi funciona como una capa de datos compartida que se sitúa por debajo de las herramientas SIEM y los agentes de IA existentes. Las organizaciones pueden ampliar el acceso a sus datos de seguridad sin dejar de usar las herramientas y los flujos de trabajo que ya tienen.
Los equipos de seguridad y los agentes de IA obtienen acceso inmediato a los datos estén donde estén. No hace falta trasladarlo todo antes al SIEM. Los analistas pueden buscar tanto en datos indexados como en registros no estructurados guardados en almacenamiento de objetos, con lenguajes de consulta conocidos como SPL y SQL. Según Imply, esto pone a su alcance una parte mayor del historial de seguridad de la organización durante las investigaciones, sin cambiar la forma de trabajar de los equipos.
Lumi separa almacenamiento, cómputo y acceso. Esto permite a las organizaciones conservar más historial de seguridad en almacenamiento de objetos económico y escalar los recursos de búsqueda según la demanda. Los equipos mantienen las herramientas que conocen, mientras una mayor parte de sus datos queda disponible para investigaciones y análisis basados en IA.
BTG Pactual es una de las organizaciones que utilizan la plataforma. "Con Imply Lumi podemos ingerir más datos, conservarlos más tiempo, incorporar telemetría de plataformas más allá de Splunk y, aun así, saber cómo evolucionarán nuestros costes a medida que crecemos", explicó Rafael Hass, responsable de información de seguridad de BTG Pactual.
Nuestra opinión
La propuesta de Imply refleja un cambio más amplio. Los proveedores de seguridad ya no se limitan a añadir IA a la parte visible del SOC. Están replanteando la fontanería de datos que hay detrás. Lanzamientos recientes como el SOC agéntico de Exabeam y Stellar Cyber 7.0 muestran el mismo impulso hacia investigaciones dirigidas por IA. El argumento de Imply es que esos agentes solo son tan buenos como los datos a los que pueden llegar.
Para los defensores, la promesa de una retención más larga sin disparar los costes del SIEM resulta atractiva, sobre todo en incidentes que salen a la luz meses después de la intrusión inicial. Dar a los agentes de IA un alcance mayor sobre el historial de seguridad también plantea dudas sobre el control de accesos, una preocupación que subraya una investigación que muestra que los agentes de IA pueden conservar el acceso a los datos una vez terminadas sus tareas. Habrá que ver si los clientes obtienen costes predecibles cuando la búsqueda impulsada por agentes gane escala, y cómo plataformas como Lumi controlan qué pueden consultar los agentes.
