Imply Lumi: Mehr Datenzugriff für SIEMs und KI-Agenten

Imply Lumi: Mehr Datenzugriff für SIEMs und KI-Agenten

Imply hat Imply Lumi vorgestellt, eine Datenplattform, die das Unternehmen als Grundlage für ein "agentisches SIEM" beschreibt. Sie soll Sicherheitsteams helfen, mit wachsenden Datenmengen, steigenden Kosten und den neuen Anforderungen KI-gestützter Untersuchungen zurechtzukommen. Die SIEM-Werkzeuge und Arbeitsabläufe, auf die sie sich bereits verlassen, sollen sie dafür nicht aufgeben müssen.

SIEM steht für Security Information and Event Management. Gemeint ist die Produktkategorie, die Protokolldaten sammelt und auswertet, damit Analysten Bedrohungen erkennen und untersuchen können.

Warum das klassische SIEM-Modell an seine Grenzen stößt

Laut Imply wurden SIEMs für eine andere Zeit entwickelt. Damals konnte eine einzige Plattform jedes Protokoll im selben System aufnehmen, indexieren, speichern und abfragen. Mit wachsenden Datenmengen wird es jedoch immer teurer, dieses Modell zu skalieren. Sicherheitsteams müssen schwierige Entscheidungen treffen, welche Daten sie behalten und wie lange.

KI verschärft den Druck zusätzlich. Ein Agent, der einen Alarm bearbeitet, gibt sich nicht mit der ersten Antwort zufrieden. Auf jeden Befund folgen neue Fragen, und oft greift er dabei auf weitere Datenquellen zu. Außerdem blickt er meist weiter in die Vergangenheit zurück als eine Erkennungsregel. Die zugrunde liegende Architektur muss daher mehr Daten griffbereit halten und eine Suchlast bewältigen, die sich deutlich schwerer vorhersagen lässt.

"Das SIEM wird nicht verschwinden, aber die Architektur darunter muss sich ändern", sagte Eric Tschetter, Chefarchitekt bei Imply. "Die Chance besteht nicht einfach darin, SIEM günstiger zu machen, sondern Unternehmen in die Lage zu versetzen, deutlich mehr Sicherheitsdaten aufzubewahren und darauf zuzugreifen, während die Werkzeuge und Arbeitsabläufe erhalten bleiben, auf die sich Analysten bereits verlassen."

Imply verweist darauf, wie Datenplattformen ähnliche Probleme gelöst haben. Sie haben kostengünstigen Objektspeicher von der Rechenleistung getrennt. So konnten Unternehmen weit mehr Daten behalten und ihre Rechenressourcen an den Bedarf anpassen. Für Sicherheitsteams gehe es dabei nicht nur darum, mehr Daten in einen Security Data Lake zu laden, argumentiert das Unternehmen. Die Daten müssten auch schnell zugänglich und für bestehende SIEMs und moderne KI-Agenten nutzbar sein, egal wo sie gespeichert sind.

Eine gemeinsame Datenschicht unter bestehenden Werkzeugen

Lumi fungiert als gemeinsame Datenschicht, die unter bestehenden SIEM-Werkzeugen und KI-Agenten liegt. Unternehmen können so den Zugriff auf ihre Sicherheitsdaten ausweiten und gleichzeitig weiter mit ihren heutigen Werkzeugen und Arbeitsabläufen arbeiten.

Sicherheitsteams und KI-Agenten erhalten sofort Zugriff auf die Daten, wo auch immer sie liegen. Es ist nicht nötig, zuerst alles ins SIEM zu verschieben. Analysten können sowohl indexierte Daten als auch unstrukturierte Protokolle im Objektspeicher durchsuchen, und zwar mit vertrauten Abfragesprachen wie SPL und SQL. Laut Imply rückt so ein größerer Teil der Sicherheitshistorie eines Unternehmens bei Untersuchungen in Reichweite, ohne dass Teams ihre Arbeitsweise ändern müssen.

Lumi trennt Speicher, Rechenleistung und Zugriff voneinander. Dadurch können Unternehmen mehr Sicherheitshistorie in kosteneffizientem Objektspeicher vorhalten und die Suchressourcen je nach Bedarf skalieren. Die Teams behalten die Werkzeuge, die sie kennen, während ein größerer Teil ihrer Daten für Untersuchungen und KI-gestützte Analysen verfügbar wird.

BTG Pactual gehört zu den Unternehmen, die die Plattform einsetzen. "Mit Imply Lumi können wir mehr Daten aufnehmen, sie länger aufbewahren, Telemetrie von Plattformen jenseits von Splunk einbinden und trotzdem verstehen, wie sich unsere Kosten beim Skalieren entwickeln", sagte Rafael Hass, Security Information Manager bei BTG Pactual.

Unsere Einschätzung

Implys Vorstoß steht für einen größeren Wandel. Sicherheitsanbieter ergänzen das SOC nicht mehr nur an der Oberfläche um KI. Sie denken auch die Datenleitungen dahinter neu. Jüngste Produktstarts wie Exabeams agentisches SOC und Stellar Cyber 7.0 zeigen denselben Trend zu KI-geführten Untersuchungen. Implys Argument lautet: Diese Agenten sind nur so gut wie die Daten, an die sie herankommen.

Für Verteidiger ist das Versprechen einer längeren Datenaufbewahrung ohne sprunghaft steigende SIEM-Kosten attraktiv, gerade bei Vorfällen, die erst Monate nach dem ersten Eindringen ans Licht kommen. Wenn KI-Agenten weitreichenderen Zugriff auf die Sicherheitshistorie erhalten, wirft das allerdings auch Fragen zur Zugriffskontrolle auf. Diese Sorge unterstreicht eine Untersuchung, die zeigt, dass KI-Agenten den Datenzugriff behalten können, nachdem ihre Aufgaben beendet sind. Es lohnt sich zu beobachten, ob Kunden tatsächlich planbare Kosten sehen, sobald die agentengesteuerte Suche skaliert, und wie Plattformen wie Lumi regeln, was Agenten abfragen dürfen.