Imply Lumi ouvre plus de données aux SIEM et aux agents IA

Imply Lumi ouvre plus de données aux SIEM et aux agents IA

Imply lance Imply Lumi, une plateforme de données que l'éditeur présente comme le socle d'un "SIEM agentique". L'objectif est d'aider les équipes de sécurité à faire face à l'explosion des volumes de données, à la hausse des coûts et aux nouvelles exigences des investigations menées par l'IA, sans leur demander de renoncer aux outils SIEM et aux méthodes de travail sur lesquels elles s'appuient déjà.

SIEM signifie security information and event management. Cette catégorie de produits collecte et analyse les journaux pour permettre aux analystes de détecter les menaces et d'enquêter dessus.

Pourquoi le modèle classique du SIEM est sous pression

Selon Imply, les SIEM ont été conçus pour une autre époque. Une seule plateforme pouvait alors ingérer, indexer, stocker et interroger tous les journaux dans le même système. Avec l'augmentation des volumes de données, ce modèle devient de plus en plus coûteux à faire évoluer. Les équipes de sécurité doivent faire des choix difficiles sur les données à conserver et sur leur durée de conservation.

L'IA accentue la pression. Un agent qui traite une alerte ne s'arrête pas à la première réponse. Chaque découverte l'amène à poser de nouvelles questions, et il va souvent puiser dans d'autres sources de données. Il a aussi tendance à remonter plus loin dans le temps qu'une règle de détection. L'architecture sous-jacente doit donc garder davantage de données à portée de main et absorber une demande de recherche beaucoup plus difficile à prévoir.

"Le SIEM ne va pas disparaître, mais l'architecture qui le sous-tend doit changer", explique Eric Tschetter, architecte en chef chez Imply. "L'enjeu n'est pas simplement de rendre le SIEM moins cher, mais de permettre aux organisations de conserver et d'accéder à beaucoup plus de données de sécurité, tout en préservant les outils et les méthodes de travail sur lesquels les analystes s'appuient déjà."

Imply rappelle comment les plateformes de données ont résolu des problèmes similaires. Elles ont séparé le stockage objet à bas coût de la puissance de calcul, ce qui a permis aux organisations de conserver bien plus de données et d'adapter leurs ressources de calcul à la demande. Pour les équipes de sécurité, estime l'éditeur, il ne s'agit pas seulement de verser davantage de données dans un data lake de sécurité. Ces données doivent aussi être rapidement accessibles et exploitables par les SIEM existants et les agents IA modernes, où qu'elles soient stockées.

Une couche de données partagée sous les outils existants

Lumi fonctionne comme une couche de données partagée, placée sous les outils SIEM et les agents IA existants. Les organisations peuvent élargir l'accès à leurs données de sécurité tout en continuant à utiliser leurs outils et leurs méthodes de travail actuels.

Les équipes de sécurité et les agents IA accèdent immédiatement aux données, où qu'elles se trouvent. Inutile de tout transférer d'abord dans le SIEM. Les analystes peuvent interroger à la fois les données indexées et les journaux non structurés conservés dans le stockage objet, avec des langages de requête familiers comme SPL et SQL. Selon Imply, une plus grande partie de l'historique de sécurité d'une organisation devient ainsi accessible pendant les investigations, sans changer la façon dont les équipes travaillent.

Lumi sépare stockage, calcul et accès. Les organisations peuvent ainsi conserver un historique de sécurité plus long dans un stockage objet économique et dimensionner leurs ressources de recherche en fonction de la demande. Les équipes gardent les outils qu'elles connaissent, tandis qu'une plus grande partie de leurs données devient disponible pour les investigations et l'analyse pilotée par l'IA.

BTG Pactual fait partie des organisations qui utilisent la plateforme. "Avec Imply Lumi, nous pouvons ingérer davantage de données, les conserver plus longtemps, intégrer la télémétrie de plateformes autres que Splunk, tout en sachant à quoi ressembleront nos coûts à mesure que nous montons en charge", indique Rafael Hass, responsable de la sécurité de l'information chez BTG Pactual.

Notre avis

Le discours d'Imply reflète une évolution plus large. Les éditeurs de sécurité ne se contentent plus d'ajouter de l'IA en façade du SOC. Ils repensent la tuyauterie de données qui se trouve derrière. Des lancements récents comme le SOC agentique d'Exabeam et Stellar Cyber 7.0 témoignent de la même poussée vers des investigations menées par l'IA. L'argument d'Imply : ces agents ne valent que par les données auxquelles ils ont accès.

Pour les défenseurs, la promesse d'une conservation plus longue sans flambée des coûts du SIEM est séduisante, en particulier pour les incidents qui ne remontent à la surface que des mois après l'intrusion initiale. Donner aux agents IA un accès plus large à l'historique de sécurité soulève aussi des questions de contrôle d'accès, une inquiétude renforcée par des travaux montrant que les agents IA peuvent conserver leur accès aux données une fois leurs tâches terminées. Reste à voir si les clients obtiendront des coûts prévisibles lorsque la recherche pilotée par les agents montera en charge, et comment des plateformes comme Lumi encadreront ce que les agents ont le droit d'interroger.