Cribl veut aider les SOC à réduire le volume des alertes

Cribl veut aider les SOC à réduire le volume des alertes

En intégrant CardinalOps à sa plateforme, Cribl apporte de nouvelles fonctions capables d’évaluer la couverture des menaces, d’identifier les règles inefficaces et de transformer plus rapidement les données brutes en informations exploitables.

Disposer de nombreuses données et de plusieurs outils de sécurité ne garantit pas qu’une organisation soit correctement protégée. Les équipes SOC peuvent recevoir un volume important d’alertes sans savoir si leurs mécanismes de détection couvrent réellement les comportements utilisés par les attaquants. Cribl veut répondre à ce problème avec l’acquisition de CardinalOps. Fondée en 2020, cette entreprise développe une solution agentique d’ingénierie de détection qui analyse les contrôles de sécurité existants et les compare aux tactiques observées dans les attaques.

La technologie permet notamment de repérer les zones insuffisamment couvertes, les règles qui ne fonctionnent plus correctement ou celles qui génèrent trop de faux positifs. Elle automatise également certaines tâches traditionnellement réalisées par les analystes afin de les aider à se concentrer sur les alertes et les risques les plus importants.

De la donnée brute à une couverture mesurable

Associée à la capacité de Cribl à gérer la télémétrie à grande échelle, CardinalOps doit fournir une couche de détection directement exploitable par les équipes de sécurité. L’objectif est de réduire le délai entre la collecte d’une donnée, son analyse et la décision prise par le SOC. La combinaison des deux plateformes doit également permettre aux organisations de mieux justifier leurs investissements. Elles pourront évaluer plus précisément les améliorations apportées à leur couverture de détection, tout en limitant les coûts associés au stockage et au déplacement des données de sécurité.

« Trop d’équipes de sécurité disposent de données de qualité, d’outils puissants et d’alertes incessantes, mais n’ont aucune certitude réelle quant à leur véritable protection », déclare Michael Mumcuoglu, cofondateur et CEO de CardinalOps. « Nous avons créé CardinalOps pour que les équipes SOC puissent comprendre et améliorer leur couverture, au lieu de simplement gérer davantage de bruit. »

Cribl entend conserver une approche ouverte et modulaire. Les clients pourront adopter les capacités dont ils ont besoin, tout en continuant à utiliser leurs outils et leurs infrastructures existantes. Pour l’entreprise, la modernisation des opérations de sécurité doit ainsi reposer sur une meilleure exploitation des données disponibles plutôt que sur l’ajout systématique de nouvelles solutions isolées.

CATEGORIES