Définition et description du marché
Gartner définit le marché de la gestion des informations et événements de sécurité (Security Information and Event Management ou SIEM) par le besoin des clients d’analyser les données d’événements en temps réel pour détecter de manière précoce les attaques ciblées et la violation des données, et pour recueillir, stocker, étudier et signaler les données de log à des fins de réponse aux incidents, de veille et de conformité réglementaire. Les fournisseurs soumis à l’analyse de notre Magic Quadrant disposent de produits conçus à cet effet, et ils commercialisent et vendent activement ces technologies aux centres d’achats de sécurité.
Les technologies de SIEM agrègent les données d’événements produites par les appareils de sécurité, les infrastructures réseau, les systèmes et les applications. Les données de log constituent les principales sources de données, mais les technologies de SIEM peuvent aussi traiter d’autres formes de données, telles que les données de télémétrie du réseau (flux et paquets). Les données d’événements sont associées aux informations contextuelles des utilisateurs, des actifs, des menaces et des vulnérabilités. Les données peuvent être normalisées pour que les événements, les données et les informations contextuelles provenant de sources disparates puissent être analysés à des fins bien définies, comme la surveillance des événements de sécurité des réseaux (Security Event Monitoring ou SEM), la surveillance de l’activité des utilisateurs et la création de rapports de conformité. La technologie assure l’analyse des événements en temps réel pour la surveillance de la sécurité, les requêtes et l’analytics à long terme destinés à analyser l’historique. Elle prend en charge d’autres fonctionnalités d’investigation et gestion des incidents et de création de rapports (par exemple, à des fins de conformité).
Critère d’évaluation
Capacité d’exécution
Produit ou Service évalue les aptitudes du fournisseur et ses antécédents en termes de provision des fonctions du produit dans des domaines comme la surveillance de sécurité en temps réel, l’analytics de sécurité, la gestion et la réponse aux incidents, la création de rapports et la simplicité du déploiement.
Viabilité globale comprend une évaluation de la santé financière du fournisseur de technologie, la réussite financière et pratique de l’entreprise dans son ensemble, et la probabilité que le fournisseur de technologie continue à investir dans une technologie de SIEM.
Exécution commerciale/Tarification évalue la réussite du fournisseur de technologie sur le marché des solutions de SIEM et ses capacités en matière d’activités de prévente. Cela englobe le revenu issu de la solution de SIEM et la taille de la base installée, les taux de croissance du revenu issu de la solution de SIEM et de la base installée, le support prévente et l’efficacité générale des canaux de vente. Le niveau d’intérêt des clients de Gartner est également pris en compte.
Réactivité sur le marché/antécédents évalue la correspondance de l’offre de SIEM aux besoins fonctionnels cités par les acheteurs au moment de l’acquisition, et les antécédents du fournisseur dans la provision de nouvelles fonctions lorsqu’elles sont demandées par le marché. Nous considérons également la façon dont le fournisseur différencie ses offres de celles de ses principaux concurrents.
Exécution marketing évalue le message véhiculé par le marketing de la solution de SIEM par rapport à notre compréhension des besoins du client, et évalue en outre toutes les variations observées par segments sectoriels verticaux ou géographiques.
Expérience client est une évaluation de la fonction du produit et de l’expérience du service au sein des environnements de production. L’évaluation comprend la facilité de déploiement, les opérations, l’administration, la stabilité, l’évolutivité et les capacités d’assistance du fournisseur. Ce critère est évalué par le biais d’enquêtes effectuées auprès de clients de références indiqués par les fournisseurs, en association avec les commentaires issus de questionnaires, de Peer Insights et d’autres interactions avec des clients de Gartner qui utilisent ou ont réalisé des évaluations concurrentes des offres de SIEM.
Opérations est une évaluation des services, de l’assistance et des capacités commerciales de l’organisation ; elle comporte une évaluation de ces capacités sur plusieurs régions.
Tableau 1. Critères d’évaluation de la capacité d’exécution
Critère d’évaluation
|
Pondération
|
|
Produit ou service
|
élevée
|
|
Viabilité globale
|
élevée
|
|
Exécution commerciale/tarification
|
élevée
|
|
Réactivité sur le marché/antécédents
|
élevée
|
|
Exécution marketing
|
Moyenne
|
|
Expérience client
|
élevée
|
|
Opérations
|
Moyenne
|
Source : Gartner (décembre 2018)
Exhaustivité de la vision
Compréhension du marché évalue l’aptitude d’un prestataire technologique à comprendre les besoins actuels et émergents des acheteurs et à traduire ces besoins en produits et services. Les fournisseurs de SIEM démontrant le meilleur niveau de compréhension du marché s’adaptent aux besoins des clients dans des domaines comme la détection précoce des attaques et des violations, et l’implémentation et les opérations simplifiées, tout en respectant les exigences en matière de création de rapports de conformité.
Stratégie marketing évalue la capacité du fournisseur à communiquer efficacement la valeur et la différentiation face à la concurrence de son offre de SIEM.
Stratégie commerciale évalue l’utilisation par le fournisseur d’affiliés directs et indirects travaillant dans les domaines de la vente, du marketing, du service et de la communication pour étendre la portée et la profondeur du marché.
Stratégie de produits évalue l’approche de développement et de diffusion de produits adoptée par le fournisseur, en soulignant les ensembles de fonctionnalités et de caractéristiques correspondant aux exigences actuelles. Les plans de développement des 12 à 18 mois suivants sont également évalués. Le marché de la SIEM étant mature, la plupart des fournisseurs se différencient donc peu entre eux dans des domaines comme la prise en charge des appareils de réseaux courants, des dispositifs de sécurité, des systèmes d’exploitation et les fonctionnalités d’administration consolidées. Dans cette étude, nous n’avons pas appliqué de pondération élevée aux fonctionnalités relatives des fournisseurs dans ces domaines, mais une « pénalisation de la vision » sévère (c’est-à-dire une notation plus faible de l’Exhaustivité de la vision) s’appliquerait si un fournisseur présentait des lacunes à ce niveau. Nous accordons toujours une pondération plus importante aux fonctionnalités actuelles qui aident à détecter les attaques ciblées et à y remédier.
Même si les fournisseurs se concentrent sur l’extension de leurs fonctionnalités, nous continuons d’attribuer un poids important à la facilité de déploiement et à l’assistance continue. Les utilisateurs, en particulier ceux dont les ressources sont limitées en termes d’informatique et de sécurité, continuent de préférer ces attributs à une couverture qui s’étendrait au-delà des cas d’utilisation de base. Les produits de SIEM sont complexes, et cette complexité tend à s’accroître au fur et à mesure que les fournisseurs élargissent leurs fonctionnalités. Les fournisseurs capables de fournir des produits efficaces que les utilisateurs réussissent à déployer, configurer et gérer à l’aide de ressources limitées seront les mieux positionnés sur le marché.
Nous évaluons les options de déploiement cogéré ou hybride de la technologie de SIEM et des services de support, car un nombre croissant de clients de Gartner anticipent ou demandent des services d’assistance continue pour la surveillance ou la gestion des déploiements des technologies de SIEM.
Stratégie verticale/sectorielle évalue les stratégies du fournisseur pour prendre en charge les besoins de SIEM propres aux secteurs industriels.
Innovation évalue le développement et la fourniture d’une technologie de SIEM différenciée de la concurrence, sur un mode qui répond particulièrement aux exigences des clients essentiels du fournisseur. Les fonctionnalités du produit et l’utilisation qu’en font les clients dans des domaines comme la surveillance de la couche d’application, la surveillance orientée sur l’identité et l’investigation sur les incidents font l’objet d’une évaluation, en complément d’autres fonctionnalités spécifiques au produit, demandées et déployées par les clients. Les fonctionnalités nécessaires à la détection avancée des menaces et à la réponse aux incidents ont une pondération élevée : surveillance des utilisateurs, des données et des applications, requêtes ad hoc, visualisation, orchestration et incorporation du contexte lors des enquêtes sur les incidents, et fonctions de gestion du workflow/des cas. Les fonctionnalités de surveillance des environnements de cloud sont également évaluées.
Pour la Stratégie géographique, bien que les marchés nord-américain et européen génèrent la plupart des revenus de la SIEM, l’Amérique latine et la région Asie-Pacifique sont des marchés de croissance pour la SIEM, poussés principalement par la gestion des menaces et, en second lieu, par les obligations de conformité. Notre évaluation globale des fournisseurs de ce Magic Quadrant comprend une évaluation des stratégies de ventes et d’assistance des fournisseurs de ces régions.
Tableau 2. Critère d’évaluation de l’exhaustivité de la vision
Critère d’évaluation
|
Pondération
|
|
Compréhension du marché
|
élevée
|
|
Stratégie marketing
|
Moyenne
|
|
Stratégie commerciale
|
Moyenne
|
|
Stratégie de produits
|
élevée
|
|
Modèle d’entreprise
|
Critère non évalué
|
|
Stratégie verticale/sectorielle
|
Moyenne
|
|
Innovation
|
élevée
|
|
Stratégie géographique
|
Moyenne
|
Source : Gartner (décembre 2018)
Descriptions des quadrants
Leaders
Le quadrant des Leaders de la SIEM se compose de fournisseurs dont les produits apportent une réponse fonctionnelle solide aux besoins généraux du marché, et qui ont le mieux réussi à élaborer une base installée et des flux de revenus au sein du marché de la SIEM. Les Leaders doivent aussi obtenir des notes relativement élevées en termes de viabilité (découlant des revenus de leur SIEM, seuls ou associés à d’autres sources de revenus). En plus de fournir une technologie répondant efficacement aux besoins actuels des clients, les Leaders font également preuve d’une vision et d’une exécution supérieures en termes de besoins émergents et anticipés. En général, leur part de marché est relativement importante et/ou la croissance de leurs revenus est élevée, et les commentaires de leurs clients se sont avérés positifs en raison de l’efficacité des fonctionnalités de leur SIEM, et des services et de l’assistance associés.
Challengers
Le quadrant des Challengers regroupe des fournisseurs ayant plusieurs gammes de produits et/ou services, avec au moins une base de clients SIEM de taille modeste et des produits qui répondent à un sous-ensemble des besoins généraux du marché. Tandis que le marché de la SIEM continue de mûrir, le nombre de Challengers diminue. Les fournisseurs de ce quadrant revendiquent en général une exécution de qualité pour leurs fonctionnalités, démontrée par leurs ressources financières, ainsi qu’une présence importante en termes de ventes et de marque obtenue grâce à l’ensemble de la société, ou à d’autres facteurs. Toutefois, les Challengers n’ont pas fait preuve d’un ensemble complet de fonctionnalités de SIEM, ou il leur manque un historique de succès concurrentiel concernant leurs technologies de SIEM, par rapport aux fournisseurs du quadrant des Leaders.
Visionnaires
Le quadrant des Visionnaires est composé de fournisseurs dont les produits apportent une réponse fonctionnelle solide aux besoins généraux du marché de la SIEM, mais qui ont obtenu une notation inférieure aux Leaders pour leur Capacité d’exécution. Cette notation inférieure est généralement due à une présence plus faible que celle des Leaders sur le marché de la SIEM, au regard de la base installée, de la taille et de la croissance des revenus, ou encore de la taille inférieure de la société ou de sa viabilité générale.
Acteurs de niche
Le quadrant des Acteurs de niche est composé principalement de fournisseurs dont la technologie de SIEM répond bien à un cas d’utilisation spécifique, ou à un sous-ensemble de besoins fonctionnels relatifs à la SIEM. Les Acteurs de niche se focalisent sur un segment particulier de la base de clientèle (comme le marché intermédiaire, les prestataires de services, ou une zone géographique ou un secteur industriel spécifiques), ou ils peuvent proposer un ensemble de fonctionnalités de SIEM plus restreint. En outre, les fournisseurs de ce quadrant peuvent avoir une base installée de taille peu importante ou limitée par un certain nombre de facteurs, selon les critères de Gartner. Ces facteurs peuvent être des investissements ou des fonctionnalités limités, une empreinte géographique restreinte, ou d’autres facteurs inhibant la fourniture aux entreprises de fonctionnalités plus étendues à l’heure actuelle et sur un horizon de 12 mois. L’appartenance à ce quadrant n’affecte pas négativement la valeur du fournisseur sur les marchés ou pour les cas d’utilisation à la concentration plus étroite.
Contexte
La technologie de SIEM fournit :
-
La SIM — Gestion des journaux d’événements, analytics et création de rapports de conformité
-
La SEM — Surveillance en temps réel et gestion des incidents pour les événements liés à la sécurité des réseaux, des dispositifs de sécurité, des systèmes et des applications
La technologie de SIEM est généralement déployée pour prendre en charge trois cas d’utilisation principaux :
-
La détection avancée des menaces — Surveillance, alerte en temps réel, et analyse et création de rapports à long terme sur les tendances et les comportements liés à l’activité des utilisateurs et des entités, à l’accès aux données et à l’activité des applications. La détection des menaces comprend l’incorporation de la veille sur les menaces et du contexte commercial, en association à des fonctionnalités efficaces de requête ad hoc.
-
Surveillance de base de la sécurité — Gestion des journaux d’événements, création de rapports de conformité et surveillance de base en temps réel de contrôles de sécurité sélectionnés.
-
Investigation et réponse aux incidents — Fonctionnalités de tableaux de bord et de visualisation, et prise en charge du workflow et de la documentation permettant l’identification, l’investigation et la réponse efficaces aux incidents.
Les organisations doivent définir leurs besoins fonctionnels et opérationnels spécifiques, et tenir compte des produits de SIEM proposés par les fournisseurs de tous les quadrants de ce Magic Quadrant. Les décisions concernant la sélection des produits doivent être motivées par des besoins spécifiques à l’organisation dans des domaines tels que :
-
L’importance relative des fonctionnalités de base par rapport aux fonctions avancées
-
Les contraintes budgétaires
-
La taille du déploiement
-
La complexité du produit (déploiement, exécution, utilisation et support)
-
Les capacités de l’organisation IT en termes de déploiement de projet et de support technologique
-
L’intégration avec les applications déjà existantes, le monitoring des données et l’infrastructure de gestion des identités
Voir « Toolkit : Security Information and Event Management RFP » (« Boîte à outils : procédures d’appel d’offre pour la sécurité des informations et la gestion des événements ») pour plus d’informations.
Les organisations qui projettent de faire appel à des prestataires pour le déploiement, la configuration ou les opérations courantes de leur SIEM doivent envisager les solutions disposant des services adéquats de la part du fournisseur de SIEM ou des prestataires tiers.
Les responsables de la sécurité et de la gestion des risques envisageant les déploiements SIEM doivent d’abord définir leurs besoins en termes de SEM et de création de rapports. Le projet bénéficiera des apports d’autres groupes, notamment chargés de l’audit/la conformité, l’administration des identités, les opérations informatiques et les propriétaires d’applications. Les organisations doivent également décrire la topologie du déploiement de leur système et de leur réseau, et estimer les taux et le volume d’événements, pour que les fournisseurs potentiels de SIEM puissent proposer des solutions adaptées aux scénarios de déploiement propres à chaque société. Les actions de définition des besoins doivent également porter sur les déploiements et les améliorations (nouveaux cas d’utilisation pouvant nécessiter de nouvelles fonctionnalités d’investigation et d’intervention) réalisés par phases, au-delà des cas d’utilisation de départ. Ce Magic Quadrant évalue les prestataires de technologies par rapport au scénario de choix des technologies le plus courant : un projet de SIEM visant à satisfaire un ensemble de besoins regroupant la surveillance, la détection, la réponse et la création de rapports de conformité.
Vue d’ensemble du marché
L’année dernière, la demande en technologies de SIEM restait importante. Le marché de la SIEM est passé de 1 999 milliards USD en 2016 à 2 180 milliards USD en 2017. La gestion des menaces est le principal élément moteur ; la surveillance générale et la conformité restent secondaires. En Amérique du Nord, les nouveaux déploiements sont nombreux pour les organisations dont les ressources en termes de sécurité sont limitées, ayant besoin d’améliorer la surveillance et la détection des violations, souvent en réponse à l’insistance de clients ou de partenaires commerciaux de plus grande taille. La création de rapports de conformité reste également une exigence, mais la plupart des acheteurs la considèrent comme un « enjeu principal ».
La demande en technologies de SIEM en Europe et dans la région Asie-Pacifique reste stable, propulsée par l’association de la gestion des menaces et des obligations de conformité. Les nouvelles exigences de conformité, liées à la confidentialité de certaines informations spécifiques pouvant être recueillies lors de l’utilisation d’une solution de SIEM, suscitent une certaine vigilance quant à la capacité des SIEM à satisfaire à ces exigences grâce au contrôle des accès et au masquage des données. Les taux de croissance des marchés moins matures de la région Asie-Pacifique et de l’Amérique latine sont bien plus élevés que ceux des marchés nord-américains et européens, plus matures. Par conséquent, notre évaluation globale des fournisseurs de ce Magic Quadrant comprend une évaluation des stratégies de ventes et d’assistance des fournisseurs de ces régions.
On continue d’observer de nouveaux déploiements au sein de grandes sociétés jouant le rôle d’adoptantes conservatrices de la technologie. Les grandes entreprises ayant adopté tardivement la SIEM, ainsi que les petites entreprises, accordent une valeur importante au déploiement et à la simplicité de l’assistance opérationnelle. Nous continuons d’observer des organisations de toutes tailles qui réévaluent les fournisseurs de SIEM pour remplacer les technologies SIEM associées à des déploiements incomplets, marginaux ou insatisfaisants.
Le marché de la SIEM est mature et très concurrentiel. Nous sommes dans une phase d’adoption étendue, où plusieurs fournisseurs peuvent répondre aux besoins de base d’un client type. La détection efficace des attaques ciblées et l’intervention en réponse à ces dernières, ainsi qu’aux violations, est le principal motif de besoins non satisfaits. L’utilisation efficace de la veille sur les menaces, du profilage des comportements et de l’analytics peut améliorer leur détection. Les fournisseurs de SIEM continuent d’améliorer leur prise en charge native des capacités d’analyse comportementale, ainsi que les intégrations aux technologies tierces, et les clients de Gartner montrent de plus en plus d’intérêt pour le développement de cas d’utilisation basés sur le comportement.
Les déploiements SIEM tendent à étendre leur champ d’application sur une période de trois ans pour inclure davantage de cas d’utilisation et de sources d’événements. Avec la croissance du nombre et de la complexité des cas d’utilisation augmente également la demande en ressources pour exécuter, configurer et opérer la SIEM, et pour répondre aux incidents.
Paysage des fournisseurs de SIEM
Le paysage des fournisseurs de SIEM évolue et de nouveaux arrivants y apportent des technologies optimisées pour les cas d’utilisation d’analytics. Les fournisseurs de technologies de SIEM plus matures s’orientent rapidement vers l’incorporation des technologies de big data et d’analytics pour améliorer la prise en charge de la détection et de l’intervention. Le marché des solutions de SIEM reste dominé par quelques gros fournisseurs assez peu nombreux. Splunk, Micro Focus (notamment les SIEM ArcSight et Sentinel), IBM, LogRhythm et McAfee se taillent une part de marché significative. Les fournisseurs de SIEM moins importants se focalisent généralement sur des segments de marché spécifiques, comme les acheteurs de leurs autres produits, les acheteurs recherchant des services de SIEM et de surveillance ou les prestataires de MSSP et de MSP.
Les meilleures solutions de SIEM proposent l’intégration à des plateformes de big data (celle du fournisseur lui-même lorsqu’il en dispose, ou celles en open-source comme Hadoop). Un certain nombre de fournisseurs offrant des fonctionnalités de recherche sur la sécurité en interne (IBM, McAfee, Dell Technologies [RSA]) ou la veille sur les menaces émanant du client (AlienVault) proposent l’intégration à un contenu propriétaire de veille sur les menaces. Les fournisseurs offrant à la fois des solutions de SIEM et de MSSP (EventTracker, IBM) commercialisent des déploiements SIEM cogérés qui incluent une gamme de services de surveillance. Rapid7 propose une solution de SIEM en tant que service.
Plusieurs fournisseurs n’entrent pas dans ce Magic Quadrant en raison de leur concentration sur un secteur ou un marché spécifique, et/ou de leurs niveaux de revenus et de compétitivité en matière de SIEM :
-
Odyssey Consultants, basé à Chypre et HanSight, basé en Chine, proposent des solutions de SIEM prenant appui sur des architectures modernes de big data et d’analytics, mais ils disposent actuellement d’une visibilité très limitée parmi les clients de Gartner.
-
FairWarning offre des solutions de détection et de prévention contre les violations de la vie privée destinées au marché des soins de santé. Ces solutions comportent la surveillance de l’activité des utilisateurs et de l’accès aux ressources au niveau de la couche d’application, et elles ont étendu leur champ d’action en incluant la surveillance de la sécurité pour Salesforce.
-
Huntsman Security (appartenant au Niveau 3) est un fournisseur de SIEM présent principalement au Royaume-Uni et en Australie. La solution de SIEM de Huntsman Enterprise peut être augmentée à l’aide de modules pour prendre en charge la détection des anomalies comportementales et la veille sur les menaces.
-
Développé par S21sec, Lookwise est présent principalement sur les marchés d’Espagne et d’Amérique du Sud. La caractéristique distinctive de Lookwise réside dans les flux de veille sur les menaces de S21sec, centrés sur les secteurs de la banque et des infrastructures critiques.
-
HelpSystems, avec sa suite de produits Vityl, offre la corrélation des événements opérationnels, la surveillance des processus métier et des solutions de SIEM à ses clients en Europe et en Amérique du Sud.
Besoins des clients — Surveillance de la sécurité et création de rapports de conformité pour les systèmes, utilisateurs, données et applications
Les clients portent principalement leur attention sur les cas d’utilisation de sécurité pour les solutions de SIEM, la conformité représentant généralement un besoin secondaire. L’équipe de sécurité souhaite souvent recourir à une solution de SIEM pour améliorer les fonctionnalités de découverte des menaces externes et internes, et de gestion des incidents. En conséquence, des besoins existent au niveau de l’activité des utilisateurs et de la surveillance des accès aux ressources pour les systèmes d’hébergement. Dans le Magic Quadrant de cette année, nous continuons d’accorder un poids supérieur aux fonctionnalités permettant de détecter les attaques ciblées (prise en charge de la surveillance de l’activité des utilisateurs, de la surveillance de l’activité des applications, du profilage et de la détection des anomalies, de la veille sur les menaces et de l’analytics efficace), et aux fonctions de réponse aux incidents.
La réflexion actuelle sur la technologie de SIEM, émanant d’entreprises dont les ressources de sécurité sont restreintes, entraîne une demande pour des produits faciles à déployer et à gérer, qui fournissent un contenu de surveillance de sécurité comme les règles de corrélation, les requêtes, les tableaux de bord, les rapports, les flux relatifs aux menaces, prenant en charge une surveillance de base de la sécurité et des fonctions de création de rapports de conformité.
Les solutions de SIEM doivent :
-
Prendre en charge la collecte et l’analyse en temps réel des événements des systèmes d’hébergements, des dispositifs de sécurité et des appareils du réseau, associées aux informations contextuelles sur les menaces, les utilisateurs, les actifs et les données.
-
Fournir le stockage et l’analytics des données pour le contexte et des événements sur le long terme.
-
Fournir des fonctions prédéfinies pouvant bénéficier d’une légère personnalisation pour répondre aux besoins spécifiques de l’entreprise.
-
Être aussi simples que possible à déployer et à entretenir.
L’évolutivité
L’évolutivité est un point de considération majeur dans les déploiements SIEM. Pour qu’une technologie de SIEM réponde aux besoins d’un déploiement donné, elle doit être à même de collecter, traiter, normaliser, stocker et analyser tous les événements de sécurité pertinents et les autres données pertinentes pour le contexte. Une latence minimale est indispensable à la corrélation et l’alerte en temps réel. Le traitement des événements comprend l’analyse, le filtrage, l’agrégation, la corrélation, l’enrichissement, l’alerte, l’affichage, l’indexation et l’écriture dans le magasin de données. L’évolutivité inclut également l’accès aux données pour l’analytics et la création de rapports, même durant les périodes de pics d’événements, avec des temps de réponses aux requêtes ad hoc qui permettent d’opérer une recherche itérative lors des investigations sur les incidents. Le comportemental et l’analytics nécessitent la collecte et l’analyse de données sur des périodes plus longues que celles utilisées habituellement pour les alertes en temps réel. Nous caractérisons la taille du déploiement en fonction de trois facteurs principaux :
-
Nombre de sources d’événements
-
Événements soutenus collectés par seconde
-
Taille du magasin des données d’événements
Nous supposons un mix de sources d’événements dominées par les serveurs, mais incluant également les pare-feu, les capteurs de détection d’intrusions et les appareils de réseau. Les frontières des déploiements de petite, moyenne et grande tailles ne sont pas définitives, car certains déploiements peuvent être associés à un grand nombre de sources d’événements relativement silencieuses, tandis que d’autres seront liés à un nombre inférieur de sources d’événements très actives. Par exemple, un déploiement comportant plusieurs sources de journaux actifs peut dépasser les limites de l’EPS pour un déploiement de faible taille, tout en conservant une architecture de petite taille.
Gartner définit les déploiements de petite taille comme ayant 300 sources d’événements ou moins, un taux d’EPS constant de 1 500 EPS ou moins, et un back-store d’une taille de 800 Go ou inférieure. Gartner définit un déploiement de taille moyenne comme ayant 400 à 800 sources d’événements, un taux d’EPS constant de 2 000 à 7 000 EPS, et un back-store d’une taille de 4 To à 8 To. Un déploiement de grande taille se définit comme ayant plus de 900 sources d’événements, un taux d’EPS constant dépassant 15 000 EPS, et un back-store d’une taille de 10 To ou supérieure. Certains déploiements très importants possèdent plusieurs milliers de sources d’événements, des taux d’événements constants dépassant 25 000 EPS, et un back-store de plus de 50 To. Nous pouvons indiquer que la technologie de SIEM d’un fournisseur est la mieux adaptée à un déploiement de petite, moyenne ou grande taille, ce qui signifie que la taille est un facteur de réussite typique ou très courant pour le fournisseur concerné. Tous les fournisseurs présenteront néanmoins des cas particuliers.
Services de SIEM
Les clients de Gartner indiquent de plus en plus qu’ils recherchent la prise en charge de services externes pour leur déploiement SIEM, ou qu’ils projettent d’acquérir cette prise en charge conjointement à un produit de SIEM. Parmi les raisons qui poussent à rechercher des services externes sont cités le manque de ressources internes pour gérer le déploiement SIEM, le manque de ressources pour exécuter la surveillance des alertes en temps réel, ou le manque d’expertise pour étendre le déploiement et inclure de nouveaux cas d’utilisation (comme ceux utilisés pour la détection avancée des menaces). Nous prévoyons une hausse de la demande des utilisateurs de SIEM pour ces services, générée par le nombre accru de clients adoptant des besoins de surveillance 24 h sur 24, 7 jours sur 7, et mettant en œuvre des cas d’utilisation nécessitant une expertise analytique et opérationnelle des solutions de SIEM plus approfondie.
Les fournisseurs de SIEM peuvent prendre en charge ces besoins par le biais de services gérés avec leur propre personnel ou des services d’externalisation, ou en recourant à des partenaires. Les solutions de SIEM en tant que services (SIEMaaS) incluent la maintenance de la plateforme par le fournisseur, souvent dans un environnement de cloud public, et les clients utilisent leurs propres ressources (ou d’autres prestataires de services) pour configurer le contenu, et surveiller et enquêter sur les événements. Les prestataires de services de sécurité gérée (MSSP), qui offrent une surveillance et une analyse en temps réel des événements, et collectent les journaux pour la création de rapports et les investigations, sont une autre option pour les utilisateurs de SIEM. Les besoins spécifiques des clients en matière de collecte et stockage d’événements, d’alerte, d’investigation et de création de rapports peuvent se révéler problématiques pour les prestataires de services externes. Les utilisateurs de SIEM explorant les services doivent évaluer le caractère adapté ou non du prestataire de services pour répondre aux cas d’utilisation actuels et programmés.
Alternatives aux solutions de SIEM
La complexité, le coût d’achat et d’exécution d’une solution de SIEM, ainsi que l’émergence d’autres technologies d’analytics de sécurité, ont orienté l’intérêt vers des approches alternatives de collecte et d’analyse de données d’événements pour identifier les attaques avancées. L’association d’Elasticsearch, Logstash et Kibana (portant également le nom d’ELK Stack ou d’Elastic Stack) ; d’Apache Spot, Apache Metron et d’autres outils tirant parti des plateformes de big data comme Hadoop ou les utilisant nativement, offrent des fonctionnalités de collecte des données, de gestion et d’analytics. Les organisations ayant des ressources suffisantes pour les déployer et les gérer, et pour développer et maintenir l’analytics nécessaire pour répondre aux cas d’utilisation de sécurité, peuvent être en mesure d’obtenir une solution répondant à un nombre suffisant de leurs besoins pour un coût inférieur à celui des technologies commerciales. Gartner continue de suivre le développement de cette approche. Les commentaires des clients indiquent qu’un travail important est réalisé dans la conception de ces solutions de dimensionnement, ainsi qu’un effort de développement de la prise en charge des sources d’événements et de l’analyse requises, même si le logiciel est gratuit. Cela peut remettre en cause l’objectif de réduire le coût du déploiement d’une solution de SIEM commerciale.
Les fournisseurs de solutions de gestion centralisée des logs (comme Graylog ou Sumo Logic), généralement centrées sur la collecte et l’analyse des logs dans les cas d’utilisation IT opérationnels, intègrent de plus en plus la prise en charge des cas d’utilisation de sécurité de base. Les experts de Gartner s’attendent à voir cette tendance se pérenniser. Ces produits peuvent permettre aux organisations présentant des cas d’utilisations de base dans le domaine de la sécurité et de la conformité de partager une architecture commune de collecte des logs pour les opérations IT et la sécurité, s’évitant ainsi les coûts et la complexité qui président au déploiement et à la gestion d’une SIEM.
Un certain nombre de prestataires proposent des services de détection et de réponse gérés (MDR) qui diffèrent de ceux des MSSP, avec l’objectif d’identifier et de répondre aux menaces avancées dans l’environnement du client. Ils procèdent généralement en analysant les réseaux et les terminaux sélectionnés. Le champ d’application des services et des sources d’événements est généralement plus restreint que ceux que propose un MSSP, ou que couvre un déploiement SIEM. Par conséquent, ils ne concurrencent généralement pas de manière directe les fournisseurs de SIEM ou de MSSP, car leurs clients ont des besoins plus larges en termes de cas d’utilisation. Toutefois, les services MDR annoncent des fonctionnalités efficaces de détection avancée des menaces, et peuvent concurrencer le budget alloué aux solutions de SIEM dans les organisations disposant des ressources suffisantes pour prendre en charge ces cas d’utilisation. Gartner continuera de surveiller cet espace pour évaluer la manière dont le MSS, le MDR, la journalisation et la SIEM interagissent et se croisent.
Définitions des critères d’évaluation
Capacité d’exécution
v Produits et services de base proposés par le fournisseur pour le marché défini. Cela inclut les aptitudes des produits et services actuels, la qualité, les fonctionnalités disponibles, les compétences, etc., qu’elles soient disponibles en mode natif ou par le biais de contrats ou de partenariats avec des OEM, comme l’indique la définition du marché et des sous-critères.
Viabilité globale : La viabilité analyse la situation financière globale de l’organisation, la réussite financière et pratique de la division opérationnelle, et la probabilité que la division opérationnelle en question continue à investir dans le produit, à proposer le produit et à faire avancer la technologie de la gamme de produits de l’organisation.
Exécution commerciale/Tarification : Les capacités d’un fournisseur dans toutes les activités préliminaires à la vente et au sein de la structure soutenant ces activités. Il s’agit notamment de la gestion des transactions de vente, de la tarification et des négociations, de l’assistance technique préliminaire à la vente, et de l’efficacité globale du circuit de distribution.
Réactivité sur le marché/antécédents : Il s’agit de l’aptitude à répondre, à changer de direction, à faire preuve de souplesse et à réussir face à la concurrence au fur et à mesure que des opportunités surgissent, que les concurrents agissent, que les besoins des clients évoluent et que la dynamique du marché change. Ce critère tient également compte de la réactivité du fournisseur par le passé.
Exécution marketing : Il s’agit de la clarté, de la qualité, de la créativité et de l’efficacité des programmes conçus pour transmettre le message de l’organisation afin d’influencer le marché, de promouvoir la marque et l’entreprise, de sensibiliser le marché aux produits proposés, et d’aider les acheteurs potentiels à percevoir le produit, la marque et l’organisation de façon positive. Cette « notoriété » peut être issue d’une combinaison d’actions publicitaires, d’initiatives promotionnelles, de décisions stratégiques éclairées, du bouche-à-oreille et d’activités commerciales.
Expérience client : Il s’agit des relations, des produits, des services et des programmes permettant aux clients de réussir avec les produits évalués. Cet aspect comprend notamment la façon dont les clients reçoivent une assistance technique ou client. Il peut également tenir compte des outils auxiliaires, des programmes de support client (et de leur qualité), de la disponibilité de groupes d’utilisateurs, de la mise en place d’accords de niveaux de service, et ainsi de suite.
Opérations : Il s’agit de l’aptitude d’une organisation à atteindre ses objectifs et à remplir ses engagements. Parmi les facteurs étudiés figure la qualité de la structure organisationnelle, notamment les compétences, l’expérience, les programmes, les systèmes et tous les autres moyens permettant à l’organisation d’exercer ses activités de façon continuellement efficace et efficiente.
Exhaustivité de la vision
Compréhension du marché : Il s’agit de l’aptitude du fournisseur à comprendre les désirs et les besoins des acheteurs, et à concrétiser leurs aspirations en produits et services. Les fournisseurs dont la vision est complète sont à l’écoute des acheteurs et savent comprendre leurs désirs et leurs besoins. Ils peuvent ainsi façonner ou rehausser leurs attentes grâce à leur vision.
Stratégie marketing : Il s’agit d’un ensemble de messages clairs et différenciés qui sont communiqués avec cohérence dans toute l’organisation et à l’extérieur par le biais d’un site Web, de messages publicitaires, de programmes destinés aux clients et de déclarations de positionnement.
Stratégie commerciale : Il s’agit de la stratégie permettant de vendre des produits par le biais d’un réseau efficace d’affiliés directs et indirects travaillant dans les domaines de la vente, le marketing, le service et la communication. Cela permet à l’organisation d’étendre sa portée, de pénétrer le marché en profondeur, et d’augmenter ses compétences, son savoir-faire, ses technologies, ses services et le nombre de ses clients.
Stratégie de produit : Il s’agit de l’approche du fournisseur pour le développement et la mise en œuvre de ses produits. La stratégie doit mettre en valeur la différenciation, les fonctionnalités, la méthodologie et les caractéristiques en fonction des besoins actuels et futurs.
Modèle d’entreprise : Il s’agit du bien-fondé et de la logique de la proposition commerciale de base du fournisseur.
Stratégie verticale/sectorielle : Il s’agit de la stratégie du fournisseur pour concentrer ses ressources, ses compétences et ses produits pour répondre aux besoins spécifiques d’un segment de marché précis, y compris pour les marchés verticaux.
Innovation : Il s’agit de l’affectation directe, connexe, complémentaire et synergique de ressources, d’expertise ou de fonds à des fins d’investissement, de consolidation, de défense ou de prévention.
Stratégie géographique : Il s’agit de la stratégie du fournisseur pour cibler ses ressources, ses compétences et ses produits en fonction des besoins précis de régions géographiques en dehors du territoire initial, que ce soit de façon directe ou par le biais de partenaires, de canaux et de filiales œuvrant dans ces autres territoires et marchés.