你的安全数据是SOC中最宝贵的资产——不是仪表盘,不是检测规则,也不是路线图幻灯片上的AI功能。是数据本身。而大多数厂商会让你付费、等待或购买许可证才能取回数据。你的分析师进行的每一次调查、你训练的每一个模型、你部署的每一个Agent,其有效性都取决于底层的遥测数据。所以,我希望你向技术栈中的每个厂商提出这个问题:如果我现在就要我的数据,需要付出什么代价?
大多数厂商无法给出清晰的答案。而这个答案的重要性,几乎超过了RFP(需求建议书)中的任何其他内容。
行业已经习惯于将“开放”视为一个可勾选的复选框:支持开放Schema、发布API、赞助一个标准,就完事了。但标准只告诉你数据的形状,却无法告诉你能否真正获取数据。开放数据意味着三个要素,缺一不可:
它是你的,无需额外成本。 你生成了这些遥测数据。你付费收集了它们,也付费存储了它们。如果你的厂商针对访问数据第二次收费,那根本不是数据功能,而是你在自家车道上遇到的收费站。
它是你的全部数据。 不仅仅是告警,不仅仅是标准化摘要,也不仅仅是厂商决定“已就绪”的表。而是全保真记录——因为你无法预测今天哪个字段会对明年的调查至关重要。
它是实时的。 这曾经是锦上添花,但现在不再是了。CrowdStrike的2026年全球威胁报告显示,平均eCrime突破时间为29分钟,最快为27秒,还有一次入侵在初始访问后4分钟就开始数据外泄。攻击者也在加速,利用AI缩短从入侵到造成实际破坏之间的时间差。如果你的遥测数据是分批到达,间隔几分钟,那么攻击可能在数据到达之前就已经结束了。你不会接受一个每小时只检查两次火灾的烟雾探测器吧。
当厂商在以上任何一点上失败时,他们不是在保护你的数据,而是在用数据建造一道人为的护城河。数据摄入总是毫无摩擦,而数据导出却被许可、延迟或降级。这种不对称并非工程上的偶然,而是商业模式。行业对此有一个名称:锁定。
不要只听我们的一面之词。下表中的每一项声明都链接到厂商自己的文档。请自行阅读,并请用同样的标准要求我们。
厂商 | 数据导出方式 | 数据访问成本 | 时效性 | 保真度 | 开放性 |
|---|---|---|---|---|---|
CrowdStrike | Falcon Data Replicator:批量文件导出到对象存储 | 须购买附加许可证 | 批量导出,非实时流;CrowdStrike托管桶的数据7天后删除 | 原始遥测仅通过FDR可用;事件流API只发送检测结果,非遥测 | 受限 |
Palo Alto Networks | XSIAM事件转发:批量文件到Palo Alto托管桶 | 两种付费事件转发附加产品:GB版和Endpoint版 | 批量;最长2小时才出现;保留14天 | 端点数据和日志数据分散在两个附加产品中 | 受限 |
Microsoft | Defender流式API;Sentinel数据导出 | 流式:支付Azure基础设施费用;Sentinel导出按GB计费 | 实时流(通过Azure事件中心) | 仅提供普通可用字段;仅支持Azure目标 | 部分开放 |
批量导出到你的存储,或持续BigQuery订阅 | 导出有上限;BigQuery按查询计费 | 实时流延迟5-10分钟(仅最高层级);原始导出为时间点快照 | 实时流仅提供标准化数据;无持续原始数据路径 | 有限 | |
Splunk | 搜索/导出REST API | 包含在许可中 | 按需查询(通过导出数据API);数据近乎实时可用 | 完整事件以结构化JSON返回 | 开放 |
Elastic | REST API,包括Search、Point in time和ES|QL | 无导出许可证或按查询导出费;Elastic Cloud按普通云数据传输计量,非导出附加费 | 按需API查询;数据索引后即可查询 | 完整原始和解析事件,以结构化JSON返回 | 开放 |
此表反映了各厂商截至2026年9月的公开文档。
关于评级的说明:我们希望评级是经得起推敲的,而不是方便行事的。开放意味着所有三项测试都通过:无额外成本、全保真、数据到达后可立即使用(无批处理窗口)。数据落地即可查询的,满足标准;而按分钟或小时排程的批量导出则不符合。部分开放意味着厂商确实做出了努力,但存在实际限制——微软的实时流路径值得肯定,尽管仅覆盖普通可用字段且仅限Azure目标。有限意味着数据可以返回,但延迟或仅以厂商可读的格式提供。受限意味着访问自己的遥测数据本身就是一项付费产品或延迟批量导出,或两者兼具。
由于Elastic也在此列表中(作为端点代理和SIEM),请用同样标准要求我们。我们的评级基于实时访问:返回JSON的API,且你和自己的遥测数据之间没有许可证屏障。在Elastic Cloud上,你支付普通的数据传输费,就像任何云服务一样。你永远不需要为访问本已属于你的数据而支付许可证费用。
如果任何厂商认为我们对其文档的描述有误,我真诚希望听到反馈,我们将予以更正。
以下是在真正的关键时刻——事件响应过程中——这种比较意味着什么。无法及时采取行动的检测就不是检测。当你的遥测数据按计划批量到达时,告警与证据之间会出现一个窗口期。有时几分钟,有时更长,而在那个窗口里,攻击正在活跃进行,而你的数据却尚未呈现在你面前。你付费收集了这些遥测数据,付费存储了它们,但在这个至关重要的时刻,它们仍在传输中。或者更糟,它们根本不存在,因为导出数据需要单独的许可证。这就是阻止入侵与事后阅读报告之间的区别。
你并非在事件发生时才会遇到这个缺口。你在购买时就继承了它。你已运行着强大的端点代理,它工作正常,你信任它。现在,这个厂商又提出要成为你的SIEM。一个控制台,一个关系,一张发票。一个厂商同时提供两者并无不妥——Elastic本身就是两者兼做。问题在于,改变主意需要付出什么代价。所以,请仔细审视:将端点遥测数据迁移到其他平台需要付出什么。每个厂商都让数据导入变得容易,但数据导出却是你需要购买并等待的。
这通常不止一次交接。大多数安全环境在设计上就是异构的——每一层因其在自身领域的优秀表现而被选中。现代攻击会跨越所有层次:从被盗身份到云工作负载再到端点,只有当各层的数据能快速、无附加费地汇聚到一处时,你才能看到完整攻击链。当厂商使其遥测数据变得昂贵或难以共享时,他们不仅是在向你收费,更是在碎片化安全全景。而碎片化的全景恰恰是入侵的藏身之处。一体化解决方案宣称能解决这个问题,但碎片化本身就是人为制造的:厂商让数据难以移动,然后向你推销那个能将数据重新整合起来的单一控制台。所以,在便利性替你做出决定之前,请提出三个问题,并让厂商书面回答:
如果诚实的答案是“额外成本”、“批量”和“很多功能会出问题”,那么你买的不是SIEM,而是在租用访问自己数据的权限。要点不在于这些层次必须保持分离——很多团队出于合理原因进行整合,我们自己也同时销售这两层。要点在于,选择权应该始终在你手中:你可以添加你想要的任何分析平台,或者离开你现有的平台,而无需为获取自己的数据支付附加费,也无需等待批量导出。唯一接受更低标准的原因,是厂商让离开变得足够困难,以至于留下看起来像是一个决定。但那不是决定,而是缺乏决定。
你的SIEM不是一件你买来的工具。它是将孤立告警转化为攻击故事的地方,是你去查明真相的地方。持有它的厂商是你的战略依赖,无论你是否计划如此。
所以,请像评估战略依赖一样评估它。将数据可移植性写入RFP(而非演示环节),并按两个维度评分:将遥测数据迁移到别处的成本,以及由此产生的延迟。
因为你无法在延迟的遥测副本上构建实时防御,你也不应该为了尝试而不得不买回自己的数据。
这是你的数据。任何让这件事变得复杂的厂商,已经告诉你他们打算成为什么样的合作伙伴。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。