Micro Focus ArcsSight et Splunk évoluent dans le secteur de la gestion des informations et des événements de sécurité (SIEM). Tous deux proposent une surveillance et des analyses étendues des incidents de sécurité, des menaces potentielles et des journaux.
Les acheteurs à la recherche d’une plateforme SIEM généraliste trouveront probablement les deux solutions parmi les meilleurs candidats. Globalement, cependant, les différences sont nombreuses et séduiront probablement les acheteurs ayant des objectifs différents. Voici un aperçu des deux plateformes et de leurs différences.
- ArcSight vs. Splunk : comparaison des principales fonctionnalités
- ArcSight vs. Splunk : comparaison du support et de la mise en œuvre
- ArcSight vs. Splunk : comparaison du cloud et du sur site
- ArcSight vs. Splunk : comparaison des intégrations
- ArcSight vs. Splunk : comparaison des analyses et de la recherche
- ArcSight vs. Splunk : comparaison des prix
- ArcSight vs. Splunk : conclusion
ArcSight vs. Splunk : comparaison des principales fonctionnalités
La plateforme Splunk couvre la recherche, la surveillance et l’analyse d’une immense quantité de données informatiques afin d’identifier des tendances, de fournir des indicateurs, de diagnostiquer les problèmes et d’aider à la prise de décision métier et informatique.
Pour donner une idée de l’étendue de Splunk, le SIEM peut être considéré comme une petite partie seulement de son arsenal de fonctionnalités. Au-delà de la sécurité, Splunk prend en charge le monitoring des performances applicatives (APM), la conformité, l’automatisation, l’orchestration et l’investigation forensique, ainsi que de nombreuses fonctionnalités liées à la gestion des services informatiques (ITSM) et à la gestion des opérations informatiques (ITOM).
La vaste gamme de produits et de fonctionnalités de Splunk est regroupée au sein de Splunk Observability Suite. La plateforme peut servir à analyser, ingérer et stocker des données en vue d’une utilisation ultérieure, ainsi qu’à détecter les problèmes qui affectent les clients. Globalement, elle offre une grande richesse en matière de gestion. Ceux qui souhaitent gérer le SIEM, l’ITOM et l’ITSM de manière intégrée trouveront en Splunk un outil parfaitement adapté. Il propose une multitude de fonctionnalités de visualisation en temps réel et d’analyse, ainsi que de gestion et de surveillance.
ArcSight ESM (Enterprise Security Manager) est une plateforme SIEM capable de suivre et d’analyser les problèmes de sécurité et de gérer les politiques de sécurité. Elle détecte et résout rapidement les menaces de cybersécurité. Ses fonctionnalités incluent la collecte d’événements, la gestion des événements en temps réel, la gestion des journaux, la réponse automatique et la gestion de la conformité.
ArcSight apporte une technologie SOAR native à l’équipe des opérations de sécurité. La solution utilise des SmartConnectors pour convertir les données d’événements des appareils du réseau afin d’établir des corrélations. Elle surveille efficacement les événements, exécute des rapports, génère des ressources et analyse les problèmes. Plus récemment, ArcSight a amélioré ses capacités de stockage et ses fonctionnalités cloud. La solution offre bien davantage d’options de stockage des journaux pour les vastes référentiels qu’elle collecte. Elle a également lancé une option SIEM as a service, qui s’exécute dans le cloud. Enfin, elle a renforcé ses capacités de sécurité grâce à l’accès à davantage de ressources de recherche sur les menaces et de flux de renseignements sur les menaces.
Splunk se présente comme une plateforme complète capable de gérer tout ce qui concerne le SIEM, la sécurité et l’ITOM. Elle va bien au-delà du SIEM. ArcSight est davantage focalisé sur le SIEM. Il convient donc de prendre en compte la pile existante d’outils de sécurité et de gestion avant de choisir entre Splunk et Micro Focus.
Les entreprises disposant d’outils obsolètes qui nécessitent une refonte complète devraient probablement se tourner vers Splunk, en raison de son éventail de fonctionnalités bien plus large. Pourquoi acheter cinq outils de gestion différents quand un seul outil Splunk permet de tous les intégrer ? En revanche, celles qui disposent déjà de solutions APM, ITOM, ITSM et autres en quantité suffisante et qui n’ont besoin que d’un SIEM et de quelques fonctions d’analyse devraient privilégier ArcSight et mettre à niveau les autres ensembles d’outils en parallèle.
Pour les fonctionnalités globales, Splunk l’emporte. Mais pour ceux qui n’ont pas besoin de tout ce que propose Splunk, ArcSight constitue une alternative sérieuse.
À lire également : Le CISO performant : comment instaurer la confiance des parties prenantes
ArcSight vs. Splunk : comparaison du support et de la mise en œuvre
Le support d’ArcSight est globalement bien noté, mais cela dépend du niveau de support prévu au contrat. Selon certains utilisateurs, ArcSight, en raison de la richesse fonctionnelle de son produit, nécessite une personne dédiée pour son exploitation et peut se révéler assez complexe. L’aide de l’éditeur est souvent nécessaire pour mettre le système en service. ArcSight offre tellement de possibilités que certains utilisateurs s’y perdent. Les requêtes sont excellentes une fois qu’on les maîtrise. Mais si elles ne sont pas suffisamment précises, beaucoup de temps peut être perdu à ingérer et à analyser des données sans intérêt.
Splunk est considéré comme un peu plus facile à mettre en œuvre. Le déploiement initial peut être effectué via le cloud. En raison de sa taille et de sa complexité, Splunk nécessite, pour son déploiement et son exploitation, des ressources internes plus qualifiées ainsi que le support de l’éditeur. Les utilisateurs constatent que la sophistication de Splunk se retrouve dans sa facilité d’utilisation. Ceux qui connaissent très bien la plateforme la trouveront facile à utiliser. Pour tous les autres, la courbe d’apprentissage est abrupte. Aucun vainqueur ne se détache clairement dans cette catégorie.
ArcSight vs. Splunk : comparaison du cloud et du sur site
Splunk est né et a grandi dans le cloud. Il ne propose pas d’appliances sur site, mais fournit des logiciels pouvant être déployés localement si nécessaire. La plupart des utilisateurs l’exploitent toutefois dans le cloud. ArcSight propose des options cloud ou sur site (appliance ou logiciel).
Dans cette catégorie, Splunk l’emporte dans le cloud et ArcSight sur site. Splunk peut être installé directement via le cloud dans un environnement cloud public, privé ou hybride. Cela dit, ArcSight a récemment mis à jour sa plateforme pour ajouter des fonctionnalités à ses offres cloud, se rapprochant ainsi de Splunk.
ArcSight vs. Splunk : comparaison des intégrations
L’un des grands atouts de Splunk, et un facteur de différenciation clé, est sa capacité à intégrer des flux de données provenant d’un très grand nombre de sources. Certains utilisateurs ingèrent plusieurs Po par jour. La solution prend en charge un large éventail de formats de données, comme les fichiers .xml, .csv et .json. Les entreprises qui doivent intégrer des flux de données provenant de plusieurs formats devraient opter pour Splunk, qui propose plus de 1 000 applications complémentaires dans sa boutique d’applications. Splunk dirige également une coalition de 30 partenaires dédiée à la collaboration en matière de sécurité.
ArcSight peut gérer des centaines de sources de données et des dizaines de milliers d’événements par seconde. Il s’intègre aux outils de machine learning et d’IA. Comme il s’agit d’une plateforme ouverte, il peut s’intégrer en profondeur aux environnements SOC. Les SmartConnectors convertissent les données d’événements des appareils du réseau afin d’établir des corrélations. Splunk l’emporte ici, mais de peu.
À lire également : Secure Access Service Edge : grands avantages, grands défis
ArcSight vs. Splunk : comparaison des analyses et de la recherche
Splunk est entièrement axé sur la surveillance et l’analyse des données générées par différentes machines. Il est particulièrement efficace pour analyser l’immense quantité de fichiers journaux produits par les systèmes d’entreprise. Il évite au service informatique de passer des heures à parcourir tous les journaux à la recherche du problème de performance dans la botte de foin informatique. Il utilise son langage de traitement des recherches pour trouver les termes présents dans les fichiers journaux. Par exemple, Splunk propose une multitude de fonctionnalités de visualisation et d’analyse en temps réel. Si la gestion en temps réel et la surveillance sont essentielles, il n’y a alors pas débat. Mais cela a un coût.
ArcSight enrichit les données en temps réel afin d’améliorer la précision des analyses. Les utilisateurs indiquent que les performances de recherche et d’analyse sont très bonnes. Les requêtes sont faciles et les graphiques sont générés automatiquement. La solution peut gérer des centaines de milliers de serveurs si nécessaire et ingérer les données de chacun d’entre eux.
Splunk l’emporte d’un cheveu pour les analyses, tandis qu’ArcSight gagne sur la recherche.
ArcSight vs. Splunk : comparaison des prix
Ni Splunk ni ArcSight ne sont bon marché. Les différents modules de Splunk ont la réputation d’être coûteux. De plus, les ventes additionnelles peuvent faire grimper fortement le budget. Par exemple, vous avez besoin du module SIEM, puis vous vous renseignez sur la surveillance des performances — ce qui ajoute un module APM ; progressivement, d’autres modules s’ajoutent et la facture augmente. C’est assez courant dans l’informatique. Mais lorsqu’on utilise déjà une plateforme coûteuse, il est important de déterminer ce dont on a réellement besoin et ce dont on peut se passer.
ArcSight est également coûteux. Sa tarification repose sur le volume de données ingérées et le nombre d’événements par seconde. Splunk préfère facturer en fonction du volume maximal quotidien de données. La plateforme la plus économique variera donc d’une entreprise à l’autre, en fonction du fonctionnement des charges de travail et des schémas de performance et de données.
À lire également : Les meilleurs scanners de sites web
ArcSight vs. Splunk : conclusion
Splunk et ArcSight sont deux excellents outils conçus pour relever de nombreux défis liés à la sécurité et à la surveillance des performances. Il est difficile de se tromper en choisissant l’un ou l’autre. Tous deux sont performants en matière de SIEM. Les évaluations globales publiées sur différents sites d’avis informatiques placent Splunk légèrement devant ArcSight. Splunk est considéré comme un leader dans le dernier Magic Quadrant Gartner consacré au SIEM. Micro Focus figurait dans la catégorie des solutions de niche, ce qui signifie bien sûr qu’il est performant dans ce créneau.
Splunk est une plateforme et une suite d’outils beaucoup plus larges, qui se révèlent précieuses pour analyser rapidement les fichiers journaux et donner du sens à des montagnes de données afin que le service informatique sache ce qui se passe. Qu’il s’agisse d’un ralentissement des performances ou d’une intrusion de sécurité, Splunk permet de garder une longueur d’avance sur les problèmes. ArcSight peut rivaliser directement avec Splunk sur de nombreuses fonctionnalités liées au SIEM.
En fin de compte, le choix entre ces deux solutions dépend des besoins. Ceux qui recherchent une plateforme globale de gestion de la sécurité et de l’informatique trouveront Splunk plus proche de leurs attentes. De même, les entreprises disposant d’applications vieillissantes prêtes pour une refonte majeure de leur gestion trouveront en Splunk une solution adaptée. La plateforme couvre un large éventail de besoins. Mais si seul le SIEM est nécessaire, la donne change. ArcSight commence à rivaliser avec Splunk sur de nombreux plans.

