ArcSight vs. Splunk: Vergleich der SIEM-Tools

enterprise management
Written By
Drew Robb
Drew Robb
Jul 14, 2022
6 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Micro Focus ArcsSight und Splunk sind im Bereich Security Information and Event Management (SIEM) tätig. Beide bieten umfassende Überwachung und Analysen von Sicherheitsvorfällen, potenziellen Bedrohungen und Protokollen.

Käufer, die nach einer allgemeinen SIEM-Plattform suchen, werden wahrscheinlich beide Lösungen auf ihrer Liste starker Kandidaten finden. Insgesamt gibt es jedoch zahlreiche Unterschiede, die Käufer mit unterschiedlichen Zielen ansprechen dürften. Hier ein Blick auf beide Plattformen und ihren Vergleich.

ArcSight vs. Splunk: Vergleich der wichtigsten Funktionen

Die Splunk-Plattform umfasst die Suche, Überwachung und Analyse großer Mengen von IT-Daten, um Datenmuster zu erkennen, Kennzahlen bereitzustellen, Probleme zu diagnostizieren und geschäftliche sowie IT-Entscheidungen zu unterstützen.

Um den Umfang von Splunk zu verdeutlichen: SIEM kann als lediglich ein kleiner Teil des Funktionsumfangs betrachtet werden. Über den Sicherheitsbereich hinaus deckt Splunk Application Performance Monitoring (APM), Compliance, Automatisierung, Orchestrierung, Forensik sowie zahlreiche Funktionen im Zusammenhang mit dem IT-Service-Management (ITSM) und IT-Operations-Management (ITOM) ab.

Die große Bandbreite an Produkten und Funktionen von Splunk ist in der Splunk Observability Suite zusammengefasst. Die Plattform kann Daten analysieren, aufnehmen und für die spätere Nutzung speichern sowie Probleme erkennen, die Kunden beeinträchtigen. Insgesamt bietet sie ein breites Management-Spektrum. Wer SIEM, ITOM und ITSM integriert verwalten möchte, findet in Splunk ein leistungsfähiges Werkzeug dafür. Die Plattform bietet eine Fülle von Funktionen zur Visualisierung in Echtzeit und Analyse sowie für Management und Überwachung.

Advertisement

ArcSight ESM (Enterprise Security Manager) ist eine SIEM-Plattform, die Sicherheitsprobleme verfolgen und analysieren sowie Sicherheitsrichtlinien verwalten kann. Sie erkennt und behebt Cybersecurity-Bedrohungen schnell. Zu den Funktionen gehören Ereigniserfassung, Ereignisverwaltung in Echtzeit, Protokollverwaltung, automatische Reaktion und Compliance-Management.

ArcSight bringt native SOAR-Technologie in das Security-Operations-Team. Mithilfe von SmartConnectors werden Ereignisdaten von Netzwerkgeräten zur Korrelation konvertiert. Die Plattform eignet sich gut zur Überwachung von Ereignissen, Ausführung von Berichten, Erstellung von Ressourcen und Untersuchung von Problemen. In jüngerer Zeit hat ArcSight seine Speicher- und Cloud-Funktionen verbessert. Für die umfangreichen Protokollspeicher, die es erfasst, bietet die Plattform deutlich mehr Optionen zur Protokollspeicherung. Außerdem wurde eine SIEM-as-a-Service-Option eingeführt, die in der Cloud läuft. Zudem wurden die Sicherheitsfunktionen durch den Zugriff auf weitere Ressourcen zur Bedrohungsforschung und Threat-Intelligence-Feeds erweitert.

Splunk positioniert sich als umfassende Plattform für alles rund um SIEM, Sicherheit und ITOM. Sie geht weit über SIEM hinaus. ArcSight konzentriert sich stärker auf SIEM. Der bereits vorhandene Stack aus Sicherheits- und Management-Tools sollte daher berücksichtigt werden, bevor eine Entscheidung zwischen Splunk und Micro Focus getroffen wird.

Unternehmen mit veralteten Tools, die eine vollständige Überarbeitung benötigen, sollten sich aufgrund des deutlich größeren Funktionsumfangs wahrscheinlich für Splunk entscheiden. Warum fünf verschiedene Management-Tools kaufen, wenn man eines von Splunk erwerben und alle integrieren kann? Wer jedoch bereits gut mit APM-, ITOM-, ITSM- und anderen Tools ausgestattet ist und nur SIEM sowie einige Analysefunktionen benötigt, sollte ArcSight bevorzugen und die übrigen Toolsets parallel modernisieren.

Beim Gesamtfunktionsumfang gewinnt Splunk. Wer jedoch nicht alles benötigt, was Splunk bietet, findet in ArcSight eine überzeugende Alternative.

Siehe auch: Der erfolgreiche CISO: So gewinnt man das Vertrauen der Stakeholder

ArcSight vs. Splunk: Vergleich von Support und Implementierung

Der Support von ArcSight wird insgesamt gut bewertet, hängt jedoch vom im Vertrag vereinbarten Supportumfang ab. Einige sagen, dass ArcSight aufgrund seiner Produkttiefe eine eigene zuständige Person erfordert und recht komplex sein kann. Für die Inbetriebnahme des Systems ist häufig Unterstützung durch den Anbieter erforderlich. In ArcSight lässt sich so viel umsetzen, dass manche Nutzer den Überblick verlieren. Abfragen sind großartig, sobald man sie beherrscht. Sind Abfragen jedoch nicht spezifisch genug, kann viel Zeit für die Aufnahme und Analyse irrelevanter Daten verloren gehen.

Splunk gilt als etwas einfacher zu implementieren. Die Erstbereitstellung kann über die Cloud erfolgen. Aufgrund des Umfangs und der Komplexität von Splunk sind für die Bereitstellung und den Betrieb sowohl ein höheres Maß an internem Fachwissen als auch Unterstützung durch den Anbieter erforderlich. Nutzer berichten, dass sich die ausgefeilte Technik von Splunk in einer einfachen Bedienung widerspiegelt. Wer mit der Plattform sehr vertraut ist, wird sie einfach finden. Für alle anderen ist die Lernkurve steil. In dieser Kategorie gibt es keinen eindeutigen Gewinner.

Advertisement

ArcSight vs. Splunk: Vergleich von Cloud- und On-Premises-Lösungen

Splunk wurde in der Cloud geboren und ist dort groß geworden. Das Unternehmen bietet keine On-Premises-Appliances an, stellt aber bei Bedarf Software für die Bereitstellung vor Ort bereit. Die meisten nutzen Splunk jedoch in der Cloud. ArcSight bietet Optionen für die Cloud oder On-Premises (als Appliance oder Software).

In dieser Kategorie gewinnt Splunk in der Cloud, während ArcSight bei On-Premises-Lösungen vorn liegt. Splunk kann direkt über die Cloud in einer öffentlichen, privaten oder hybriden Cloud-Umgebung installiert werden. Allerdings hat ArcSight seine Plattform kürzlich aktualisiert und Funktionen für seine Cloud-Angebote ergänzt, wodurch der Rückstand auf Splunk geringer wird.

ArcSight vs. Splunk: Vergleich der Integrationsmöglichkeiten

Eine große Stärke von Splunk und ein wichtiges Differenzierungsmerkmal ist die Fähigkeit, Datenströme aus einer enormen Zahl von Quellen zu integrieren. Einige Nutzer nehmen mehrere PB pro Tag auf. Die Plattform unterstützt eine große Bandbreite an Datenformaten wie .xml-, .csv- und .json-Dateien. Wer Datenströme aus mehreren Datenformaten integrieren muss, sollte sich für Splunk entscheiden, da im App-Store mehr als 1.000 Anwendungen als Add-ons verfügbar sind. Zudem führt Splunk eine Koalition von 30 Partnern für die Zusammenarbeit im Sicherheitsbereich an.

ArcSight kann Hunderte von Datenquellen und Zehntausende Ereignisse pro Sekunde verarbeiten. Die Plattform lässt sich in Machine-Learning- und KI-Tools integrieren. Als offene Plattform kann sie tief in SOC-Umgebungen integriert werden. SmartConnectors konvertieren Ereignisdaten von Netzwerkgeräten zur Korrelation. Hier gewinnt Splunk, allerdings nur knapp.

Advertisement

Siehe auch: Secure Access Service Edge: Große Vorteile, große Herausforderungen

ArcSight vs. Splunk: Vergleich von Analysen und Suche

Bei Splunk dreht sich alles um die Überwachung und Analyse von Daten aus verschiedenen Maschinen. Die Plattform eignet sich hervorragend für die Analyse der enormen Zahl von Protokolldateien, die von Unternehmenssystemen erzeugt werden. Dadurch muss die IT nicht stundenlang alle Protokolle durchforsten, um die eine für die Performance relevante Information im IT-Heuhaufen zu finden. Mithilfe der Search Processing Language lassen sich in Protokolldateien enthaltene Begriffe finden. Splunk bietet beispielsweise eine Fülle von Funktionen zur Visualisierung und Analyse in Echtzeit. Wenn Management in Echtzeit und Überwachung entscheidend sind, ist diese Option konkurrenzlos. Allerdings hat das seinen Preis.

ArcSight reichert Daten in Echtzeit an, um die Genauigkeit der Analysen zu verbessern. Nutzer äußern sich sehr positiv zur Such- und Analyseleistung. Abfragen sind einfach, und Diagramme werden automatisch erstellt. Bei Bedarf kann die Plattform Hunderttausende Server verarbeiten und Daten von allen aufnehmen.

Bei den Analysen liegt Splunk knapp vorn, bei der Suche gewinnt ArcSight.

ArcSight vs. Splunk: Preisvergleich

Weder Splunk noch ArcSight sind günstig. Die verschiedenen Module von Splunk gelten als teuer. Zudem kann Upselling das Budget deutlich stärker belasten. Zunächst benötigt man beispielsweise das SIEM-Modul und erkundigt sich dann nach Performance-Monitoring – dadurch kommt ein APM-Modul hinzu; nach und nach werden weitere Module ergänzt und der Preis steigt. Das ist in der IT durchaus üblich. Wenn man jedoch bereits mit einer kostspieligen Plattform arbeitet, ist es wichtig zu ermitteln, was wirklich benötigt wird und worauf man verzichten kann.

Auch ArcSight ist teuer. Die Preisgestaltung basiert auf der aufgenommenen Datenmenge und den Ereignissen pro Sekunde. Splunk bevorzugt eine Preisgestaltung auf Grundlage des maximalen täglichen Datenvolumens. Welche Plattform am wirtschaftlichsten ist, hängt daher von Unternehmen zu Unternehmen davon ab, wie die Workloads ausgeführt werden und wie sich Performance- und Datenmuster darstellen.

Advertisement

Siehe auch: Die besten Website-Scanner 

ArcSight vs. Splunk: Fazit 

Splunk und ArcSight sind beide hervorragende Tools, die zahlreiche Herausforderungen rund um Sicherheit und Performance-Monitoring lösen. Mit keiner der beiden Lösungen kann man viel falsch machen. Beide sind im SIEM-Bereich stark. Nutzerbewertungen auf verschiedenen IT-Bewertungsportalen sehen Splunk insgesamt knapp vor ArcSight. Splunk gilt im aktuellen Gartner SIEM Magic Quadrant als führend. Micro Focus wurde der Kategorie Nischenlösung zugeordnet – was natürlich bedeutet, dass das Unternehmen in dieser Nische stark ist.

Splunk ist eine deutlich umfassendere Plattform und ein umfangreicheres Toolset, das sich bei der schnellen Analyse von Protokolldateien und der Auswertung riesiger Datenmengen als unschätzbar erweist, damit die IT weiß, was vor sich geht. Ob es sich um eine Verlangsamung der Performance oder einen Sicherheitsvorfall handelt: Splunk ist eine gute Möglichkeit, Problemen immer einen Schritt voraus zu sein. ArcSight kann bei vielen SIEM-bezogenen Funktionen direkt mit Splunk konkurrieren.

Letztlich hängt die Wahl zwischen den beiden Lösungen vom Bedarf ab. Wer eine umfassende Plattform für Sicherheits- und IT-Management sucht, wird in Splunk eher die passende Lösung finden. Auch Unternehmen mit veralteten Anwendungen, die für eine umfassende Modernisierung des Managements bereit sind, finden in Splunk eine gute Lösung. Die Plattform deckt ein breites Spektrum ab. Wenn jedoch ausschließlich SIEM benötigt wird, verschiebt sich die Bewertung. ArcSight kann bei vielen Aspekten mit Splunk gleichziehen.

Drew Robb

Originally from Scotland, Drew Robb has been a full-time writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.