Décrit comme l’un des principaux fournisseurs de logiciels de veille opérationnelle, Splunk répond aux défis liés au traitement de volumes considérables de données machine dans des environnements physiques et virtuels .
Splunk Enterprise Security est une solution de gestion des informations et des événements de sécurité (SIEM) qui permet aux entreprises de détecter, d’analyser et de corriger rapidement les menaces et attaques de sécurité internes et externes.
Fondée en 2003 et ayant son siège à San Francisco, en Californie, Splunk est aujourd’hui une entreprise cotée en Bourse (Nasdaq : SPLK) qui détient plus de 850 brevets et compte 7 500 employés dans le monde.
Splunk et le marché de la cybersécurité
Splunk est clairement un leader du SIEM, avec une part de marché estimée à 62,96 % du marché, ce qui laisse pratiquement le champ libre à l’entreprise face à des concurrents comme Azure Sentinel avec 7,2 % et LogRhythm avec 3,97 %.
Fonctionnalités
Bâti sur la plateforme de veille opérationnelle Splunk, Enterprise Security assure une surveillance de sécurité et une réponse aux incidents continues à l’échelle de l’entreprise.
- Entièrement personnalisable, le tableau de bord Security Posture fournit en temps réel une vue d’ensemble des indicateurs tels que l’activité actuelle des menaces et la détection des anomalies.
- Identifiez rapidement les événements importants, déterminez s’ils sont isolés ou récurrents et établissez des priorités en fonction de leur occurrence et de l’hôte, afin que les éléments les plus à risque soient examinés en premier.
- Suivez et gérez l’enquête sur les événements importants, centralisez les renseignements sur les menaces et le contexte de sécurité, et suivez les utilisateurs et les données des appareils à l’aide des tableaux de bord Incident Review et Investigation Workbench.
- Regroupez automatiquement les anomalies (comme les pièces jointes inhabituelles ou les lancements de processus rares) au sein d’un même incident afin d’identifier les événements séquencés et de mieux prédire les menaces similaires à l’avenir.
- Accédez toutes les deux semaines à des mises à jour régulières du contenu pour vous protéger contre les dernières menaces.
- Consultez la Use Case Library pour examiner les récits analytiques par type de malware, en tirant parti des enseignements et des détails de correction qui évitent aux équipes de reproduire inutilement certaines tâches et certains efforts.
- Utilisez le tableau de bord Asset Investigator pour trier les interactions d’un actif avec votre environnement.
- Configurez les tableaux de bord Security Domains pour suivre des activités telles que les tentatives de connexion.
- Consultez le tableau de bord Risk Analysis pour suivre les actifs en fonction de leur risque.
- Prévenez les failles avant qu’elles ne surviennent grâce au tableau de bord Access Anomalies.
- Enterprise Security s’intègre de manière transparente au produit User Behavior Analytics (UBA) de Splunk, qui établit des profils des comportements des utilisateurs et des entités.
Avantages
- Utilisez des tableaux de bord prédéfinis pour identifier les indicateurs clés de sécurité (KSI) et les indicateurs clés de performance (KPI) de votre entreprise.
- Créez des contrôles de surveillance pour les seuils statiques et dynamiques.
- Optimisez la réponse aux incidents grâce à la centralisation des journaux, des alertes et des rapports.
- Menez rapidement des enquêtes sur les activités malveillantes grâce à la prise en charge de la collaboration entre équipes et du partage d’informations.
- Prenez des décisions éclairées en vous fondant sur les renseignements cumulés sur les menaces, obtenus en centralisant et en exploitant l’ensemble des données machine.
- La gestion sophistiquée des incidents permet de combiner les événements système associés.
Cas d’utilisation
Expo 2020 Dubai
Lorsqu’Expo 2020 Dubai préparait un mégaévénement de six mois, l’organisation avait besoin d’une surveillance de sécurité complète et flexible. Répondre aux besoins de plus de 190 participants répartis sur une distance de 4,38 kilomètres aurait déjà constitué un défi considérable, sans même tenir compte de plus de 8 000 points d’accès, de 100 dispositifs de sécurité, de plusieurs clouds et de l’ingestion quotidienne d’un téraoctet de données.
« Splunk s’est révélé être une technologie SIEM suffisamment flexible, efficace et performante pour répondre aux exigences changeantes de l’environnement de cybersécurité d’Expo », selon Eman Al Awadi, vice-présidente de la cybersécurité et de la résilience d’Expo.
SaskTel
Souhaitant offrir un excellent service client et assurer une surveillance de la sécurité à l’échelle de l’entreprise, SaskTel s’est tournée vers Splunk. Connue comme le principal fournisseur de technologies de l’information et des communications (TIC) en Saskatchewan, au Canada, SaskTel avait besoin d’une solution évolutive capable d’améliorer son processus fastidieux et sujet aux erreurs de traçage des appels.
Non seulement SaskTel a obtenu un retour sur investissement en 90 jours, mais l’entreprise est désormais en mesure de concevoir plus rapidement des prototypes de produits nouveaux et innovants qui apportent de la valeur à ses clients.
Facteurs différenciants
Bien que Splunk soit une petite entreprise comparée à Microsoft et à son produit concurrent Azure Sentinel, les clients font état d’une expérience plus personnalisée et d’un support mieux noté.
Splunk Enterprise Security excelle également dans la communication avec les applications et services logiciels tiers. Il propose de nombreuses intégrations, ce qui en fait un choix évident pour les environnements informatiques complexes.
Outre son engagement en faveur de la sécurité des entreprises, Splunk se concentre sur la responsabilité en matière de données, la diversité, une croissance éthique et inclusive, la durabilité environnementale, une conduite éthique des affaires, les droits humains et un approvisionnement responsable. Les initiatives et réussites actuelles de ses programmes et pratiques environnementaux, sociaux et de gouvernance (ESG) sont présentées dans son rapport annuel et sa déclaration de procuration pour l’exercice 2021.
Évaluations
Les avis des utilisateurs de Splunk Enterprise Security regorgent de commentaires saluant les fonctionnalités de recherche, la facilité d’utilisation et la simplicité de mise en œuvre. Même si certains utilisateurs signalent des difficultés et une courbe d’apprentissage initiale abrupte pour les tâches de reporting, les avis sur le service client de Splunk sont très largement positifs lorsqu’une assistance est nécessaire :
- Gartner Peer Insights : 4,4 sur 5
- G2 : 4,4 sur 5
- TrustRadius : 8,5 sur 10
- Capterra : 4,6 sur 5
Tarification
Splunk Enterprise Security peut être déployé sur site ou dans le cloud. Toutefois, l’utilisation de Splunk Enterprise Security dans le cloud nécessite l’achat d’une licence Splunk Cloud.
Pour répondre aux besoins variés de toutes les entreprises, Splunk propose trois structures tarifaires :
- Tarification à la charge de travail : Les clients sont facturés en fonction du nombre de Splunk Virtual Compute Units (SVC), déterminé par le nombre de recherches et de tâches d’analyse effectuées.
- Tarification par entité : Dans ce modèle tarifaire, le coût d’Enterprise Security est déterminé par le nombre d’hôtes ou d’appareils protégés surveillés et gérés.
- Tarification à l’ingestion : Tarification basée sur le volume de données ingérées dans les produits Splunk, mesuré en Go par jour. À mesure que les besoins des clients augmentent, ce modèle tarifaire évolue proportionnellement.
Tous les forfaits incluent un support standard, qui comprend l’accès aux nouvelles versions et mises à jour, à la documentation et à une feuille de route produit en direct, la soumission de demandes en ligne avec suivi de leur statut, une assistance téléphonique et l’adhésion à la communauté d’experts Splunk Answers. Un support premium est disponible moyennant un coût supplémentaire ; il offre des délais de réponse plus rapides et un accès direct à l’équipe de support avancé de Splunk.
Conclusion
Il n’est pas toujours réaliste de prévenir toutes les menaces et attaques de sécurité lorsque les entreprises doivent faire face à un paysage des menaces en constante évolution. Grâce à la surveillance continue et aux renseignements cumulés sur la sécurité proposés par Splunk Enterprise Security, les entreprises peuvent prendre de meilleures décisions plus rapidement.