Si vous recherchez une solution de gestion des informations et des événements de sécurité (SIEM), LogRhythm et Splunk ont tous deux beaucoup à offrir, avec un solide soutien de la part de leurs clients et des analystes du secteur.
Les deux solutions figurent dans la liste des eSecurity Planet des meilleurs produits SIEM, et les acheteurs de solutions SIEM comparent souvent les deux. Voici un examen plus approfondi des principales fonctionnalités de chaque produit, ainsi que de leurs points forts et de leurs faiblesses.
Avant d’entrer dans les détails, voici quelques points clés à retenir :
- Splunk présente un avantage pour les cas d’usage cloud ainsi qu’en matière de facilité d’utilisation et de déploiement
- LogRhythm se distingue en matière de sécurité, de cas d’usage sur site, de services et d’assistance
LogRhythm ou Splunk en un coup d’œil
Voici une comparaison rapide des solutions SIEM LogRhythm et Splunk :
| Tarifs | LogRhythm |
|---|---|
| Facilité de déploiement | Splunk |
| Facilité d’utilisation | Splunk |
| Sécurité | LogRhythm |
| Services et assistance | LogRhythm |
| Cas d’usage sur site | LogRhythm |
| Idéal pour les petites entreprises | LogRhythm |
| Idéal pour les cas d’usage cloud | Splunk |
| Étendue des fonctionnalités SIEM | LogRhythm |
- Meilleurs tarifs : LogRhythm
- Meilleur choix pour le déploiement et la facilité d’utilisation : Splunk
- Meilleur choix pour la sécurité : LogRhythm
- Meilleur choix pour les cas d’usage cloud : Splunk
- Principales alternatives SIEM à Splunk et LogRhythm
- Comment nous avons évalué les solutions SIEM Splunk et LogRhythm
- En conclusion : SIEM Splunk ou LogRhythm
Meilleurs tarifs : LogRhythm
Les produits SIEM sont généralement coûteux, et cela vaut également pour LogRhythm et Splunk.
Les tarifs de LogRhythm commencent généralement autour de 30 000 à 40 000 dollars US, avec diverses options disponibles : licences logicielles perpétuelles ou par abonnement, forfait de données illimité et forfait haute performance. Les utilisateurs apprécient l’absence générale de coûts supplémentaires, mais signalent que les tarifs pour les entreprises peuvent augmenter considérablement.
Splunk propose plusieurs options de sécurité : Splunk Enterprise Security, SOAR, Security Essentials et Mission Control. L’entreprise ne publie plus ses tarifs, bien qu’AWS puisse fournir certaines données tarifaires.
Splunk propose une tarification historique basée sur l’ingestion, en plus d’une tarification par entité et par charge de travail. Cette dernière est présentée comme l’offre offrant le meilleur rapport qualité-prix. Les tarifs d’ingestion pour les entreprises avaient commencé à 150 dollars US par mois pour 1 Go de données par jour, avec des remises par Go lorsque le volume augmente ; les utilisateurs ont signalé que le coût pouvait rapidement augmenter.
La clientèle de LogRhythm est davantage composée de petites et moyennes entreprises, tandis que Splunk dispose d’une activité beaucoup plus importante auprès des grandes entreprises. Les petites sociétés pourraient donc préférer LogRhythm. Ses utilisateurs perçoivent généralement mieux la valeur de la solution malgré des coûts initiaux élevés, mais les efforts de Splunk pour répondre aux plaintes concernant les tarifs méritent un examen attentif.
Meilleur choix pour le déploiement et la facilité d’utilisation : Splunk
La facilité d’utilisation et de déploiement ne sont généralement pas des qualités associées aux solutions SIEM, et Splunk comme LogRhythm présentent leurs propres difficultés dans ce domaine.
Les notes attribuées par les utilisateurs aux solutions SIEM tendent à être inférieures à celles d’autres catégories de produits de sécurité, en raison de leur grande complexité. Dans les avis de Gartner Peer Insights, Splunk et LogRhythm figurent tous deux parmi les solutions les mieux notées. Bien que leurs notes générales soient similaires — toutes deux ont obtenu une note de 4,4 de la part des utilisateurs au cours de l’année écoulée — chacune possède ses domaines de prédilection. Splunk l’emporte pour la supervision des applications, l’analytique, la gestion des journaux et la création de rapports, tandis que LogRhythm se distingue par la supervision en temps réel et le renseignement sur les menaces.
Les utilisateurs apprécient les capacités de LogRhythm en tant que solution sur site, qui renforce la visibilité sur l’état de la sécurité et les menaces potentielles.
Splunk obtient de très bonnes appréciations pour son extensibilité, ses capacités cloud et ses options de personnalisation. Les commentaires habituels des évaluateurs de Splunk mentionnent la possibilité de consulter un large éventail de journaux et d’examiner en détail des périodes ou des sources de données précises, la réduction du temps de dépannage, la scalabilité, l’accès instantané aux événements consignés et la résolution de problèmes sur plusieurs plateformes. D’autres utilisateurs critiquent toutefois le coût de la formation et des certifications, ainsi que la tarification de la journalisation d’un grand nombre d’événements applicatifs.
En raison de sa taille et de sa complexité, Splunk ne s’adresse pas aux débutants. Son déploiement et son exploitation nécessitent des ressources internes hautement qualifiées ainsi que l’assistance de l’éditeur. Les personnes qui connaissent très bien la plateforme la trouveront facile à utiliser. Pour les autres, la courbe d’apprentissage est importante.
Les utilisateurs de LogRhythm évoquent souvent la corrélation des journaux provenant de différentes sources, l’excellence de l’équipe d’assistance, l’adéquation de la solution aux petites et moyennes entreprises et la bonne visibilité sur le réseau. Parmi les problèmes signalés figurent la difficulté du déploiement et de la configuration, ainsi que des options cloud limitées.
Splunk l’emporte globalement en matière de déploiement et de facilité d’utilisation, notamment grâce à son implémentation cloud. Les utilisateurs de LogRhythm soulignent qu’une bonne assistance peut aider à surmonter les difficultés et se déclarent généralement satisfaits de l’orientation et de l’évolution du produit.
Meilleur choix pour la sécurité : LogRhythm
Les deux fournisseurs proposent une sécurité solide. La solution SIEM de LogRhythm associe la gestion des journaux d’entreprise, l’analytique de sécurité, l’analytique des entités et des comportements des utilisateurs (UEBA), l’analytique du trafic et des comportements réseau (NTBA), ainsi que l’automatisation et l’orchestration de la sécurité.
Le produit repose sur une technologie d’analytique machine et de lac de données conçue pour évoluer facilement, avec une plateforme ouverte permettant l’intégration à l’infrastructure de sécurité et informatique de l’entreprise. Cette approche intégrée peut rendre les opérations de sécurité plus efficaces, de la détection des menaces à la réponse aux incidents.
Des modules, tableaux de bord et règles intégrés assurent la supervision des menaces, la recherche proactive des menaces, l’investigation des menaces et la réponse aux incidents. Les utilisateurs peuvent rechercher rapidement des réponses dans les données de l’organisation, identifier les incidents informatiques et de sécurité et résoudre les problèmes. La plateforme LogRhythm utilise l’apprentissage automatique pour éviter les alertes incessantes et détecter précisément les activités malveillantes grâce à des contenus de cas d’usage de sécurité et de conformité ainsi qu’à la priorisation des menaces. L’objectif est de repérer les comportements anormaux des utilisateurs avant que les données ne soient corrompues ou exfiltrées, et de détecter et contrer les menaces plus rapidement.
LogRhythm publie régulièrement de nouvelles fonctionnalités et intégrations pour ses solutions d’opérations de sécurité. Depuis le lancement, en octobre 2022, de la plateforme d’opérations de sécurité cloud native LogRhythm Axon, l’entreprise a introduit de nouvelles visualisations et analyses offrant une meilleure visibilité sur les risques de sécurité potentiels. Conçues pour fluidifier l’expérience des analystes de sécurité, Axon et ces mises à jour facilitent la détection, l’investigation et le signalement des menaces potentielles par les équipes.
Parmi les autres mises à niveau récentes : LogRhythm Axon fournit des règles d’analyse personnalisées et prêtes à l’emploi, notamment des règles de détection MITRE ATT&CK ; LogRhythm SIEM propose désormais un workflow administratif amélioré pour la collecte, un délai de configuration plus court et un déploiement et une gestion simplifiés des sources de journaux nécessitant Open Collector, une journalisation d’audit améliorée et une bibliothèque élargie de sources de journaux prises en charge ; LogRhythm UEBA dispose de nouveaux modèles de détection pour les systèmes Windows ; et LogRhythm NDR offre une meilleure détection des angles morts et une meilleure visibilité sur les terminaux grâce à son intégration avec EDR.
La plateforme Splunk est également très étendue. Elle englobe la recherche, la supervision et l’analyse d’un vaste volume de données informatiques afin d’identifier des tendances, de fournir des métriques, de diagnostiquer les problèmes et d’aider à la prise de décision métier et informatique.
Pour donner une idée de l’étendue de Splunk, la plateforme couvre le SIEM, mais aussi la supervision des performances applicatives (APM), la gestion des journaux, la conformité, l’automatisation, l’orchestration, la criminalistique numérique, et même la gestion des services informatiques (ITSM) et la gestion des opérations informatiques (ITOM). La large gamme de produits et de fonctionnalités de Splunk est regroupée au sein de la plateforme Splunk, qui comprend deux éléments pouvant être déployés séparément : Enterprise Security (qui inclut le SIEM) et Observability.
Splunk Enterprise Security peut être utilisé pour analyser, ingérer et stocker des données en vue d’une utilisation ultérieure, ainsi que pour détecter les problèmes affectant les clients et effectuer des visualisations et analyses en temps réel. Il fournit une représentation visuelle claire de la posture de sécurité, avec la possibilité de personnaliser les vues et d’examiner les événements bruts au besoin. Il est utile pour la supervision continue comme pour le dépannage des incidents de sécurité, contribuant à rationaliser les processus de détection et d’investigation.
Splunk propose un tableau de bord, des rapports prédéfinis, des visualisations personnalisées et une fonction de réponse adaptative qui s’appuie sur l’apprentissage automatique pour déterminer si la solution peut gérer seule un incident donné ou si elle a besoin de l’intervention d’un humain. Environ 2 500 applications et extensions sont disponibles dans la boutique d’applications Splunkbase.
Le duel est serré, mais LogRhythm l’emporte, notamment grâce à ses capacités de supervision en temps réel et de renseignement sur les menaces.
Meilleur choix pour les cas d’usage cloud : Splunk
Splunk ne propose pas d’appliances sur site. L’entreprise fournit des logiciels pour un déploiement local, mais ceux-ci doivent être intégrés au matériel ou aux appliances choisis. Dans tous les cas, la plupart des utilisateurs déploient Splunk dans le cloud. La solution peut être installée directement via le cloud dans un environnement cloud public, privé ou hybride. De plus, elle n’est pas bon marché. À mesure que des modules sont ajoutés, les tarifs augmentent en conséquence.
LogRhythm est principalement conçu pour les déploiements sur site, même si des options cloud existent et que l’entreprise les enrichit régulièrement. Le SIEM LogRhythm peut être acheté sous forme d’appliance ou de logiciel, et être déployé dans des environnements sur site, cloud ou hybrides. Des fournisseurs tiers proposent également des solutions entièrement hébergées et gérées. Selon certains utilisateurs, le déploiement peut parfois nécessiter l’aide de consultants et le recours au support technique.
Splunk l’emporte dans la catégorie cloud grâce à ses origines cloud et à ses options de déploiement. Il est disponible sous forme de logiciel pouvant fonctionner sur site, dans une infrastructure en tant que service (IaaS) et selon un modèle hybride, ainsi que via la solution logicielle Splunk Cloud, hébergée par Splunk et fournie en tant que service (SaaS). Le déploiement initial peut facilement être effectué via le cloud.
Splunk est peut-être le meilleur choix pour les cas d’usage cloud, mais LogRhythm l’emporte pour les déploiements sur site.
Principales alternatives SIEM à Splunk et LogRhythm
Les outils SIEM Splunk et LogRhythm ne conviennent peut-être pas à tout le monde, en particulier aux organisations soucieuses de leurs coûts. Exabeam, Trellix, Sumo Logic et Securonix méritent d’être étudiés pour leur facilité d’utilisation et leur rapport qualité-prix, tandis qu’IBM QRadar, NetWitness, Fortinet et ArcSight sont de sérieux concurrents en matière de sécurité.
Consultez notre liste complète des meilleurs outils et logiciels SIEM
Comment nous avons évalué les solutions SIEM Splunk et LogRhythm
Pour notre analyse, nous avons évalué les ensembles de fonctionnalités SIEM, l’étendue des produits, les données de performance et de tests de sécurité, les caractéristiques fournies par les éditeurs, les données tarifaires des revendeurs, les cas d’usage, les avis des utilisateurs, les notes des analystes, ainsi que la solidité et la vision globales des fournisseurs. Les performances en conditions réelles peuvent bien sûr différer des caractéristiques du produit et des résultats en laboratoire.
En conclusion : SIEM Splunk ou LogRhythm
Splunk et LogRhythm proposent tous deux de très bonnes solutions SIEM, capables de fournir à toute organisation une gestion centralisée efficace de la sécurité.
Leurs points forts diffèrent toutefois. LogRhythm constitue un bon choix pour les petites et moyennes entreprises qui ont besoin de solides capacités de supervision sur site, des hôtes et du réseau, tandis que l’étendue des fonctionnalités du produit peut également séduire les grandes organisations.
Splunk l’emporte pour les cas d’usage cloud ainsi qu’en matière de facilité d’utilisation et de déploiement — étant entendu que toute solution SIEM implique une courbe d’apprentissage.
Dans son plus récent Magic Quadrant consacré aux solutions SIEM, Gartner a relevé que la clientèle de LogRhythm indique que la solution convient davantage aux entreprises de taille intermédiaire et aux petites organisations qu’aux grandes entreprises. La société dispose d’un solide réseau de revendeurs dans toutes les régions, ainsi que de nombreux fournisseurs de services managés. Gartner a également très bien noté LogRhythm pour ses « capacités matures et abouties d’investigation et de gestion des dossiers, qui rassemblent le contexte et permettent aux utilisateurs de constituer une base de preuves pour statuer sur les dossiers ».
Autre atout : l’équipe LogRhythm Labs, qui analyse les menaces émergentes aux quatre coins du Web et élabore des règles, des tableaux de bord, des rapports et des modules de conformité pour donner l’avantage à votre organisation.
Splunk propose une suite complète de solutions de gestion des événements de sécurité qui permet aux utilisateurs d’exploiter progressivement la plateforme. Sa boutique d’applications tire parti de l’important écosystème de partenaires de l’entreprise pour fournir un large éventail d’intégrations et de contenus spécifiques à Splunk. L’un des principaux atouts de Splunk, et un facteur de différenciation essentiel, réside dans sa capacité à intégrer les flux de données provenant d’un très grand nombre de sources. Certains utilisateurs ingèrent plusieurs pétaoctets (Po) par jour. La plateforme prend en charge de nombreux formats de données, comme les fichiers .xml, .csv et .json.
Splunk analyse efficacement l’immense quantité de fichiers journaux générés par les systèmes d’entreprise. Il évite au service informatique de passer des heures à parcourir tous les journaux à la recherche de l’aiguille de la sécurité ou des performances dans la botte de foin informatique. Il utilise également un langage de traitement des recherches pour trouver les termes présents dans les fichiers journaux. De nombreuses fonctions de visualisation et d’analyse en temps réel sont disponibles.
Globalement, l’une ou l’autre de ces solutions constituerait une excellente plateforme SIEM pour toute organisation. Mais comme le montre la notation ci-dessus, le choix dépend de l’empreinte de l’organisation, de son portefeuille applicatif, de sa préférence pour le cloud ou le sur site, ainsi que d’autres facteurs.





