セキュリティ情報イベント管理(SIEM)ソリューションの導入を検討しているなら、LogRhythmとSplunkはいずれも有力な選択肢だ。顧客や業界アナリストから強い支持を得ている。
両ソリューションはeSecurity Planetの主要SIEM製品リストに掲載されており、SIEMの購入を検討する企業はこの2つを比較することが多い。以下では、各製品の主要機能を詳しく見ながら、長所と短所を検証する。
詳細に入る前に、主なポイントをいくつか挙げておこう。
- クラウドのユースケースと使いやすさ、導入の容易さではSplunkが優位
- セキュリティ、オンプレミスのユースケース、サービスとサポートではLogRhythmが優位
LogRhythm対Splunk:一目で比較
LogRhythmとSplunkのSIEMを一目で比較すると、次のようになる。
| 価格 | LogRhythm |
|---|---|
| 導入の容易さ | Splunk |
| 使いやすさ | Splunk |
| セキュリティ | LogRhythm |
| サービスとサポート | LogRhythm |
| オンプレミスのユースケース | LogRhythm |
| 中小企業に最適 | LogRhythm |
| クラウドのユースケースに最適 | Splunk |
| SIEM機能の広さ | LogRhythm |
価格で優位:LogRhythm
SIEM製品は一般に高価だが、LogRhythmとSplunkも例外ではない。
LogRhythmの価格は通常3万~4万ドル程度から始まり、永続ライセンスやサブスクリプション型ソフトウェアライセンス、無制限データプラン、高性能プランなど、さまざまな料金オプションが用意されている。追加費用がほとんどない点はユーザーから評価されている一方、エンタープライズ向けの価格は大幅に上昇する可能性がある。
Splunkは、Splunk Enterprise Security、SOAR、Security Essentials、Mission Controlなど、複数のセキュリティオプションを提供している。同社は現在、価格を公表していないが、AWSから一部の価格情報を入手できる。
Splunkは、エンティティ単位の価格設定やワークロード単位の価格設定に加え、従来型の取り込みデータ量ベースの価格設定も提供している。ワークロード単位の価格設定は、より高い価値を提供するプランとして位置付けられている。エンタープライズ向けの取り込み料金は、1日1GBのデータで月額150ドルから始まり、容量の増加に応じて1GB当たりの割引が適用されていたが、コストは急速に上昇する可能性があるとユーザーは報告している。
LogRhythmの顧客基盤は中小企業により偏っている一方、Splunkはエンタープライズ事業の比重がはるかに大きい。そのため、小規模企業にはLogRhythmの方が好まれる可能性がある。LogRhythmのユーザーは、多額の初期費用がかかるにもかかわらず、一般に費用対効果を高く評価している。ただし、Splunkもコストへの不満に対応する取り組みを進めており、詳しく検討する価値がある。
導入と使いやすさで優位:Splunk
SIEMソリューションについて「使いやすさ」や「導入の容易さ」という言葉を耳にすることは一般に少なく、SplunkとLogRhythmの両方がこの点で課題を抱えている。
SIEM製品のユーザー評価は、ソリューション自体が非常に複雑なため、他のセキュリティ製品分野より低くなりがちだ。Gartner Peer Insightsのレビューでは、SplunkとLogRhythmはいずれも高評価のソリューションに含まれる。全体的な評価は似通っており、直近1年間のユーザー評価はともに4.4だが、それぞれ得意分野が異なる。アプリケーション監視、分析、ログ管理、レポートではSplunkが優位で、リアルタイム監視と脅威インテリジェンスではLogRhythmが優位だ。
ユーザーは、オンプレミス型ソリューションとして、セキュリティの状況や潜在的な脅威をより明確に把握できるLogRhythmの能力を評価している。
Splunkは、拡張性、クラウド機能、カスタマイズオプションで高い評価を得ている。Splunkのレビューでは、幅広いログを表示して特定の時間帯やデータソースを掘り下げられること、トラブルシューティング時間の短縮、スケーラビリティ、ログイベントへの即時アクセス、複数のプラットフォームにまたがる問題解決などが典型的に評価されている。一方で、トレーニングや認定にかかる費用や、多数のアプリケーションイベントを記録する場合の料金を嫌うユーザーもいる。
Splunkは規模も複雑性も高いため、初心者向けではない。導入・運用には、高度なスキルを持つ社内リソースに加え、ベンダーのサポートも必要となる。プラットフォームに精通した人なら使いやすいが、それ以外の人にとっては学習曲線が急だ。
LogRhythmのユーザーは、異なるログソース全体のログを相関分析できること、サポートチームの優秀さ、中小企業に適していること、ネットワークの可視性の高さを頻繁に評価している。一方、導入や設定の難しさ、クラウドオプションの少なさが問題として挙げられている。
Splunkは、クラウドでの導入も一因となり、導入と使いやすさでは総合的に優位に立つ。LogRhythmのユーザーも、質の高いサポートが課題の解決に役立つと評価しており、製品の方向性や進化には概して満足している。
セキュリティで優位:LogRhythm
両ベンダーとも強力なセキュリティ機能を提供している。LogRhythmのSIEMソリューションは、エンタープライズログ管理、セキュリティ分析、ユーザーおよびエンティティの行動分析(UEBA)、ネットワークトラフィックおよび行動分析(NTBA)、セキュリティの自動化とオーケストレーションを組み合わせている。
この製品は、容易な拡張を想定した機械分析/データレイク技術を基盤に構築されており、エンタープライズのセキュリティおよびITインフラとの統合を可能にするオープンプラットフォームを備えている。この統合アプローチにより、脅威の検出からインシデント対応まで、効率的なセキュリティ運用が可能になる。
組み込みモジュール、ダッシュボード、ルールによって、脅威の監視、脅威ハンティング、脅威調査、インシデント対応を実現する。ユーザーは組織のデータ全体を迅速に検索して答えを見つけ、ITおよびセキュリティインシデントを特定し、問題をトラブルシューティングできる。LogRhythmプラットフォームは機械学習を利用してアラートの無限連鎖を回避し、セキュリティおよびコンプライアンスのユースケースコンテンツと脅威の優先順位付けを通じて悪意ある活動を正確に検出する。データが破損・流出する前に異常なユーザー行動を発見し、脅威をより迅速に検出して対応することが目標だ。
LogRhythmは、セキュリティ運用ソリューションの機能と統合を着実に拡充している。2022年10月にクラウドネイティブなセキュリティ運用プラットフォームLogRhythm Axonを開始して以降、潜在的なセキュリティリスクの可視性を高める新たな可視化機能と分析機能を導入してきた。セキュリティアナリストの作業を効率化するよう設計されたAxonとこれらのアップデートにより、チームは潜在的な脅威の検出、調査、報告を容易に行える。
その他の最近のアップグレードとして、LogRhythm AxonではMITRE ATT&CKの検出ルールを含む、カスタムおよび既成の分析ルールを提供している。LogRhythm SIEMでは、収集に関する管理ワークフローが改善され、Open Collectorを必要とするログソースの設定、導入、管理にかかる時間が短縮されたほか、監査ログ機能が強化され、サポート対象のログソースのライブラリも拡充された。LogRhythm UEBAにはWindowsシステム向けの新たな検出モデルが追加され、LogRhythm NDRはMicrosoftのEDRとの統合により、死角の検出とエンドポイントの可視性が向上している。
Splunkプラットフォームも幅広い。膨大なITデータを検索、監視、分析し、データパターンの特定、指標の提供、問題の診断、ビジネスおよびITの意思決定支援を行う。
Splunkの範囲の広さを示すと、SIEMに加えて、アプリケーションパフォーマンス監視(APM)、ログ管理、コンプライアンス、自動化、オーケストレーション、フォレンジック、さらにはITサービス管理(ITSM)やIT運用管理(ITOM)までを包含している。Splunkの幅広い製品と機能は、Splunkプラットフォーム全体に集約されている。このプラットフォームには、個別に導入可能な2つの要素、すなわちEnterprise Security(SIEMを含む)とObservabilityがある。
Splunk Enterprise Securityは、後で利用するデータの分析、取り込み、保存に加え、顧客に影響する問題の検出やリアルタイムの可視化・分析に利用できる。組織のセキュリティ態勢を明確に視覚化し、必要に応じて表示をカスタマイズしたり、生のイベントまで掘り下げたりできる。継続的な監視だけでなく、セキュリティインシデントのトラブルシューティングにも役立ち、検出と調査のプロセスを効率化する。
Splunkは、ダッシュボード、事前構築済みレポート、カスタム可視化、適応型レスポンス機能を提供する。この機能は機械学習を活用して、特定のインシデントをソリューション単独で処理できるか、人による支援が必要かを判断する。Splunkbaseアプリストアでは約2,500個のアプリとアドオンを利用できる。
この比較は接戦だが、リアルタイム監視と脅威インテリジェンス機能を評価し、LogRhythmを推す。
クラウドのユースケースで優位:Splunk
Splunkはオンプレミスのアプライアンスを提供していない。オンサイト導入用のソフトウェアは提供しているが、好みのハードウェアやアプライアンスとの統合が必要になる。いずれにせよ、ほとんどのユーザーはクラウドで導入している。クラウドからパブリック、プライベート、ハイブリッドのいずれのクラウド環境にも直接インストールできる。ただし、安価ではない。モジュールを追加するほど、料金もそれに応じて上昇する。
LogRhythmは主にオンプレミス導入向けに設計されているが、クラウドオプションもあり、同社は時間をかけて着実に追加してきた。LogRhythmのSIEMはアプライアンスまたはソフトウェアとして購入でき、オンプレミス、クラウド、ハイブリッド環境に導入できる。サードパーティーのプロバイダーは、完全ホスティング型・マネージド型のソリューションも提供している。一部のユーザーによると、導入にはコンサルタントの支援やテクニカルサポートへの問い合わせが必要になる場合がある。
Splunkは、クラウドを起源とすることと導入オプションの豊富さから、クラウド分野で優位に立つ。オンプレミスやサービスとしてのインフラ(IaaS)、ハイブリッドモデルで実行できるソフトウェアとして利用できるほか、Splunkがホスティングするサービスとしてのソフトウェア(SaaS)ソリューション、Splunk Cloudでも利用できる。初期導入はクラウド経由で容易に実施できる。
クラウドのユースケースではSplunkが優位かもしれないが、オンプレミス導入ではLogRhythmが優位だ。
SplunkとLogRhythmの主要SIEM代替製品
SplunkとLogRhythmのSIEMツールは、特に価格を重視する企業にとって、誰にでも適しているとは限らない。使いやすさと費用対効果ではExabeam、Trellix、Sumo Logic、Securonixが検討に値し、セキュリティ機能ではIBM QRadar、NetWitness、Fortinet、ArcSightが有力な競合製品となる。
「主要SIEMツール&ソフトウェア」の完全なリストも確認してほしい。
SplunkとLogRhythmのSIEMを評価した方法
今回の分析では、SIEMの機能セット、製品の広さ、性能およびセキュリティテストのデータ、ベンダー仕様、販売代理店から得た価格データ、ユースケース、ユーザーレビュー、アナリスト評価、ベンダー全体の強みとビジョンを評価した。もちろん、実環境での性能は製品仕様やラボの仕様と異なる可能性がある。
結論:Splunk対LogRhythmのSIEM
SplunkとLogRhythmはいずれも、あらゆる組織に優れた集中型セキュリティ管理を提供できる、非常に優れたSIEMソリューションだ。
ただし、強みは異なる。LogRhythmは、優れたオンプレミス、ホスト、ネットワーク監視機能を必要とする中小企業に適している。また、幅広い機能を備えているため、大規模組織にも支持される可能性がある。
クラウドのユースケースと使いやすさ、導入の容易さではSplunkが優位だ。ただし、どのSIEMシステムでも学習期間が必要になる点には注意したい。
Gartnerは最新のSIEM Magic Quadrantで、LogRhythmの顧客基盤から見て、大企業よりも中堅企業や小規模組織に適していると指摘した。同社は各地域に強力な販売代理店チームを擁し、多数のマネージドサービスプロバイダーも抱えている。GartnerはLogRhythmについて、「成熟し洗練された調査・ケース管理機能により、コンテキストを集約し、ユーザーがケース処理の判断に向けた証拠基盤を構築できる」と高く評価している。
もう1つの強みはLogRhythm Labsチームだ。ウェブ上のあらゆる場所から新たな脅威を分析し、ルール、ダッシュボード、レポート、コンプライアンスモジュールを構築して、組織を優位に立たせる。
Splunkは、ユーザーが時間をかけてプラットフォームを拡張できる、セキュリティイベント管理の完全なスイートを提供している。Splunkのアプリストアは、同社の巨大なパートナーエコシステムを活用し、幅広い統合機能とSplunk固有のコンテンツを提供する。Splunkの大きな強みであり重要な差別化要因は、非常に多くのソースからデータストリームを統合できることだ。1日に数ペタバイト(PB)を取り込むユーザーもいる。.xml、.csv、.jsonなど、幅広いデータ形式に対応している。
Splunkは、エンタープライズシステムが生成する膨大なログファイルの分析に優れている。IT部門が大量のログを何時間も調べ、ITという干し草の山からセキュリティや性能の針を探す必要をなくしてくれる。また、検索処理言語を使ってログファイル内の用語を検索できる。豊富なリアルタイム可視化・分析機能も利用可能だ。
総合的に見れば、どちらもあらゆる組織に適した優れたSIEMプラットフォームだ。ただし、上記の評価が示すように、選択は組織の規模や構成、アプリケーションの組み合わせ、クラウドとオンプレミスのどちらを好むか、その他の要因によって決まる。





