Cribl amplía su cartera de seguridad con la adquisición de Radiant AI SOC
Cribl adquirió los activos tecnológicos de AI SOC de Radiant Security el 19 de agosto, su segunda adquisición de seguridad en poco más de un mes. El titular de google news refleja la transacción, pero no el conflicto más amplio que hay detrás. Cribl está avanzando más allá del enrutamiento de telemetría hacia ámbitos históricamente controlados por las plataformas de gestión de eventos e información de seguridad, comúnmente conocidas como SIEM.
La propiedad intelectual adquirida puede clasificar, investigar y ayudar a resolver alertas de seguridad de forma autónoma, según Cribl. La tecnología genera lógica para cada alerta en lugar de depender por completo de manuales de actuación predefinidos. Cribl planea adaptarla como una aplicación que se ejecute en la plataforma de telemetría existente de la empresa.
Esta estrategia acerca a Cribl al territorio ocupado por Microsoft, Splunk de Cisco, CrowdStrike, Palo Alto Networks y los proveedores más recientes de AI SOC. También plantea una pregunta más difícil. ¿Puede un proveedor convertir una capa de datos abierta en una plataforma eficaz de operaciones de seguridad sin reconstruir la pila cerrada que, según afirma, los clientes ya han superado?
La respuesta de Cribl se apoya en dos adquisiciones. Radiant incorpora investigación y triaje de alertas. CardinalOps, adquirida en julio, incorpora ingeniería de detección, que mide la cobertura y mejora las reglas utilizadas para identificar amenazas.
En conjunto, estas capacidades proporcionan a Cribl componentes que abarcan la preparación de datos, el diseño de detecciones y la investigación de incidentes. La combinación es más importante que cualquiera de las operaciones por separado. Representa un intento deliberado de acercar la inteligencia de seguridad a la propia telemetría.
Cribl compró activos tecnológicos, no la empresa completa
La estructura precisa importa porque Cribl adquirió los activos tecnológicos de AI SOC de Radiant en lugar de anunciar una adquisición convencional de la empresa.
La adquisición de AI SOC de Cribl incluye propiedad intelectual para clasificar, investigar y resolver alertas de forma autónoma. El anuncio no reveló los términos financieros de la transacción. Tampoco explicó cuántos empleados, clientes u obligaciones contractuales de Radiant pasarán a Cribl.
Esto deja una distinción importante entre adquirir un negocio operativo completo y comprar activos tecnológicos seleccionados. Una adquisición total suele transferir la empresa, la plantilla, las relaciones con clientes y las responsabilidades. Una transacción de activos puede dar al comprador mayor control sobre lo que adquiere, pero puede hacer menos evidente la continuidad.
Cribl afirma que adaptará la tecnología de Radiant para que funcione como una aplicación en su plataforma de datos de telemetría. La telemetría es información generada por máquinas a partir de aplicaciones, redes, identidades, endpoints e infraestructura. Los equipos de seguridad utilizan esa información para comprender la actividad e investigar comportamientos sospechosos.
El producto de Radiant abordaba el problema desde el otro extremo. Consumía alertas y contexto relevante, y luego utilizaba IA para clasificarlas y realizar investigaciones. Su sistema estaba diseñado para reunir evidencias, evaluar si una actividad parecía maliciosa y sugerir una respuesta.
La tecnología adquirida genera lógica de triaje personalizada para alertas individuales, según Cribl. Esto difiere de la automatización basada únicamente en manuales de actuación escritos de antemano. Un manual predefinido supone que los ingenieros pueden anticipar un escenario y codificar los pasos necesarios antes de que llegue la alerta.
La lógica dinámica promete mayor flexibilidad cuando una alerta presenta características desconocidas. El sistema puede seleccionar acciones de investigación según la evidencia disponible. Sin embargo, Cribl no ha publicado benchmarks independientes que demuestren cuán fiable es este enfoque entre clientes, fuentes de alertas o tipos de ataque.
Radiant aportó experiencia de campo existente a la transacción. La empresa fue fundada en 2021 y anteriormente comercializaba una plataforma de operaciones de seguridad asistida por IA. Recaudó una Serie A de 15 millones de dólares en 2023, liderada por Next47 con participación de inversores anteriores.
La empresa describió originalmente su producto como un copiloto para SOC. Ese posicionamiento se centraba en apoyar a los analistas, en lugar de sustituir una operación de seguridad completa. Su comunicación posterior evolucionó hacia un AI SOC adaptable capaz de gestionar una mayor parte del proceso de triaje e investigación.
Cribl está integrando ahora esa tecnología en una plataforma más amplia. La empresa afirma que la aplicación resultante investigará sobre la telemetría dondequiera que residan los datos. Si se ofrece como se describe, los clientes no necesitarían copiar cada registro relevante a un repositorio independiente de AI SOC antes de iniciar una investigación.
Ese detalle arquitectónico activa la tensión central del artículo. Un enfoque federado puede preservar la libertad de elección del cliente y reducir movimientos de datos innecesarios. También puede dificultar una investigación coherente porque los sistemas de origen difieren en disponibilidad, estructura, retención y rendimiento de consulta.
Por tanto, el artículo original de google news marca el inicio de un proyecto de integración, no la llegada de un producto combinado terminado. Cribl ha adquirido capacidades y propiedad intelectual. Los clientes aún necesitan pruebas de que esos componentes pueden funcionar juntos en condiciones reales de seguridad.
Por qué Cribl está entrando ahora en las operaciones de seguridad
Cribl está subiendo en la cadena de valor porque controlar únicamente la telemetría ya no abarca las decisiones de seguridad más determinantes.
Cribl construyó su posición ayudando a las empresas a recopilar, transformar, enrutar, buscar y almacenar datos operativos. Esta capa se sitúa entre los sistemas que producen telemetría y las plataformas que la analizan. Ofrece a los clientes mayor control sobre qué datos llegan a costosas herramientas posteriores.
Ese modelo aborda un problema persistente de las empresas. Los equipos de seguridad y operaciones generan más registros de los que pueden retener económicamente en cada plataforma analítica. También trabajan con servicios en la nube, productos de endpoint, sistemas de identidad, herramientas de red e infraestructura gestionada de forma privada.
El enrutamiento y el filtrado pueden reducir la duplicación y el gasto. Sin embargo, una canalización de datos no decide si una alerta representa un ataque. Tampoco determina automáticamente si las reglas de detección cubren las amenazas a las que una organización realmente se enfrenta.
La adquisición de CardinalOps por parte de Cribl en julio comenzó a cerrar esa brecha. La transacción de CardinalOps incorporó software para evaluar la cobertura de detección, identificar protecciones ausentes y encontrar reglas defectuosas o ruidosas.
La ingeniería de detección convierte el conocimiento sobre amenazas en lógica que los productos de seguridad pueden ejecutar. Conecta los comportamientos de los adversarios con las fuentes de datos y las reglas necesarias para identificarlos. CardinalOps automatizaba partes de ese trabajo y relacionaba los controles de seguridad con marcos como MITRE ATT&CK.
Radiant lleva a Cribl un paso más allá. CardinalOps aborda si existen las detecciones adecuadas y si funcionan correctamente. La tecnología de Radiant aborda lo que ocurre después de que esas detecciones u otras herramientas de seguridad generen alertas.
La secuencia crea una dirección de producto coherente:
La plataforma existente de Cribl gestiona y expone la telemetría.
CardinalOps evalúa la cobertura de detección y la calidad de las reglas.
La tecnología de Radiant clasifica alertas y realiza investigaciones.
Los analistas humanos revisan las conclusiones y deciden cuánta autoridad de respuesta automatizar.
Esta progresión explica por qué las transacciones se produjeron con poca diferencia entre sí. Cribl no está recopilando funciones de IA inconexas. Está ensamblando funciones adyacentes en torno a una base de datos común.
El CEO de Cribl, Clint Sharp, planteó el problema en torno a los silos de datos de seguridad. Afirmó que una parte excesiva de un mercado de seguridad de 121.000 millones de dólares sigue atrapada en sistemas aislados. Esa estimación de mercado y la afirmación más amplia proceden de Cribl, por lo que no deben considerarse una validación independiente de la estrategia.
La motivación sigue estando clara. Las aplicaciones de IA dependen de un contexto accesible, relevante y bien estructurado. Un agente de seguridad no puede investigar eficazmente cuando los registros clave de identidad están en una plataforma, las pruebas de endpoint en otra y el historial de red en algún otro lugar.
Las plataformas SIEM tradicionales abordan esto centralizando grandes volúmenes de datos. El SIEM aplica después reglas, genera alertas, permite búsquedas y gestiona investigaciones. Este enfoque crea un entorno analítico común, pero también puede aumentar el gasto de almacenamiento y la dependencia del proveedor.
Cribl propone un centro de gravedad diferente. Su plataforma pretende poner la telemetría distribuida a disposición de múltiples aplicaciones sin exigir que un único producto analítico posea cada copia. Las funciones de AI SOC se situarían sobre esa base compartida.
El posicionamiento anterior de la empresa hace que este movimiento sea especialmente notable. En 2024, Cribl recaudó 319 millones de dólares con una valoración reportada de 3.500 millones de dólares. En ese momento, la cobertura de la ronda puso el énfasis en la infraestructura de datos, más que en una identidad como empresa de seguridad de IA.
Dos años después, Cribl se define como una AI Platform for Telemetry y está adquiriendo capacidades operativas de seguridad. No se trata simplemente de un ajuste de marca. Cambia lo que clientes, socios y competidores deben esperar que haga el producto.
El titular de Google News oculta un desafío a la pila SIEM
Cribl apuesta por que las operaciones de seguridad puedan convertirse en una colección de aplicaciones sobre telemetría compartida, en lugar de un único sistema que posea los datos y el flujo de trabajo.
Ese es el principal enfrentamiento detrás de la adquisición. No se trata simplemente de Cribl frente a un competidor concreto. El conflicto más relevante es un modelo de telemetría abierto y federado frente a la pila SIEM integrada.
Un SIEM convencional centraliza los datos para que sus funciones de búsqueda, detección, correlación, investigación e informes puedan operar desde un entorno controlado. El proveedor puede optimizar el rendimiento de toda esa pila. Los clientes obtienen consistencia, pero alejarse puede resultar difícil.
Cribl sostiene que los datos deben seguir siendo portables y estar disponibles entre herramientas. Su plataforma puede enrutar registros a distintos destinos, retener datos seleccionados en ubicaciones de menor coste y buscar cierta información donde ya reside. Ahora el proveedor quiere añadir aplicaciones de seguridad por encima de esa capa.
La tecnología de Radiant encaja en el modelo porque un investigador de IA necesita un amplio acceso al contexto. Cribl afirma que el software puede ejecutar investigaciones directamente sobre telemetría distribuida. Esto podría permitir a una organización conservar registros de endpoint, nube y red en diferentes ubicaciones, y aun así reunir evidencias para una alerta.
CardinalOps proporciona un ciclo de retroalimentación complementario. Su tecnología puede identificar fuentes de datos o campos ausentes cuando la cobertura de detección es débil. También puede revelar fallos de análisis y normalización que hacen que las reglas dejen de funcionar.
Cribl ha citado investigaciones de CardinalOps que sugieren que las organizaciones recopilan datos capaces de cubrir alrededor del 90 por ciento de las técnicas de MITRE ATT&CK. Sin embargo, sus detecciones SIEM cubren solo alrededor del 21 por ciento, según esa investigación del proveedor. El mismo análisis indica que aproximadamente el 13 por ciento de las reglas SIEM están defectuosas.
Estas cifras son indicadores útiles, pero proceden de CardinalOps y fueron republicadas por su adquirente. No establecen tasas universales para la industria. Las distintas organizaciones también definen de maneras diferentes la cobertura de técnicas y la eficacia de las reglas.
La incompatibilidad subyacente sigue siendo plausible. Recopilar los datos adecuados no garantiza que una empresa haya creado, probado y mantenido las detecciones correctas. Generar una alerta no garantiza que un analista tenga suficiente contexto para investigarla con rapidez.
La plataforma propuesta por Cribl apunta a ambas brechas. CardinalOps evalúa si las detecciones ofrecen una cobertura significativa. La tecnología de Radiant investiga las alertas que producen esas detecciones. Cribl proporciona acceso a los datos subyacentes.
Un cliente del sector manufacturero describió una versión de este modelo operativo antes de la adquisición. En un caso de estudio de AI SOC publicado, Rehrig Pacific afirmó que sustituyó un acuerdo de seguridad externalizado e internalizó las operaciones con Radiant.
El cliente informó que el tiempo medio de respuesta cayó de 20 a 30 minutos a unos cinco minutos. También señaló que los analistas recibían entre el 70 y el 80 por ciento del contexto necesario con cada alerta. Estos son resultados comunicados por el cliente y el proveedor, no una comparación controlada.
Aun así, el caso ilustra el flujo de trabajo previsto. Las alertas procedentes del correo electrónico, la nube, los endpoints, la red y los sistemas internos llegaban a un único entorno. La investigación automatizada reunía detalles del host, actividad de usuarios, eventos relacionados y una cronología antes de que un analista revisara el caso.
Cribl quiere reproducir esa experiencia sin exigir a todos los clientes que adopten otro almacén de datos aislado. Ahí es donde la estrategia presiona a las plataformas establecidas. Si la investigación puede ejecutarse sobre telemetría compartida, los clientes tendrán menos razones para permitir que un único SIEM controle la recopilación, el almacenamiento, la detección y la respuesta.
Los proveedores establecidos conservan ventajas importantes. Microsoft puede conectar las operaciones de seguridad con la identidad, los endpoints, los servicios en la nube y el software de trabajo. CrowdStrike cuenta con una profunda visibilidad de endpoints y ha ampliado su oferta de SIEM de nueva generación. Palo Alto Networks combina productos de red, nube, endpoints y automatización.
Splunk de Cisco también dispone de una amplia base instalada y capacidades de búsqueda maduras. Estos proveedores pueden integrar funciones de seguridad entre productos que ya controlan. Sus clientes pueden valorar esa coherencia operativa más que la apertura arquitectónica.
Por tanto, Cribl debe demostrar que la flexibilidad produce mejores resultados, no solo más opciones. Un sistema federado que requiera un trabajo extensivo de conectores, gestión de esquemas y resolución de problemas de acceso podría trasladar la complejidad en lugar de eliminarla.
La adquisición cubierta por Google News se entiende mejor como una prueba directa de esa propuesta. Cribl ahora posee una mayor parte de la lógica necesaria para convertir datos distribuidos en decisiones de seguridad. La empresa debe demostrar que su plataforma puede hacerlo de forma predecible.
Las investigaciones dinámicas con IA crean una disyuntiva de confianza
Generar una lógica de investigación única para cada alerta amplía la cobertura, pero también hace que la validación y la gobernanza sean más exigentes.
Los playbooks predefinidos tienen limitaciones claras. Funcionan bien para alertas conocidas con fuentes de datos estables y procedimientos de respuesta documentados. Tienen dificultades cuando una investigación requiere nuevas consultas, evidencias inesperadas o razonamiento entre herramientas que el playbook no anticipó.
La tecnología de Radiant promete formular la lógica de triaje a medida que llega cada alerta. Un agente de IA puede decidir qué registros recuperar, identificar relaciones, evaluar comportamientos sospechosos y recomendar acciones adicionales. En teoría, esto hace que el sistema sea adaptable a más categorías de alertas.
La misma flexibilidad crea riesgos. Un playbook fijo puede revisarse antes de su despliegue y probarse con entradas conocidas. Los pasos generados dinámicamente varían de un caso a otro, lo que dificulta realizar pruebas exhaustivas por adelantado.
Las investigaciones de seguridad también implican datos adversariales. Los atacantes pueden manipular campos de registros, nombres de archivos, mensajes u otro contenido que lea un sistema de IA. Un agente de investigación necesita controles que separen la telemetría no confiable de las instrucciones operativas.
El acceso plantea otra preocupación. Una aplicación de AI SOC puede necesitar permiso para consultar registros sensibles de identidad, endpoints, red y nube. La respuesta automatizada puede requerir una autoridad aún más amplia, incluida la capacidad de deshabilitar cuentas o aislar dispositivos.
Las organizaciones deben saber qué acciones puede realizar la aplicación, cómo funcionan las aprobaciones y si cada decisión genera un registro auditable. El anuncio de Cribl describe un triaje, una investigación y una resolución autónomos, pero no ofrece un modelo público detallado de gobernanza para el producto combinado.
La precisión también necesita una medición independiente. Reducir los falsos positivos parece valioso, pero un filtro agresivo puede generar falsos negativos al descartar actividad maliciosa. El coste de pasar por alto una intrusión real difiere considerablemente de la incomodidad de escalar una alerta benigna.
Una evaluación útil debería separar varias preguntas. ¿Recuperó el sistema las pruebas correctas? ¿Interpretó esas pruebas con precisión? ¿Asignó la severidad adecuada? ¿Recomendó una respuesta segura? ¿Estuvo de acuerdo un analista humano con la conclusión?
Un único porcentaje de precisión ocultaría estas distinciones. El rendimiento también puede variar según la fuente de datos, el tipo de alerta, el entorno del cliente y el contexto histórico disponible.
La integración genera más incertidumbre porque Cribl está combinando tecnología de productos independientes. CardinalOps mapea la cobertura de detecciones y evalúa reglas. Los activos de Radiant investigan alertas. Cribl gestiona la telemetría en sistemas distribuidos.
Los componentes tienen una relación lógica, pero la arquitectura de producto no se unifica mediante anuncios de adquisiciones. Los modelos de datos, controles de identidad, sistemas de despliegue, interfaces de usuario y registros de auditoría aún requieren integración.
Sean Sosnowski, de Software Analyst Cyber Research, describió el acuerdo con CardinalOps como una extensión natural del control de Cribl sobre la capa de datos. Sus comentarios en un análisis de operaciones de seguridad también destacaron la amplitud de la posible competencia a la que se enfrenta Cribl a medida que asciende.
Esa presión aumenta ahora. Cribl debe seguir respaldando integraciones con empresas cuyos negocios de SIEM y analítica de seguridad desafía cada vez más. Los socios podrían responder limitando la cooperación técnica, mejorando sus propios controles de datos o destacando el rendimiento integrado.
Los clientes también deberían distinguir entre afirmaciones arquitectónicas y evidencia operativa. Ejecutar investigaciones donde reside la telemetría puede reducir las copias, pero las consultas remotas aún dependen de la disponibilidad y la latencia de las fuentes. Los datos pueden seguir esquemas o políticas de retención inconsistentes.
Una investigación podría fracasar si un sistema fuente no está disponible o si los registros necesarios han caducado. Podría llegar a una conclusión errónea cuando los campos estén incompletos. Cribl necesita un comportamiento claro para estas situaciones, incluidos indicadores de confianza y reglas de escalado.
La estructura de activos añade otra incógnita. Cribl no ha detallado públicamente qué personal de Radiant respaldará la tecnología después de la operación. La propiedad intelectual importa, pero los ingenieros especializados y el conocimiento de respuesta a incidentes suelen determinar si el software de seguridad sigue mejorando.
Ninguna de estas preocupaciones invalida la adquisición. Definen la evidencia que Cribl debe aportar. La empresa ha pasado de habilitar herramientas de seguridad a emitir juicios de seguridad, y el estándar de prueba aumenta con ese cambio.
Tres señales mostrarán si la estrategia de AI SOC de Cribl funciona
La próxima prueba es la ejecución: Cribl debe presentar un producto, demostrar adopción y mostrar que su modelo abierto funciona bajo presión operativa.
La primera señal llegará en CriblCon, el 28 de septiembre de 2026. Cribl afirma que compartirá más incorporaciones a la plataforma durante el evento. Los detalles más importantes se referirán al empaquetado, la integración, la disponibilidad y el control del cliente.
Un lanzamiento creíble debería explicar cómo aparece la tecnología adquirida de Radiant dentro de la plataforma de Cribl. Los clientes necesitan saber qué fuentes de telemetría puede consultar, si opera en entornos en la nube y autogestionados, y cómo se delimitan los permisos.
Cribl también debería aclarar la relación entre las funciones de investigación de Radiant y la ingeniería de detección de CardinalOps. Una interfaz compartida importaría menos que un ciclo de retroalimentación compartido. Los resultados de las investigaciones deberían ayudar a los equipos a mejorar reglas débiles, contexto ausente y fuentes de datos ruidosas.
Si Cribl presenta un producto integrado con detalles concretos de despliegue, la tesis de la adquisición se fortalece. Una demostración sin calendario de lanzamiento, documentación de gobernanza ni flujos de trabajo compatibles dejaría sin resolver las preguntas centrales.
La segunda señal será la adopción por parte de clientes más allá de los casos de estudio seleccionados. Cribl afirma que su plataforma es utilizada por la mitad de las empresas del Fortune 100. Esa distribución podría dar a la aplicación de AI SOC una vía significativa hacia las grandes empresas.
El acceso a la base instalada no garantiza la confianza operativa. Los clientes existentes pueden usar Cribl para el enrutamiento mientras mantienen las investigaciones dentro de Microsoft Sentinel, Splunk, CrowdStrike, Palo Alto Networks u otra plataforma. Los responsables de seguridad evaluarán la nueva aplicación por separado.
La evidencia sólida incluiría despliegues de producción identificados, volúmenes de alertas documentados, entrevistas independientes con clientes y rendimiento en diversos entornos de seguridad. Los resultados deberían abarcar tanto la calidad de detección como la carga de trabajo de los analistas.
Las métricas más útiles incluirán la reducción de falsos positivos, las tasas de alertas no detectadas, el tiempo de investigación, la frecuencia con que los analistas anulan decisiones y el porcentaje de casos que requieren una reconstrucción manual. Cribl también debería revelar con qué frecuencia el acceso remoto a datos falla o devuelve contexto incompleto.
Las mejoras consistentes entre clientes respaldarían la afirmación de Cribl de que las aplicaciones rinden mejor con telemetría compartida. Un éxito limitado a despliegues altamente configurados sugeriría que el enfoque aún depende en gran medida de servicios e ingeniería específicos para cada cliente.
La tercera señal será la respuesta competitiva. Los proveedores de SIEM pueden reducir la diferenciación de Cribl abriendo el acceso a los datos, mejorando la búsqueda federada o añadiendo controles de investigación con IA más transparentes.
También pueden hacer que las pilas integradas resulten más atractivas. Un proveedor que controla el sensor de endpoint, la capa de identidad, el motor de analítica y el flujo de respuesta puede optimizar las interacciones entre esos productos. Cribl debe contrarrestar esa ventaja con portabilidad, un soporte más amplio de fuentes y una menor fricción para cambiar.
El comportamiento de los socios también merece atención. La plataforma de Cribl se conecta actualmente con muchos proveedores de seguridad. Esas integraciones son fundamentales para su modelo abierto. Cualquier restricción, reducción de la cooperación técnica o función de telemetría competidora podría debilitar la estrategia.
Por el contrario, las alianzas continuadas demostrarían que los clientes aún demandan arquitecturas de seguridad componibles. Los proveedores pueden decidir que seguir respaldando a Cribl continúa siendo necesario incluso cuando entra en mercados adyacentes.
Por eso la adquisición es más trascendental que una típica noticia de financiación o fusión de Google News. Cribl está poniendo a prueba si el punto de control en las operaciones de seguridad puede pasar de una suite de analítica centralizada a una plataforma de telemetría compartida.
El resultado afecta a los compradores empresariales. Un modelo exitoso podría permitir a los equipos conservar la infraestructura de datos existente mientras sustituyen funciones de seguridad individuales con el tiempo. Un modelo fallido podría dejarlos gestionando otra capa de software sin reducir la dependencia de los sistemas establecidos.
Los desarrolladores y los ingenieros de seguridad deberían observar las interfaces entre las capas. Necesitan esquemas coherentes, credenciales controladas, trazas de auditoría completas y un manejo fiable de fallos. El razonamiento de IA es solo una parte de un sistema operativo de seguridad.
Los trabajadores del conocimiento fuera del SOC también se ven implicados. Las investigaciones de seguridad involucran cada vez más actividad de identidad, recursos en la nube, sistemas de colaboración y aplicaciones empresariales. Las decisiones tomadas por un agente de IA pueden afectar el acceso de los empleados y los servicios de producción.
Los equipos que evalúen el anuncio deberían considerar el titular de Google News como un punto de partida. Pidan a Cribl una hoja de ruta precisa de activos e integraciones. Prueben el producto con alertas representativas, datos incompletos, fuentes no disponibles y entradas adversarias.
Sobre todo, comparen las conclusiones del sistema con las de analistas experimentados a lo largo del tiempo. La cuestión decisiva no es si la IA puede generar una investigación. Es si Cribl puede hacer que esas investigaciones sean precisas, gobernables y repetibles en telemetría que no controla por completo.



