top of page

Cribl amplia il portafoglio di sicurezza con l'acquisizione dell'AI SOC di Radiant

20 ago
Tempo di lettura: 14 min

Il 19 agosto Cribl ha acquisito gli asset tecnologici AI SOC di Radiant Security, la sua seconda acquisizione nel settore della sicurezza in poco più di un mese. Il titolo di Google News coglie la transazione, ma non il conflitto più ampio che la sostiene. Cribl sta andando oltre il routing della telemetria, entrando in un ambito storicamente controllato dalle piattaforme di security information and event management, comunemente note come SIEM.

Secondo Cribl, la proprietà intellettuale acquisita può eseguire autonomamente il triage, l'indagine e contribuire alla risoluzione degli alert di sicurezza. La tecnologia genera logica per ciascun alert invece di dipendere interamente da playbook predefiniti. Cribl prevede di adattarla come applicazione in esecuzione sull'attuale piattaforma di telemetria dell'azienda.

Questa strategia avvicina Cribl al territorio occupato da Microsoft, Splunk di Cisco, CrowdStrike, Palo Alto Networks e dai più recenti fornitori di AI SOC. Solleva anche una questione più difficile. Un fornitore può trasformare un livello dati aperto in una piattaforma efficace per le operazioni di sicurezza senza ricostruire lo stack chiuso che, a suo dire, i clienti hanno ormai superato?

La risposta di Cribl si basa su due acquisizioni. Radiant aggiunge capacità di indagine e triage degli alert. CardinalOps, acquisita a luglio, aggiunge il detection engineering, che misura la copertura e migliora le regole utilizzate per identificare le minacce.

Insieme, queste capacità offrono a Cribl componenti che spaziano dalla preparazione dei dati alla progettazione del rilevamento e all'indagine sugli incidenti. La combinazione è più importante di ciascuna operazione considerata singolarmente. Rappresenta un tentativo deliberato di avvicinare l'intelligence di sicurezza alla telemetria stessa.

Cribl ha acquistato asset tecnologici, non l'intera azienda

La struttura precisa dell'operazione è importante perché Cribl ha acquisito gli asset tecnologici AI SOC di Radiant anziché annunciare una tradizionale acquisizione societaria.

L'acquisizione AI SOC di Cribl include proprietà intellettuale per eseguire autonomamente il triage, l'indagine e la risoluzione degli alert. L'annuncio non ha divulgato i termini finanziari dell'operazione. Inoltre, non ha spiegato quanti dipendenti, clienti o obblighi contrattuali di Radiant passeranno a Cribl.

Questo lascia una distinzione importante tra l'acquisizione di un'attività operativa completa e l'acquisto di asset tecnologici selezionati. Un'acquisizione completa trasferisce di norma l'azienda, la forza lavoro, le relazioni con i clienti e le passività. Un'operazione sugli asset può dare all'acquirente un maggiore controllo su ciò che acquisisce, ma può rendere meno evidente la continuità.

Cribl afferma che adatterà la tecnologia di Radiant affinché funzioni come applicazione sulla sua piattaforma dati di telemetria. La telemetria è l'informazione generata dalle macchine proveniente da applicazioni, reti, identità, endpoint e infrastrutture. I team di sicurezza usano queste informazioni per comprendere le attività e indagare su comportamenti sospetti.

Il prodotto di Radiant affrontava il problema dall'altra estremità. Riceveva alert e contesto pertinente, quindi usava l'AI per effettuare il triage degli alert e condurre indagini. Il suo sistema era progettato per raccogliere prove, valutare se un'attività apparisse malevola e suggerire una risposta.

Secondo Cribl, la tecnologia acquisita genera una logica di triage personalizzata per i singoli alert. Questo differisce dall'automazione basata solo su playbook precompilati. Un playbook predefinito presuppone che gli ingegneri possano anticipare uno scenario e codificare i passaggi necessari prima dell'arrivo dell'alert.

La logica dinamica promette maggiore flessibilità quando un alert presenta caratteristiche non familiari. Il sistema può selezionare azioni investigative sulla base delle prove disponibili. Tuttavia, Cribl non ha pubblicato benchmark indipendenti che mostrino con quale affidabilità questo approccio operi tra clienti, fonti di alert o tipi di attacco.

Radiant ha apportato all'operazione un'esperienza già maturata sul campo. L'azienda è stata fondata nel 2021 e in precedenza commercializzava una piattaforma per operazioni di sicurezza assistite dall'AI. Nel 2023 ha raccolto un Series A da 15 milioni di dollari, guidato da Next47 con la partecipazione di investitori precedenti.

In origine l'azienda descriveva il proprio prodotto come un copilot per SOC. Questo posizionamento era incentrato sul supporto agli analisti, anziché sulla sostituzione di un'intera operazione di sicurezza. La sua comunicazione successiva si è ampliata verso un AI SOC adattivo in grado di gestire una quota maggiore del processo di triage e indagine.

Cribl sta ora incorporando questa tecnologia in una piattaforma più ampia. L'azienda afferma che l'applicazione risultante condurrà indagini sulla telemetria ovunque risiedano i dati. Se realizzata come descritto, i clienti non dovrebbero copiare ogni record pertinente in un repository AI SOC separato prima che inizi un'indagine.

Questo dettaglio architetturale attiva la tensione centrale dell'articolo. Un approccio federato può preservare la libertà di scelta dei clienti e ridurre lo spostamento non necessario dei dati. Può anche rendere più difficile un'indagine coerente, poiché i sistemi sorgente differiscono per disponibilità, struttura, conservazione e prestazioni delle query.

L'originale articolo di Google News segna quindi l'inizio di un progetto di integrazione, non l'arrivo di un prodotto combinato già completo. Cribl ha acquisito capacità e proprietà intellettuale. I clienti hanno ancora bisogno di prove che questi componenti possano operare insieme in condizioni di sicurezza reali.

Perché Cribl si sta muovendo ora nelle operazioni di sicurezza

Cribl sta risalendo la catena del valore perché il controllo della sola telemetria non cattura più le decisioni di sicurezza più rilevanti.

Cribl ha costruito la propria posizione aiutando le imprese a raccogliere, trasformare, instradare, cercare e archiviare dati operativi. Questo livello si colloca tra i sistemi che producono telemetria e le piattaforme che la analizzano. Offre ai clienti un maggiore controllo su quali dati raggiungano costosi strumenti a valle.

Questo modello affronta un problema persistente nelle imprese. I team di sicurezza e operativi generano più log di quanti possano conservare economicamente in ogni piattaforma di analisi. Inoltre, lavorano su servizi cloud, prodotti endpoint, sistemi di identità, strumenti di rete e infrastrutture gestite privatamente.

Il routing e il filtraggio possono ridurre duplicazioni e spesa. Tuttavia, una pipeline di dati non decide se un alert rappresenti un attacco. Non determina automaticamente se le regole di rilevamento coprano le minacce che un'organizzazione deve effettivamente affrontare.

L'acquisizione di CardinalOps da parte di Cribl a luglio ha iniziato a colmare questa lacuna. L'operazione CardinalOps ha aggiunto software per valutare la copertura del rilevamento, identificare protezioni mancanti e trovare regole difettose o rumorose.

Il detection engineering traduce la conoscenza delle minacce in logica che i prodotti di sicurezza possono eseguire. Collega i comportamenti degli avversari alle fonti dati e alle regole necessarie per identificarli. CardinalOps ha automatizzato parti di questo lavoro e mappato i controlli di sicurezza rispetto a framework quali MITRE ATT&CK.

Radiant porta Cribl un passo oltre. CardinalOps affronta la questione se esistano le giuste rilevazioni e se funzionino correttamente. La tecnologia di Radiant affronta ciò che accade dopo che tali rilevazioni o altri strumenti di sicurezza producono alert.

La sequenza crea una direzione di prodotto coerente:

  • La piattaforma esistente di Cribl gestisce ed espone la telemetria.

  • CardinalOps valuta la copertura del rilevamento e la qualità delle regole.

  • La tecnologia di Radiant esegue il triage degli alert e conduce indagini.

  • Gli analisti umani esaminano le conclusioni e decidono quanta autorità di risposta automatizzare.

Questa progressione spiega perché le operazioni siano arrivate a poca distanza l'una dall'altra. Cribl non sta raccogliendo funzionalità AI scollegate tra loro. Sta assemblando funzioni adiacenti attorno a una base dati comune.

Il CEO di Cribl, Clint Sharp, ha inquadrato il problema attorno ai silos di dati per la sicurezza. Ha affermato che una quota eccessiva di un mercato della sicurezza da 121 miliardi di dollari resta intrappolata in sistemi isolati. Questa stima del mercato e l'affermazione più ampia provengono da Cribl, quindi non dovrebbero essere trattate come una validazione indipendente della strategia.

La motivazione resta comunque chiara. Le applicazioni AI dipendono da contesto accessibile, pertinente e ben strutturato. Un agente di sicurezza non può indagare efficacemente quando i record chiave delle identità si trovano su una piattaforma, le prove sugli endpoint su un'altra e la cronologia di rete altrove.

Le piattaforme SIEM tradizionali affrontano questo problema centralizzando grandi volumi di dati. Il SIEM applica quindi regole, genera alert, supporta le ricerche e gestisce le indagini. Questo approccio crea un ambiente analitico comune, ma può anche aumentare i costi di archiviazione e la dipendenza dal fornitore.

Cribl propone un diverso centro di gravità. La sua piattaforma punta a rendere la telemetria distribuita disponibile a più applicazioni senza richiedere che un unico prodotto di analisi possieda ogni copia. Le funzioni AI SOC si collocherebbero su questa base condivisa.

Il precedente posizionamento dell'azienda rende questo cambiamento particolarmente degno di nota. Nel 2024, Cribl ha raccolto 319 milioni di dollari con una valutazione riportata di 3,5 miliardi di dollari. All'epoca, la copertura del round enfatizzava l'infrastruttura dati piuttosto che un'identità come azienda di sicurezza AI.

Due anni dopo, Cribl si definisce una AI Platform for Telemetry e sta acquisendo capacità operative di sicurezza. Non si tratta semplicemente di un aggiustamento del branding. Cambia ciò che clienti, partner e concorrenti dovrebbero aspettarsi dal prodotto.

Il titolo di Google News nasconde una sfida allo stack SIEM

Cribl scommette che le operazioni di sicurezza possano diventare una raccolta di applicazioni su telemetria condivisa, anziché un singolo sistema che possiede i dati e il workflow.

Questo è il confronto principale dietro l'acquisizione. Non si tratta semplicemente di Cribl contro un concorrente specifico. Il conflitto più rilevante contrappone un modello di telemetria aperto e federato allo stack SIEM integrato.

Un SIEM convenzionale centralizza i dati affinché le sue funzioni di ricerca, rilevamento, correlazione, indagine e reporting possano operare da un ambiente controllato. Il fornitore può ottimizzare le prestazioni lungo tutto quello stack. I clienti ottengono coerenza, ma allontanarsi può diventare difficile.

Cribl sostiene che i dati debbano restare portabili e disponibili tra gli strumenti. La sua piattaforma può instradare record verso destinazioni diverse, conservare dati selezionati in posizioni a minor costo e cercare alcune informazioni dove già risiedono. Il fornitore ora vuole aggiungere applicazioni di sicurezza sopra questo livello.

La tecnologia di Radiant si adatta al modello perché un investigatore AI necessita di un ampio accesso contestuale. Cribl afferma che il software può eseguire indagini direttamente sulla telemetria distribuita. Questo potrebbe consentire a un'organizzazione di conservare record di endpoint, cloud e rete in posizioni diverse, continuando comunque a raccogliere prove per un alert.

CardinalOps offre un ciclo di feedback complementare. La sua tecnologia può identificare fonti dati o campi mancanti quando la copertura del rilevamento è debole. Può anche esporre errori di parsing e normalizzazione che causano l'interruzione del funzionamento delle regole.

Cribl ha citato una ricerca di CardinalOps secondo cui le organizzazioni raccolgono dati capaci di coprire circa il 90 percento delle tecniche MITRE ATT&CK. Secondo quella ricerca del fornitore, le loro rilevazioni SIEM coprono solo circa il 21 percento. La stessa analisi afferma che circa il 13 percento delle regole SIEM è difettoso.

Queste cifre sono indicatori utili, ma provengono da CardinalOps e sono state ripubblicate dal suo acquirente. Non stabiliscono tassi universali per il settore. Organizzazioni diverse definiscono inoltre la copertura delle tecniche e l'efficacia delle regole in modi diversi.

La discrepanza di fondo resta plausibile. Raccogliere i dati giusti non garantisce che un’azienda abbia scritto, testato e mantenuto i rilevamenti corretti. Generare un avviso non garantisce che un analista disponga di contesto sufficiente per indagarlo rapidamente.

La piattaforma proposta da Cribl punta a colmare entrambe le lacune. CardinalOps valuta se i rilevamenti offrano una copertura significativa. La tecnologia di Radiant indaga gli avvisi prodotti da tali rilevamenti. Cribl fornisce l’accesso ai dati sottostanti.

Un cliente del settore manifatturiero ha descritto una versione di questo modello operativo prima dell’acquisizione. In un caso di studio AI SOC pubblicato, Rehrig Pacific ha dichiarato di aver sostituito un accordo di sicurezza in outsourcing e di aver internalizzato le operazioni con Radiant.

Il cliente ha riferito che il tempo medio di risposta è sceso da 20-30 minuti a circa cinque minuti. Ha inoltre dichiarato che gli analisti ricevevano dal 70 all’80% del contesto necessario con ciascun avviso. Si tratta di risultati riportati dal cliente e dal fornitore, non di un confronto controllato.

Il caso illustra comunque il flusso di lavoro previsto. Avvisi provenienti da e-mail, cloud, endpoint, rete e sistemi interni confluivano in un unico ambiente. L’indagine automatizzata raccoglieva dettagli sugli host, attività degli utenti, eventi correlati e una cronologia prima che un analista esaminasse il caso.

Cribl vuole riprodurre questa esperienza senza obbligare ogni cliente ad adottare un altro archivio dati isolato. È qui che la strategia mette sotto pressione le piattaforme incumbent. Se l’indagine può essere eseguita su telemetria condivisa, i clienti hanno meno motivi per lasciare che un unico SIEM controlli raccolta, archiviazione, rilevamento e risposta.

Gli incumbent mantengono vantaggi significativi. Microsoft può collegare le operazioni di sicurezza con identità, endpoint, servizi cloud e software per il lavoro. CrowdStrike dispone di una profonda visibilità sugli endpoint e ha ampliato la propria offerta SIEM di nuova generazione. Palo Alto Networks combina prodotti per rete, cloud, endpoint e automazione.

Anche Splunk di Cisco dispone di un’ampia base installata e di mature capacità di ricerca. Questi fornitori possono integrare le funzioni di sicurezza tra prodotti che già controllano. I loro clienti potrebbero attribuire maggiore valore a tale coerenza operativa rispetto all’apertura architetturale.

Cribl deve quindi dimostrare che la flessibilità produce risultati migliori, non soltanto più opzioni. Un sistema federato che richiede un ampio lavoro sui connettori, gestione degli schemi e risoluzione dei problemi di accesso potrebbe spostare la complessità anziché eliminarla.

L’acquisizione trattata da google news va interpretata soprattutto come una verifica diretta di questa tesi. Cribl ora possiede una quota maggiore della logica necessaria per trasformare dati distribuiti in decisioni di sicurezza. L’azienda deve dimostrare che la sua piattaforma è in grado di farlo in modo prevedibile.

Le indagini AI dinamiche creano un compromesso sulla fiducia

Generare una logica investigativa unica per ogni avviso amplia la copertura, ma rende anche più impegnative validazione e governance.

I playbook predefiniti hanno limiti evidenti. Funzionano bene per avvisi familiari con fonti di dati stabili e procedure di risposta documentate. Faticano quando un’indagine richiede nuove query, prove inattese o ragionamenti tra strumenti che il playbook non aveva previsto.

La tecnologia di Radiant promette di formulare la logica di triage man mano che arriva ogni avviso. Un agente AI può decidere quali record recuperare, identificare relazioni, valutare comportamenti sospetti e raccomandare ulteriori azioni. In teoria, questo rende il sistema adattabile a più categorie di avvisi.

La stessa flessibilità crea rischi. Un playbook fisso può essere esaminato prima del rilascio e testato su input noti. I passaggi generati dinamicamente variano da caso a caso, rendendo difficile un test preventivo completo.

Le indagini di sicurezza coinvolgono anche dati avversariali. Gli aggressori possono manipolare campi di log, nomi di file, messaggi o altri contenuti letti da un sistema AI. Un agente investigativo necessita di controlli che separino la telemetria non affidabile dalle istruzioni operative.

Anche l’accesso rappresenta un’altra preoccupazione. Un’applicazione AI SOC potrebbe richiedere l’autorizzazione a interrogare record sensibili relativi a identità, endpoint, rete e cloud. La risposta automatizzata può richiedere autorità ancora più estese, inclusa la capacità di disabilitare account o isolare dispositivi.

Le organizzazioni devono sapere quali azioni l’applicazione può compiere, come funzionano le approvazioni e se ogni decisione produce un record verificabile. L’annuncio di Cribl descrive triage, indagine e risoluzione autonomi, ma non fornisce un modello pubblico di governance dettagliato per il prodotto combinato.

Anche l’accuratezza necessita di una misurazione indipendente. Ridurre i falsi positivi sembra utile, ma un filtro aggressivo può creare falsi negativi ignorando attività dannose. Il costo di trascurare una vera intrusione è molto diverso dall’inconveniente di escalare un avviso benigno.

Una valutazione utile dovrebbe separare diverse domande. Il sistema ha recuperato le prove corrette? Ha interpretato tali prove accuratamente? Ha assegnato la giusta gravità? Ha raccomandato una risposta sicura? Un analista umano ha concordato con la conclusione?

Un’unica percentuale di accuratezza nasconderebbe queste distinzioni. Le prestazioni possono inoltre variare in base alla fonte dei dati, al tipo di avviso, all’ambiente del cliente e al contesto storico disponibile.

L’integrazione crea ulteriore incertezza perché Cribl sta combinando tecnologia proveniente da prodotti separati. CardinalOps mappa la copertura dei rilevamenti e valuta le regole. Gli asset di Radiant indagano gli avvisi. Cribl gestisce la telemetria tra sistemi distribuiti.

I componenti hanno una relazione logica, ma l’architettura del prodotto non diventa unificata attraverso annunci di acquisizione. Modelli di dati, controlli delle identità, sistemi di distribuzione, interfacce utente e record di audit richiedono ancora integrazione.

Sean Sosnowski di Software Analyst Cyber Research ha descritto l’accordo con CardinalOps come una naturale estensione del controllo di Cribl sul livello dati. I suoi commenti in un’analisi delle operazioni di sicurezza hanno inoltre evidenziato l’ampiezza della potenziale concorrenza che Cribl affronta salendo nella catena del valore.

Questa pressione ora aumenta. Cribl deve continuare a supportare integrazioni con aziende le cui attività SIEM e di analisi della sicurezza sta sfidando sempre più direttamente. I partner potrebbero rispondere limitando la cooperazione tecnica, migliorando i propri controlli sui dati o enfatizzando le prestazioni integrate.

I clienti dovrebbero inoltre distinguere tra affermazioni architetturali e prove operative. Eseguire indagini dove risiede la telemetria può ridurre le copie, ma le query remote dipendono comunque dalla disponibilità e dalla latenza della fonte. I dati possono seguire schemi o politiche di conservazione incoerenti.

Un’indagine potrebbe fallire se un sistema sorgente non è disponibile o se i record richiesti sono scaduti. Potrebbe giungere alla conclusione sbagliata quando i campi sono incompleti. Cribl necessita di comportamenti chiari per queste situazioni, inclusi indicatori di confidenza e regole di escalation.

La struttura degli asset aggiunge un’altra incognita. Cribl non ha dettagliato pubblicamente quali dipendenti di Radiant supporteranno la tecnologia dopo la transazione. La proprietà intellettuale conta, ma ingegneri specializzati e conoscenze di risposta agli incidenti determinano spesso se il software di sicurezza continua a migliorare.

Nessuna di queste preoccupazioni invalida l’acquisizione. Definiscono le prove che Cribl deve produrre. L’azienda è passata dall’abilitare strumenti di sicurezza al formulare giudizi di sicurezza, e lo standard di prova aumenta con questo cambiamento.

Tre segnali mostreranno se la strategia AI SOC di Cribl funziona

Il prossimo test è l’esecuzione: Cribl deve presentare un prodotto, dimostrarne l’adozione e mostrare che il suo modello aperto funziona sotto pressione operativa.

Il primo segnale arriverà a CriblCon il 28 settembre 2026. Cribl afferma che condividerà ulteriori novità della piattaforma durante l’evento. I dettagli più importanti riguarderanno packaging, integrazione, disponibilità e controllo da parte del cliente.

Un rilascio credibile dovrebbe spiegare come la tecnologia Radiant acquisita si presenta all’interno della piattaforma di Cribl. I clienti devono sapere quali fonti di telemetria può interrogare, se opera in ambienti cloud e autogestiti e come sono definite le autorizzazioni.

Cribl dovrebbe anche chiarire la relazione tra le funzioni investigative di Radiant e il detection engineering di CardinalOps. Un’interfaccia condivisa conterebbe meno di un ciclo di feedback condiviso. Gli esiti delle indagini dovrebbero aiutare i team a migliorare regole deboli, contesto mancante e fonti di dati rumorose.

Se Cribl presenterà un prodotto integrato con dettagli concreti di distribuzione, la tesi dell’acquisizione diventerà più solida. Una dimostrazione priva di tempistiche di rilascio, documentazione sulla governance o flussi di lavoro supportati lascerebbe irrisolte le questioni centrali.

Il secondo segnale sarà l’adozione da parte dei clienti oltre i casi di studio selezionati. Cribl afferma che la sua piattaforma è utilizzata da metà delle aziende Fortune 100. Questa diffusione potrebbe offrire all’applicazione AI SOC una via significativa verso le grandi imprese.

L’accesso alla base installata non garantisce fiducia operativa. I clienti esistenti potrebbero usare Cribl per l’instradamento mantenendo le indagini all’interno di Microsoft Sentinel, Splunk, CrowdStrike, Palo Alto Networks o un’altra piattaforma. I responsabili della sicurezza valuteranno la nuova applicazione separatamente.

Prove solide includerebbero distribuzioni di produzione nominate, volumi di avvisi documentati, interviste indipendenti ai clienti e prestazioni in diversi ambienti di sicurezza. I risultati dovrebbero coprire sia la qualità dei rilevamenti sia il carico di lavoro degli analisti.

Le metriche più utili includeranno la riduzione dei falsi positivi, i tassi di avvisi mancati, il tempo di indagine, la frequenza di override degli analisti e la percentuale di casi che richiedono ricostruzione manuale. Cribl dovrebbe inoltre rivelare con quale frequenza l’accesso remoto ai dati fallisce o restituisce un contesto incompleto.

Miglioramenti coerenti tra i clienti sosterrebbero l’affermazione di Cribl secondo cui le applicazioni funzionano meglio sulla telemetria condivisa. Un successo limitato in distribuzioni altamente configurate suggerirebbe che l’approccio dipende ancora fortemente da servizi e ingegneria specifica del cliente.

Il terzo segnale sarà la risposta competitiva. I fornitori SIEM possono ridurre la differenziazione di Cribl aprendo l’accesso ai dati, migliorando la ricerca federata o aggiungendo controlli più trasparenti per le indagini AI.

Possono anche rendere più attraenti gli stack integrati. Un fornitore che controlla il sensore endpoint, il livello delle identità, il motore di analisi e il flusso di lavoro di risposta può ottimizzare le interazioni tra tali prodotti. Cribl deve controbilanciare questo vantaggio con portabilità, supporto più ampio delle fonti e minore attrito nel passaggio.

Anche il comportamento dei partner merita attenzione. La piattaforma di Cribl si collega attualmente con molti fornitori di sicurezza. Tali integrazioni sono centrali per il suo modello aperto. Qualsiasi restrizione, riduzione della cooperazione tecnica o funzionalità di telemetria concorrente potrebbe indebolire la strategia.

Al contrario, la continuità delle partnership dimostrerebbe che i clienti richiedono ancora architetture di sicurezza componibili. I fornitori potrebbero decidere che supportare Cribl resta necessario anche mentre entra in mercati adiacenti.

Ecco perché l’acquisizione è più rilevante di una tipica notizia di finanziamento o fusione su google news. Cribl sta verificando se il punto di controllo nelle operazioni di sicurezza possa spostarsi da una suite di analisi centralizzata a una piattaforma di telemetria condivisa.

L’esito riguarda gli acquirenti aziendali. Un modello riuscito potrebbe consentire ai team di preservare l’infrastruttura dati esistente sostituendo nel tempo singole funzioni di sicurezza. Un modello fallito potrebbe lasciarli a gestire un ulteriore livello software senza ridurre la dipendenza dai sistemi incumbent.

Sviluppatori e ingegneri della sicurezza dovrebbero monitorare le interfacce tra i livelli. Servono schemi coerenti, credenziali controllate, tracce di audit complete e gestione affidabile degli errori. Il ragionamento AI è solo una parte di un sistema di sicurezza operativo.

I knowledge worker al di fuori del SOC hanno anch’essi un interesse diretto. Le indagini di sicurezza coinvolgono sempre più spesso attività di identità, risorse cloud, sistemi di collaborazione e applicazioni aziendali. Le decisioni prese da un agente AI possono influire sull’accesso dei dipendenti e sui servizi di produzione.

I team che valutano l’annuncio dovrebbero considerare il titolo di Google News come un punto di partenza. Chiedete a Cribl una roadmap precisa per asset e integrazioni. Testate il prodotto su avvisi rappresentativi, dati incompleti, fonti non disponibili e input avversari.

Soprattutto, confrontate nel tempo le conclusioni del sistema con quelle di analisti esperti. La domanda decisiva non è se l’AI possa generare un’indagine. È se Cribl sia in grado di rendere tali indagini accurate, governabili e ripetibili su telemetria che non controlla pienamente.

 
 

Inizia gratis

Un assistente IA local-first con gestione della conoscenza personale

Per una migliore esperienza con l’IA,

al momento remio supporta solo Windows 10+ (x64) e M-Chip Macs.

Il tuo partner AI al lavoro
Fai di più con remio

Pianifica. Crea. Consegna.
Tutto in un unico posto.

bottom of page