top of page

Databricks finalizuje przejęcie Panther, rozwijając działalność w zakresie bezpieczeństwa AI

11 sie
13 minut(y) czytania

Databricks sfinalizował przejęcie Panther 3 sierpnia, zmieniając dwumiesięczne porozumienie w bezpośrednie wyzwanie dla uznanych platform bezpieczeństwa. Informacja o transakcji pojawiła się w Google News, gdy Databricks wyszedł poza analitykę danych i mocniej wkroczył w obszar operacyjnego cyberbezpieczeństwa. Jego celem nie jest już po prostu kolejna hurtownia danych. Databricks chce teraz, aby Lakewatch i Panther zastąpiły część stosu rozwiązań do zarządzania informacjami i zdarzeniami bezpieczeństwa.

Ta ambicja tworzy główne napięcie. Panther wnosi działające narzędzia detekcji, integracje bezpieczeństwa i procesy dochodzeniowe. Databricks dostarcza warstwę danych, system zarządzania oraz infrastrukturę AI, które stanowią ich fundament. Połączona oferta zagraża Splunk, CrowdStrike, Palo Alto Networks, Microsoftowi i innym dostawcom, którzy już kontrolują budżety na operacje bezpieczeństwa.

Przejęcie nie dowodzi, że przedsiębiorstwa powierzą Databricks swoje operacje bezpieczeństwa. Pokazuje jednak, że firma skompletowała elementy potrzebne do wiarygodnej próby. Kolejna rywalizacja będzie dotyczyć realizacji, a nie diagramów architektury: integracji produktów, jakości detekcji, nakładu migracyjnego i adopcji przez klientów.

Transakcja dotycząca Panther została zamknięta, ale integracja dopiero się zaczęła

Databricks przeszedł od ogłoszenia strategii bezpieczeństwa do posiadania produktu dla operacji bezpieczeństwa z ugruntowanymi procesami.

Databricks ogłosił 3 sierpnia, że oficjalnie sfinalizował przejęcie Panther. Firmy po raz pierwszy ujawniły porozumienie 16 czerwca, nie podając warunków finansowych. Finalizacja daje Databricks kontrolę nad technologią Panther i włącza jej pracowników do szerszych działań związanych z Lakewatch.

Panther tworzy wspieraną przez AI platformę centrum operacji bezpieczeństwa. Centrum operacji bezpieczeństwa, zwykle nazywane SOC, monitoruje systemy, bada podejrzaną aktywność i koordynuje reakcje na incydenty. Platforma Panther obsługuje gromadzenie danych, detekcję, triage i prace dochodzeniowe związane z tą misją.

Zakończone przejęcie dodaje do Lakewatch trzy praktyczne warstwy. Panther zapewnia ponad 100 gotowych integracji, system detection-as-code oraz wspierane przez AI procesy dochodzeniowe. Te komponenty wypełniają lukę w pierwotnej propozycji bezpieczeństwa Databricks.

Detection-as-code oznacza, że analitycy definiują, testują, weryfikują i wdrażają reguły zagrożeń zgodnie z praktykami tworzenia oprogramowania. Zespoły mogą przechowywać reguły w kontroli wersji i kierować zmiany przez zautomatyzowane testy. Podejście to kontrastuje z produktami bezpieczeństwa, w których administratorzy edytują reguły w zastrzeżonym interfejsie.

Integracje Panther skracają również drogę między surowymi danymi a użytecznymi detekcjami. Telemetria bezpieczeństwa pochodzi z usług chmurowych, platform tożsamości, urządzeń końcowych, oprogramowania do współpracy i aplikacji biznesowych. Każde źródło stosuje inne formaty i generuje inne sygnały.

Lakewatch oferował już fundament w postaci pamięci masowej, przetwarzania, zarządzania i AI do analizowania tych rekordów. Nie wszedł jednak na rynek z katalogiem dojrzałych procesów bezpieczeństwa Panther. Databricks posiada teraz obie strony tego równania.

Transakcja nastąpiła po istniejącej relacji technicznej. Panther ogłosił prywatny podgląd integracji z Databricks we wrześniu 2025 roku. Klienci mogli używać Databricks jako jeziora danych pod Panther zamiast przenosić informacje dotyczące bezpieczeństwa do kolejnego zastrzeżonego repozytorium.

Ta wcześniejsza integracja zmniejszyła techniczną niepewność związaną z przejęciem. Panther opracował już ścieżkę wdrożenia umożliwiającą zapisywanie znormalizowanych rekordów bezpieczeństwa w Databricks. Analitycy mogli przeszukiwać te rekordy z poziomu Panther, podczas gdy zapytania były wykonywane w środowisku Databricks klienta.

Działająca integracja nie jest jednak tym samym co zunifikowany produkt. Databricks musi ujednolicić tożsamości, uprawnienia, administrację, wsparcie, rozliczenia, plany rozwoju i umowy z klientami. Musi także zdecydować, gdzie kończy się Panther, a zaczyna Lakewatch.

Decyzje te mają znaczenie, ponieważ nabywcy rozwiązań bezpieczeństwa nie kupują wyłącznie architektury. Kupują niezawodne operacje w trakcie incydentów. Niekompletne połączenie między platformą danych a procesem reagowania tworzy ryzyko właśnie wtedy, gdy klienci potrzebują pewności.

Nagłówek w Google News opisuje sfinalizowaną transakcję korporacyjną. Ważniejsza praca zaczyna się po zamknięciu transakcji, gdy Databricks musi przekształcić przejęte komponenty w jedno spójne doświadczenie bezpieczeństwa.

Dlaczego Databricks chce teraz warstwy danych bezpieczeństwa

Cyberbezpieczeństwo daje Databricks możliwość przekształcenia istniejącej przewagi w danych w nowy rynek operacyjny.

Współczesne zespoły bezpieczeństwa gromadzą ogromne ilości danych o zdarzeniach. Próby uwierzytelnienia, połączenia sieciowe, zmiany konfiguracji chmury, aktywność urządzeń końcowych i ślady audytowe oprogramowania tworzą rekordy. Pomagają one analitykom zrekonstruować, co wydarzyło się przed atakiem i w jego trakcie.

Tradycyjne produkty SIEM gromadzą i przeszukują tę telemetrię. SIEM oznacza zarządzanie informacjami i zdarzeniami bezpieczeństwa — kategorię, która centralizuje dane bezpieczeństwa i stosuje reguły do wykrywania podejrzanych zachowań. Splunk pomógł stworzyć tę kategorię, podczas gdy Microsoft, Google, CrowdStrike i Palo Alto Networks sprzedają obecnie konkurencyjne podejścia.

Kategoria ta ma problem strukturalny. Gromadzenie większej ilości telemetrii poprawia widoczność, ale przechowywanie i przeszukiwanie tych danych zwiększa wymagania dotyczące infrastruktury i licencjonowania. Niektóre organizacje filtrują rekordy, skracają okresy retencji lub dzielą informacje między wiele systemów.

Databricks postrzega ten problem jako szansę związaną z architekturą danych. Jego model lakehouse łączy niedrogą obiektową pamięć masową z zarządzaniem bazami danych, analityką i zarządzaniem. Lakewatch stosuje ten fundament do informacji dotyczących bezpieczeństwa, a nie zwykłej analizy biznesowej.

Firma wprowadziła Lakewatch w marcu 2026 roku. Opisała produkt jako agentic SIEM, co oznacza, że agenci programowi mogą wykonywać część triage i prac dochodzeniowych w ramach określonych mechanizmów kontroli. Lakewatch wykorzystuje platformę Databricks do wspólnego przechowywania i analizowania danych dotyczących bezpieczeństwa, IT oraz biznesu.

Databricks przejął także Antimatter i SiftD.ai, aby wesprzeć premierę. Antimatter wniósł doświadczenie w zakresie autoryzacji i bezpieczeństwa agentów. SiftD.ai dostarczył inżynierów z doświadczeniem w systemach wyszukiwania i detekcji na dużą skalę.

Wcześniejsze przejęcia zapewniły Databricks specjalistyczne kompetencje i technologię. Panther dodaje bardziej kompletną warstwę operacyjną. Już teraz obsługuje dochodzenia, zarządzanie regułami, integracje i procesy używane przez zespoły bezpieczeństwa.

Ta sekwencja wyjaśnia, dlaczego finalizacja ma większe znaczenie niż kolejny nagłówek o przejęciu w obszarze AI. Databricks nie dodaje niewielkiej funkcji do platformy analitycznej. Buduje produkt wertykalny, który może konkurować o ugruntowany budżet bezpieczeństwa.

Bezpieczeństwo pasuje również do podstawowej ekonomii firmy. Telemetria jest ciągła, obszerna i ważna operacyjnie. Klienci muszą przechowywać część rekordów na potrzeby dochodzeń, kontroli wewnętrznych i obowiązków regulacyjnych. Zapytania mogą wymagać intensywnych zasobów obliczeniowych, gdy analitycy przeszukują długie zakresy czasu lub korelują wiele źródeł.

Te cechy tworzą stałe zapotrzebowanie na pamięć masową, przetwarzanie, zarządzanie i wnioskowanie AI. Databricks już sprzedaje każdą z tych bazowych możliwości. Bezpieczeństwo łączy je wokół konkretnego nabywcy i powtarzalnej potrzeby operacyjnej.

Liczy się także czas. Przedsiębiorstwa wprowadzają agentów AI do rozwoju oprogramowania, obsługi klienta, administracji i badań wewnętrznych. Każdy agent tworzy nowe rejestry aktywności i potencjalne ryzyka dostępu. Zespoły bezpieczeństwa muszą monitorować zarówno konwencjonalne systemy, jak i oprogramowanie działające z większą autonomią.

Atakujący również mogą wykorzystywać automatyzację do wykrywania słabości, tworzenia przekonujących wiadomości i szybszego dostosowywania taktyk. Nie oznacza to, że każdy atak jest zaawansowaną operacją AI. Zwiększa to jednak presję na obrońców, by korelowali więcej danych bez proporcjonalnego zwiększania pracy ręcznej.

Databricks twierdzi, że współdzielona warstwa danych pomaga zmniejszyć tę lukę. Agenci bezpieczeństwa mogą analizować historyczną telemetrię obok kontekstu tożsamości, zasobów i biznesu. Panther dostarcza mechanizmy detekcji i dochodzeń, które przekształcają te rekordy w codzienną pracę SOC.

Dlatego firma podjęła działania właśnie teraz. Lakewatch potrzebował głębi operacyjnej, a Panther większego fundamentu danych i AI. Przejęcie łączy te potrzeby w jednej organizacji.

Google News sygnalizuje większą rywalizację z obecnymi liderami SIEM

Prawdziwym przeciwnikiem jest zastrzeżony stos SIEM, a nie kolejna młoda firma zajmująca się bezpieczeństwem AI.

Google News jest w tej historii kanałem agregującym, a nie uczestnikiem przejęcia. Jego widoczność odzwierciedla szersze znaczenie wejścia Databricks do ugruntowanej kategorii bezpieczeństwa. Firma podważa sposób, w jaki klienci przechowują, analizują i wykorzystują dane bezpieczeństwa.

Główny argument Databricks jest wymierzony w tradycyjne powiązanie pamięci masowej, przetwarzania i procesów bezpieczeństwa. Starsze platformy często oczekują, że klienci będą pozyskiwać rekordy do środowiska kontrolowanego przez dostawcę. Koszty i wydajność mogą następnie wpływać na ilość danych przechowywanych przez klientów.

Lakewatch proponuje inny model. Klienci przechowują telemetrię w otwartych formatach lakehouse, podczas gdy Databricks zapewnia narzędzia do zarządzania, przetwarzania i AI. Panther uruchamia detekcje i dochodzenia na tym fundamencie.

Firma wymienia Delta, Parquet, Spark, SQL i Open Cybersecurity Schema Framework wśród obsługiwanych standardów. Otwarte formaty mogą udostępniać informacje większej liczbie narzędzi. Mogą również zmniejszać techniczne bariery późniejszego przenoszenia lub ponownego wykorzystania danych.

Obecna architektura data lake Panther obsługuje zarówno backendy Snowflake, jak i Databricks. Klienci mogą także wdrażać Panther na kontrolowanym przez siebie koncie AWS. Te możliwości wzmacniają argument za otwartymi danymi, choć własność produktu może z czasem zmienić jego pozycjonowanie.

Bezpośrednia presja w pierwszej kolejności spada na Splunk należący do Cisco. Splunk zbudował duży biznes wokół indeksowania danych maszynowych na potrzeby wyszukiwania, monitorowania i bezpieczeństwa. Wiele organizacji nadal polega na jego języku zapytań, zawartości detekcji, pulpitach i wiedzy operacyjnej.

Zastąpienie tej zainstalowanej bazy wymaga czegoś więcej niż zaoferowania tańszej pamięci masowej. Klienci mają lata własnych reguł i wiedzy instytucjonalnej osadzonych w istniejących systemach. Zależą także od integracji z zarządzaniem sprawami, bezpieczeństwem urządzeń końcowych, wywiadem o zagrożeniach, narzędziami tożsamości i platformami reagowania.

Microsoft ma inną przewagę. Sentinel łączy analitykę bezpieczeństwa z Azure, Microsoft 365, usługami tożsamości Entra i szerszym portfolio bezpieczeństwa Microsoftu. Klienci już zaangażowani w to środowisko mogą konsolidować dostawców bez wdrażania kolejnej podstawowej platformy danych.

Google oferuje własną platformę operacji bezpieczeństwa, zbudowaną na Chronicle i późniejszych integracjach. Podobnie podkreśla analizę telemetrii na dużą skalę oraz wywiad o zagrożeniach. CrowdStrike i Palo Alto Networks podchodzą do tej rywalizacji z pozycji bezpieczeństwa urządzeń końcowych i sieci, gdzie już obserwują aktywność o wysokiej wartości.

Databricks wchodzi na rynek, kontrolując analityczną warstwę danych. Może to przemawiać do przedsiębiorstw, których zespoły inżynieryjne już korzystają z tej platformy. Klient mógłby uniknąć kopiowania rekordów do oddzielnego systemu SIEM, jednocześnie stosując wspólne narzędzia zarządzania i analizy.

Takie podejście otwiera również możliwości korelacji, z którymi tradycyjne repozytoria bezpieczeństwa mogą nie radzić sobie łatwo. Detekcja może łączyć aktywność logowania z inwentaryzacją zasobów, statusem pracownika, właścicielem aplikacji lub kontekstem transakcji. Takie dane biznesowe mogą pomóc odróżnić rutynowe zachowanie od istotnego zagrożenia.

Ta przewaga ma jednak swoje granice. Łączenie informacji dotyczących bezpieczeństwa i biznesu zwiększa wartość analizy, ale rodzi też pytania o kontrolę dostępu. Analitycy i zautomatyzowani agenci nie powinni otrzymywać nieograniczonego dostępu do wrażliwych danych kadrowych ani danych klientów tylko dlatego, że poprawia to kontekst.

Databricks będzie w dużej mierze polegać na Unity Catalog, swojej warstwie zarządzania uprawnieniami, rodowodem danych i ich wykrywaniem. Architektura może definiować mechanizmy kontroli. Klienci nadal muszą jednak prawidłowo skonfigurować i audytować te mechanizmy.

Rywalizacja dotyczy zatem w równym stopniu modeli operacyjnych, co funkcji. Obecni gracze oferują pionowo zintegrowane produkty bezpieczeństwa. Databricks oferuje zarządzany fundament danych oraz przejęte procesy bezpieczeństwa. Kupujący muszą zdecydować, czy konsolidacja wokół warstwy danych poprawia kontrolę, czy skupia zbyt dużą odpowiedzialność w jednym miejscu.

Panther dostarcza mechanizm, którego brakowało Lakewatch

Panther przekształca lakehouse bezpieczeństwa Databricks z miejsca do analizowania logów w system zdolny prowadzić operacje bezpieczeństwa.

Lakehouse bezpieczeństwa może przechowywać informacje, wykonywać zapytania i stosować mechanizmy zarządzania. Te możliwości są konieczne, ale nie tworzą automatycznie użytecznych detekcji. Zespoły bezpieczeństwa nadal potrzebują parserów, znormalizowanych schematów, reguł, procesów dochodzeniowych i działań reagowania.

Panther wnosi te mechanizmy. Jego konektory zbierają rekordy z głównych platform chmurowych, dostawców tożsamości, repozytoriów kodu, punktów końcowych i usług programowych. System analizuje przychodzące rekordy i zapisuje uporządkowane dane w wybranym backendzie.

Integracja z Databricks pozwala Pantherowi używać lakehouse klienta jako tego backendu. Analitycy wyszukują dane z poziomu Panther, podczas gdy podstawowe zapytanie jest wykonywane w środowisku Databricks. Klient może zachować bezpośrednią kontrolę nad infrastrukturą danych.

Integracja Panther z Databricks opisuje trzy istotne działania. Zapisuje znormalizowane rekordy bezpieczeństwa w jeziorze danych, stosuje reguły detekcji w czasie rzeczywistym i pozwala analitykom badać te rekordy bez duplikowania ich w innych miejscach.

Rozważmy przejęte konto administratora chmury. Logi uwierzytelniania mogą wskazywać nietypowe logowanie. Rekordy audytowe chmury mogą ujawnić nowo utworzone poświadczenia, podczas gdy logi hostingu kodu pokażą nieoczekiwane pobranie repozytorium.

Tradycyjne dochodzenie może wymagać kilku narzędzi i ręcznej korelacji. Panther może normalizować źródła i uruchamiać reguły. Lakewatch może zapewnić dłuższą historię oraz kontekst biznesowy, taki jak rola administratora lub właściciel aplikacji, której dotyczy zdarzenie.

Agent AI mógłby następnie zebrać dowody, zarekomendować poziom istotności i przygotować podsumowanie dochodzenia. Databricks twierdzi, że jego agenci mogą również wspierać wyszukiwanie zagrożeń i tworzenie logiki detekcji. Pozostają to deklaracje firmy, dopóki klienci nie zweryfikują ich w środowiskach produkcyjnych.

Detection-as-code tworzy kolejne połączenie między produktami. Inżynierowie bezpieczeństwa mogą napisać regułę, przetestować ją na historycznych rekordach lakehouse, przeanalizować ją za pomocą kontroli wersji i wdrożyć przez pipeline. Proces przypomina ugruntowaną praktykę inżynierii oprogramowania.

Ten mechanizm ma znaczenie, ponieważ detekcje generowane przez AI wymagają przeglądu. Wiarygodnie brzmiąca reguła może nadal powodować fałszywe alarmy, pomijać przypadki brzegowe albo odpytywać niewłaściwe pola. Kontrola wersji i testowanie dają zespołom możliwość sprawdzenia zmian, zanim wpłyną one na obsługę incydentów.

Panther dodaje także interfejs zaprojektowany dla analityków bezpieczeństwa. Databricks nie może zakładać, że każdy prowadzący dochodzenie chce pracować bezpośrednio w notebookach lub pisać SQL. Analitycy potrzebują alertów, spraw, dowodów, przydziałów, zatwierdzeń i osi czasu zorganizowanych wokół incydentów.

Przejęcie wypełnia więc lukę w projektowaniu produktu w takim samym stopniu jak lukę techniczną. Databricks zapewnia elastyczną infrastrukturę. Panther dostarcza wyspecjalizowany model interakcji używany przez zespoły SOC.

To połączenie wyjaśnia również rolę AI. Nie oczekuje się, że modele wykryją każde zagrożenie w surowych logach bez wcześniej zdefiniowanej struktury. Zamiast tego działają w ramach pipeline’ów, które zbierają, normalizują, wzbogacają i zarządzają podstawowymi informacjami.

To rozróżnienie oddziela użyteczną automatyzację od chatbota podłączonego do pulpitu. Agent potrzebuje dostępu do właściwych rekordów, jasno określonego celu, granic uprawnień i ścieżki audytu. Musi także przedstawiać dowody, aby człowiek mógł ocenić jego wniosek.

Aktualizacje produktu Panther wskazują, że firma zmierzała w tym kierunku. Wydanie z 15 lipca dodało wzbogacanie o dane wywiadu o zagrożeniach oraz mechanizmy kontroli Slack do uruchamiania selekcji AI. Aktualizacja z czerwca dodała obsługę telemetrii aktywności Claude Code i Claude Cowork.

Te wydania pokazują, jak połączona platforma może monitorować nowe narzędzia AI, jednocześnie wykorzystując AI do dochodzeń. Ujawniają też przyszłe obciążenie operacyjne. Databricks musi utrzymać tempo wydań Panther, integrując jego komponenty z Lakewatch.

Mechanizm jest wiarygodny, ponieważ wiele jego elementów już istnieje. Nierozstrzygnięte pozostaje pytanie, czy połączone doświadczenie stanie się prostsze niż korzystanie z oddzielnych produktów. Integracja, która jedynie łączy dwa interfejsy, osłabiłaby główną obietnicę przejęcia.

Otwarte dane nie usuwają ryzyka bezpieczeństwa

Architektura Databricks rozwiązuje kwestię przenośności danych, ale nie rozstrzyga spraw dokładności, zarządzania ani zaufania operacyjnego.

Firma przedstawia otwartość jako odpowiedź na zastrzeżone platformy bezpieczeństwa. Przechowywanie telemetrii w standardowych formatach może ograniczyć zależność od jednego silnika zapytań. Klienci mogą stosować dodatkowe narzędzia analityczne i zachować większą kontrolę nad długoterminowymi rekordami.

Otwarte przechowywanie danych nie czyni jednak automatycznie przenośnymi treści detekcyjnych. Reguły zależą od znormalizowanych pól, pipeline’ów wzbogacania, zachowania zapytań, logiki alertów i integracji procesów. Klient może posiadać pliki źródłowe, pozostając jednocześnie zależny od warstwy kontrolnej Panther.

Przenośność staje się również bardziej skomplikowana po przejęciu. Panther obecnie obsługuje Snowflake i Databricks jako backendy jeziora danych. Databricks nie wyjaśnił publicznie, czy obie opcje otrzymają równy poziom długoterminowych inwestycji.

Ta niepewność ma znaczenie dla klientów Panther korzystających z Snowflake. Databricks ma motywację, aby optymalizować połączony produkt dla własnej platformy. Obecni klienci będą śledzić informacje o wydaniach, zobowiązania dotyczące wsparcia i parytet funkcji, szukając dowodów rzeczywistego kierunku.

Historia konkurencyjna tworzy kolejne ryzyko. Databricks argumentuje, że połączenie informacji o bezpieczeństwie, IT i biznesie zapewnia lepszy kontekst. Szeroki dostęp może jednak zwiększyć konsekwencje błędu uprawnień lub przejętej automatyzacji.

Agent bezpieczeństwa może potrzebować statusu pracownika, aby ocenić logowanie. Prawdopodobnie nie potrzebuje nieograniczonego dostępu do danych o wynagrodzeniach ani prywatnej komunikacji. Klienci muszą projektować wąskie ścieżki dostępu i testować, czy agenci pozostają w ich granicach.

Narzędzia zarządzania mogą egzekwować granice, lecz konfiguracja nadal pozostaje odpowiedzialnością człowieka. Zespoły muszą określić, które rekordy może odczytywać każdy proces, jakie działania wymagają zatwierdzenia oraz jak długo aktywność agenta pozostaje audytowalna.

Zachowanie modeli dodaje niepewności. Podsumowania generowane przez AI mogą pomijać dowody lub przedstawiać niepewną inferencję ze zbyt dużą pewnością. Zautomatyzowana selekcja może także wzmacniać słabe reguły, jeśli zespoły traktują wynik maszyny jako autorytatywny.

Databricks twierdzi, że agenci Panther mogą uczyć się na podstawie opinii analityków i udoskonalać logikę detekcji. Kupujący powinni pytać, jak taka informacja zwrotna jest przechowywana, analizowana i rozdzielana między klientami. Powinni także pytać, czy model może wdrożyć regułę lub działanie reagowania bez autoryzacji człowieka.

Fałszywe alarmy stanowią praktyczny test. Platforma analizująca więcej telemetrii może ujawnić więcej kontekstu, ale może także generować więcej sygnałów. Istotnym wskaźnikiem nie jest liczba alertów generowanych przez system. Jest nim to, czy analitycy szybciej rozwiązują rzeczywiste incydenty, nie pomijając ważnych dowodów.

Kupujący rozwiązania bezpieczeństwa powinni żądać kontrolowanych ocen. Użyteczny test polegałby na odtworzeniu znanych incydentów na reprezentatywnej telemetrii i porównaniu pokrycia detekcji, czasu dochodzenia, interwencji analityków oraz wskaźników fałszywych alarmów. Deklaracje marketingowe dotyczące autonomicznych agentów nie mogą zastąpić takich wyników.

Migracja stanowi odrębne wyzwanie. Duże organizacje zgromadziły niestandardowe wyszukiwania Splunk, reguły analityczne Sentinel, pulpity, playbooki i procedury operacyjne. Przełożenie ich na detekcje Panther wymaga prac inżynieryjnych i walidacji bezpieczeństwa.

Proces może ujawnić nieudokumentowane założenia. Starsza reguła może zależeć od konkretnego parsera, tabeli wyszukiwania lub konwencji nazewnictwa pól. Przeniesienie podstawowych danych nie zachowuje automatycznie tego zachowania.

Databricks stoi również przed barierą wiarygodności. Jego reputacja wynika przede wszystkim z inżynierii danych, analiz i infrastruktury AI. Zespoły operacji bezpieczeństwa będą oczekiwać wiedzy o reagowaniu na incydenty, niezawodnego wsparcia i ostrożnego zarządzania zmianą.

Panther pomaga zapewnić tę wiedzę. Przejęcie niesie też ryzyko jej zakłócenia, jeśli odejdą kluczowi pracownicy lub zmienią się priorytety produktu. Klienci powinni śledzić ciągłość kierownictwa i tempo wydań skoncentrowanych na bezpieczeństwie.

Sceptyczne stanowisko nie zakłada, że ta architektura nie może działać. Chodzi o to, że najtrudniejsze problemy pojawiają się po udostępnieniu danych. Dokładne detekcje, kontrolowana automatyzacja, przewidywalne dochodzenia i zaufane działania reagowania wymagają trwałej dyscypliny produktowej.

Trzy sygnały pokażą, czy rozwój działalności w zakresie bezpieczeństwa działa

Kolejne dowody powinny wynikać z konwergencji produktów, wykorzystania przez klientów i reakcji konkurencji, a nie z kolejnego ogłoszenia przejęcia.

Pierwszym sygnałem będzie wspólne wydanie Lakewatch i Panther. Databricks wyjaśnił, jak produkty się uzupełniają, lecz kupujący potrzebują szczegółów dotyczących administracji i codziennego użycia. Wiarygodne wydanie powinno pokazać wspólne mechanizmy kontroli tożsamości, procesy obsługi spraw, narzędzia wdrożeniowe i zarządzanie.

W ramach tego wydania ważny będzie parytet funkcji. Klienci Panther powinni obserwować, czy obsługa Snowflake będzie kontynuowana równolegle z rozwojem Databricks. Klienci Databricks powinni sprawdzić, czy integracja działa jako jeden produkt, czy wymaga przełączania się między luźno połączonymi systemami.

Spójne wydanie wzmocniłoby twierdzenie, że Databricks może rzucić wyzwanie uznanym dostawcom SIEM. Opóźnienia, nakładające się interfejsy lub niejasne pakietowanie sugerowałyby, że przejęcie pozostaje zbiorem komponentów.

Drugim sygnałem będzie niezależnie opisana adopcja produkcyjna. Historie klientów powinny obejmować zakres migracji, utrzymany wolumen danych, pokrycie detekcji, czas dochodzenia i obciążenie pracą analityków. Powinny także wyjaśniać, który dotychczasowy produkt klient zastąpił lub zachował.

Databricks i Panther opublikowały przykłady redukcji kosztów i szybszej selekcji. Te wyniki wybrane przez dostawców pomagają zidentyfikować potencjalne przypadki użycia, ale nie potwierdzają typowej wydajności. Kupujący potrzebują powtarzalnych dowodów z różnych branż i środowisk operacyjnych.

Szczególnie użyteczny przypadek obejmowałby przedsiębiorstwo, które już używa Databricks do danych biznesowych. Mógłby on pokazać, czy ponowne wykorzystanie istniejącej platformy ogranicza przenoszenie danych i wysiłek związany z zarządzaniem. Powinien również dokumentować nowe mechanizmy kontroli wymagane, gdy agenci bezpieczeństwa uzyskują dostęp do szerszego kontekstu.

Utrzymanie klientów po wdrożeniu będzie miało równie duże znaczenie jak nowe sukcesy. Obecni klienci Panther mogą pokazać, czy jakość usług i tempo rozwoju pozostaną stabilne po przejęciu. Ich decyzje dotyczące odnowień będą bardziej miarodajnym sygnałem niż entuzjazm w dniu ogłoszenia.

Trzecim sygnałem będzie reakcja obecnych liderów rynku. Splunk, Microsoft, Google, CrowdStrike i Palo Alto Networks nie pozostawią argumentu o otwartych danych bez odpowiedzi. Mogą dostosować opcje przechowywania danych, rozszerzyć integracje, wprowadzić narzędzia migracyjne lub wzmocnić własne przepływy pracy AI.

Reakcja konkurencji potwierdziłaby kierunek obrany przez Databricks, pokazując, że uznani dostawcy traktują to zagrożenie poważnie. Mogłaby też osłabić wyróżniki Databricks, jeśli dotychczasowi liderzy dorównają jego deklaracjom dotyczącym przenośności i automatyzacji, nie zmuszając klientów do dużej migracji.

Niezależni analitycy już określili tę transakcję jako próbę wejścia na rynek agentic SIEM. Ocena branżowa wskazała, że Panther wnosi natywny dla chmury SIEM oraz ponad 100 integracji. Kolejna ocena powinna analizować wdrożenie, a nie intencje.

Zainteresowanie w Google News wokół finalizacji transakcji jest zatem wczesnym wskaźnikiem, a nie ostatecznym werdyktem. Databricks przejął wiarygodną warstwę przepływów pracy związanych z bezpieczeństwem i połączył ją z platformą danych działającą na dużą skalę. Wybrał też trudny rynek, pełen ugruntowanych produktów i ostrożnych nabywców.

Liderzy ds. bezpieczeństwa powinni teraz przetestować tę połączoną ofertę w swoim własnym środowisku. Przed rozważeniem migracji należy zmapować obecną telemetrię, reguły wykrywania, wymagania dotyczące retencji, przepływy pracy analityków oraz mechanizmy kontroli reakcji. Następnie należy poprosić Databricks o zademonstrowanie każdego kroku na reprezentatywnych danych.

Rozstrzygające pytanie jest proste: czy Lakewatch i Panther mogą ograniczyć kompromisy związane z danymi, nie tworząc nowych problemów operacyjnych? W ciągu najbliższych kilku miesięcy odpowiedź powinny przynieść ujednolicone wydania, mierzalne wdrożenia i reakcje obecnych liderów rynku.

 
 

Zacznij bezpłatnie

Asystent AI działający przede wszystkim lokalnie, z funkcją zarządzania wiedzą osobistą

Aby zapewnić lepsze działanie AI,

remio obsługuje obecnie wyłącznie Windows 10+ (x64) i M-Chip Macs.

Twój partner AI w pracy
Zrób więcej z remio

Planuj. Twórz. Dostarczaj.
Wszystko w jednym miejscu.

bottom of page