Cribl Expande Portfólio de Segurança com Aquisição de AI SOC da Radiant
A Cribl adquiriu os ativos tecnológicos de AI SOC da Radiant Security em 19 de agosto, sua segunda aquisição no setor de segurança em pouco mais de um mês. A manchete do google news registra a transação, mas não o conflito maior por trás dela. A Cribl está indo além do roteamento de telemetria para atuar em uma área historicamente dominada por plataformas de gerenciamento de informações e eventos de segurança, conhecidas como SIEMs.
A propriedade intelectual adquirida pode fazer a triagem, investigar e ajudar a resolver alertas de segurança de forma autônoma, segundo a Cribl. A tecnologia gera lógica para cada alerta, em vez de depender inteiramente de playbooks predefinidos. A Cribl planeja adaptá-la como uma aplicação executada na plataforma de telemetria já existente da empresa.
Essa estratégia aproxima a Cribl do território ocupado por Microsoft, Splunk da Cisco, CrowdStrike, Palo Alto Networks e fornecedores mais novos de AI SOC. Ela também levanta uma questão mais difícil. Um fornecedor consegue transformar uma camada aberta de dados em uma plataforma eficaz de operações de segurança sem reconstruir a pilha fechada que, segundo ele, os clientes já superaram?
A resposta da Cribl se baseia em duas aquisições. A Radiant adiciona investigação e triagem de alertas. A CardinalOps, adquirida em julho, acrescenta engenharia de detecção, que mede a cobertura e melhora as regras usadas para identificar ameaças.
Juntas, essas capacidades fornecem à Cribl componentes que abrangem preparação de dados, design de detecção e investigação de incidentes. A combinação é mais importante do que qualquer um dos acordos isoladamente. Ela representa uma tentativa deliberada de aproximar a inteligência de segurança da própria telemetria.
Cribl Comprou Ativos Tecnológicos, Não a Empresa Inteira
A estrutura precisa importa porque a Cribl adquiriu os ativos tecnológicos de AI SOC da Radiant, em vez de anunciar uma aquisição convencional da empresa.
A aquisição de AI SOC da Cribl inclui propriedade intelectual para fazer a triagem, investigar e resolver alertas de forma autônoma. O anúncio não divulgou os termos financeiros da transação. Também não explicou quantos funcionários, clientes ou obrigações contratuais da Radiant passarão para a Cribl.
Isso deixa uma distinção importante entre adquirir uma empresa operacional completa e comprar ativos tecnológicos selecionados. Uma aquisição integral normalmente transfere a empresa, a força de trabalho, os relacionamentos com clientes e as responsabilidades. Uma transação de ativos pode dar ao comprador maior controle sobre o que adquire, mas pode tornar a continuidade menos clara.
A Cribl afirma que adaptará a tecnologia da Radiant para ser executada como uma aplicação em sua plataforma de dados de telemetria. Telemetria é a informação gerada por máquinas a partir de aplicações, redes, identidades, endpoints e infraestrutura. As equipes de segurança usam essas informações para compreender atividades e investigar comportamentos suspeitos.
O produto da Radiant abordava o problema pelo outro lado. Ele consumia alertas e contexto relevante e, em seguida, usava IA para fazer a triagem dos alertas e conduzir investigações. Seu sistema foi projetado para reunir evidências, avaliar se uma atividade parecia maliciosa e sugerir uma resposta.
A tecnologia adquirida gera lógica de triagem personalizada para alertas individuais, segundo a Cribl. Isso difere da automação baseada apenas em playbooks previamente escritos. Um playbook predefinido pressupõe que os engenheiros possam antecipar um cenário e codificar as etapas necessárias antes que o alerta chegue.
A lógica dinâmica promete mais flexibilidade quando um alerta apresenta características desconhecidas. O sistema pode selecionar ações investigativas com base nas evidências disponíveis. No entanto, a Cribl não publicou benchmarks independentes que mostrem a confiabilidade dessa abordagem entre clientes, fontes de alerta ou tipos de ataque.
A Radiant trouxe experiência de campo existente para a transação. A empresa foi fundada em 2021 e anteriormente comercializava uma plataforma de operações de segurança assistida por IA. Ela levantou uma Série A de US$ 15 milhões em 2023, liderada pela Next47, com participação de investidores anteriores.
A empresa descreveu originalmente seu produto como um copiloto de SOC. Esse posicionamento se concentrava em apoiar analistas, em vez de substituir toda uma operação de segurança. Sua comunicação posterior avançou para um AI SOC adaptativo, capaz de conduzir uma parcela maior do processo de triagem e investigação.
A Cribl agora está incorporando essa tecnologia a uma plataforma mais ampla. A empresa afirma que a aplicação resultante investigará a telemetria onde quer que os dados estejam armazenados. Se for entregue como descrito, os clientes não precisariam copiar todos os registros relevantes para um repositório separado de AI SOC antes de iniciar uma investigação.
Esse detalhe arquitetural provoca a tensão central do artigo. Uma abordagem federada pode preservar a escolha dos clientes e reduzir movimentações desnecessárias de dados. Ela também pode dificultar investigações consistentes, pois os sistemas de origem diferem em disponibilidade, estrutura, retenção e desempenho de consultas.
Portanto, o item original do google news marca o início de um projeto de integração, e não a chegada de um produto combinado concluído. A Cribl adquiriu capacidades e propriedade intelectual. Os clientes ainda precisam de evidências de que esses componentes podem operar juntos em condições reais de segurança.
Por Que a Cribl Está Entrando Agora em Operações de Segurança
A Cribl está avançando na cadeia de valor porque controlar apenas a telemetria já não captura as decisões de segurança mais relevantes.
A Cribl construiu sua posição ajudando empresas a coletar, transformar, rotear, pesquisar e armazenar dados operacionais. Essa camada fica entre os sistemas que produzem telemetria e as plataformas que a analisam. Ela dá aos clientes mais controle sobre quais dados chegam a ferramentas downstream caras.
Esse modelo enfrenta um problema persistente nas empresas. As equipes de segurança e operações geram mais logs do que conseguem reter economicamente em todas as plataformas de análise. Elas também trabalham com serviços de nuvem, produtos de endpoint, sistemas de identidade, ferramentas de rede e infraestrutura gerenciada de forma privada.
O roteamento e a filtragem podem reduzir a duplicação e os gastos. No entanto, um pipeline de dados não decide se um alerta representa um ataque. Ele também não determina automaticamente se as regras de detecção cobrem as ameaças que uma organização realmente enfrenta.
A aquisição da CardinalOps pela Cribl, em julho, começou a fechar essa lacuna. A transação da CardinalOps adicionou software para avaliar a cobertura de detecção, identificar proteções ausentes e encontrar regras defeituosas ou excessivamente ruidosas.
A engenharia de detecção transforma conhecimento sobre ameaças em lógica que os produtos de segurança podem executar. Ela conecta os comportamentos de adversários às fontes de dados e às regras necessárias para identificá-los. A CardinalOps automatizou partes desse trabalho e mapeou controles de segurança em relação a frameworks como o MITRE ATT&CK.
A Radiant leva a Cribl mais um passo adiante. A CardinalOps trata de verificar se as detecções corretas existem e funcionam adequadamente. A tecnologia da Radiant trata do que acontece depois que essas detecções ou outras ferramentas de segurança produzem alertas.
A sequência cria uma direção de produto coerente:
A plataforma existente da Cribl gerencia e expõe a telemetria.
A CardinalOps avalia a cobertura de detecção e a qualidade das regras.
A tecnologia da Radiant faz a triagem de alertas e conduz investigações.
Analistas humanos revisam as conclusões e decidem quanta autoridade de resposta automatizar.
Essa progressão explica por que as transações ocorreram tão próximas uma da outra. A Cribl não está reunindo recursos de IA desconexos. Ela está montando funções adjacentes em torno de uma base de dados comum.
O CEO da Cribl, Clint Sharp, enquadrou o problema em torno de silos de dados de segurança. Ele afirmou que uma parte excessiva de um mercado de segurança de US$ 121 bilhões permanece presa em sistemas isolados. Essa estimativa de mercado e a alegação mais ampla vêm da Cribl, portanto não devem ser tratadas como validação independente da estratégia.
A motivação ainda é clara. Aplicações de IA dependem de contexto acessível, relevante e bem estruturado. Um agente de segurança não consegue investigar com eficácia quando registros importantes de identidade estão em uma plataforma, evidências de endpoint em outra e o histórico de rede em outro lugar.
As plataformas tradicionais de SIEM resolvem isso centralizando grandes volumes de dados. O SIEM então aplica regras, gera alertas, oferece suporte a buscas e gerencia investigações. Essa abordagem cria um ambiente analítico comum, mas também pode aumentar os custos de armazenamento e a dependência de fornecedores.
A Cribl propõe um centro de gravidade diferente. Sua plataforma busca disponibilizar telemetria distribuída para múltiplas aplicações, sem exigir que um único produto de análise detenha cada cópia. As funções de AI SOC ficariam sobre essa base compartilhada.
O posicionamento anterior da empresa torna esse movimento especialmente notável. Em 2024, a Cribl levantou US$ 319 milhões a uma avaliação reportada de US$ 3,5 bilhões. Na época, a cobertura da rodada enfatizava a infraestrutura de dados, e não uma identidade como empresa de segurança com IA.
Dois anos depois, a Cribl se define como uma AI Platform for Telemetry e está adquirindo capacidades de segurança operacional. Isso não é apenas um ajuste de marca. Muda o que clientes, parceiros e concorrentes devem esperar que o produto faça.
A Manchete do Google News Esconde um Desafio à Pilha de SIEM
A Cribl aposta que as operações de segurança podem se tornar uma coleção de aplicações sobre telemetria compartilhada, e não um único sistema que detenha os dados e o fluxo de trabalho.
Essa é a principal disputa por trás da aquisição. Não se trata simplesmente de Cribl contra um concorrente específico. O conflito mais forte é entre um modelo aberto e federado de telemetria e a pilha integrada de SIEM.
Um SIEM convencional centraliza os dados para que suas funções de busca, detecção, correlação, investigação e relatórios possam operar em um ambiente controlado. O fornecedor pode otimizar o desempenho em toda essa pilha. Os clientes ganham consistência, mas a migração para outra solução pode se tornar difícil.
A Cribl argumenta que os dados devem permanecer portáteis e disponíveis entre ferramentas. Sua plataforma pode rotear registros para destinos diferentes, reter dados selecionados em locais de menor custo e pesquisar algumas informações onde elas já estão. O fornecedor agora quer adicionar aplicações de segurança acima dessa camada.
A tecnologia da Radiant se encaixa nesse modelo porque um investigador de IA precisa de amplo acesso contextual. A Cribl afirma que o software pode executar investigações diretamente sobre telemetria distribuída. Isso poderia permitir que uma organização retivesse registros de endpoint, nuvem e rede em locais diferentes, ainda reunindo evidências para um alerta.
A CardinalOps fornece um ciclo de feedback complementar. Sua tecnologia pode identificar fontes de dados ou campos ausentes quando a cobertura de detecção é fraca. Também pode expor falhas de parsing e normalização que fazem as regras deixarem de funcionar.
A Cribl citou pesquisas da CardinalOps que sugerem que as organizações coletam dados capazes de cobrir cerca de 90% das técnicas do MITRE ATT&CK. As detecções de SIEM cobrem apenas cerca de 21%, segundo essa pesquisa do fornecedor. A mesma análise afirma que aproximadamente 13% das regras de SIEM estão defeituosas.
Esses números são indicadores úteis, mas vêm da CardinalOps e foram republicados por sua adquirente. Eles não estabelecem taxas universais do setor. Organizações diferentes também definem a cobertura de técnicas e a eficácia das regras de maneiras distintas.
A incompatibilidade subjacente continua plausível. Coletar os dados certos não garante que uma empresa tenha criado, testado e mantido as detecções adequadas. Gerar um alerta não garante que um analista tenha contexto suficiente para investigá-lo rapidamente.
A plataforma proposta pela Cribl busca resolver ambas as lacunas. A CardinalOps avalia se as detecções oferecem cobertura significativa. A tecnologia da Radiant investiga os alertas produzidos por essas detecções. A Cribl fornece acesso aos dados subjacentes.
Um cliente do setor de manufatura descreveu uma versão desse modelo operacional antes da aquisição. Em um estudo de caso sobre AI SOC publicado, a Rehrig Pacific afirmou que substituiu um acordo terceirizado de segurança e internalizou as operações com a Radiant.
O cliente relatou que o tempo médio de resposta caiu de 20 a 30 minutos para cerca de cinco minutos. Também afirmou que os analistas recebiam de 70% a 80% do contexto necessário com cada alerta. Esses são resultados informados pelo cliente e pelo fornecedor, não uma comparação controlada.
Ainda assim, o caso ilustra o fluxo de trabalho pretendido. Alertas de e-mail, nuvem, endpoint, rede e sistemas internos chegavam a um único ambiente. A investigação automatizada reunia detalhes do host, atividade do usuário, eventos relacionados e uma linha do tempo antes que um analista revisasse o caso.
A Cribl quer reproduzir essa experiência sem exigir que todos os clientes adotem outro repositório isolado de dados. É aí que a estratégia pressiona as plataformas já estabelecidas. Se a investigação puder ser executada sobre telemetria compartilhada, os clientes terão menos motivos para permitir que um único SIEM controle coleta, armazenamento, detecção e resposta.
As empresas já estabelecidas mantêm vantagens importantes. A Microsoft pode conectar operações de segurança a identidade, endpoints, serviços em nuvem e software de trabalho. A CrowdStrike possui ampla visibilidade de endpoints e expandiu sua oferta de SIEM de próxima geração. A Palo Alto Networks combina produtos de rede, nuvem, endpoint e automação.
O Splunk da Cisco também conta com uma grande base instalada e capacidades maduras de busca. Esses fornecedores podem integrar funções de segurança entre produtos que já controlam. Seus clientes podem valorizar mais essa consistência operacional do que a abertura arquitetural.
Portanto, a Cribl precisa provar que a flexibilidade gera resultados melhores, e não apenas mais opções. Um sistema federado que exige amplo trabalho com conectores, gerenciamento de esquemas e solução de problemas de acesso pode deslocar a complexidade em vez de eliminá-la.
A aquisição abordada pelo Google News é mais bem entendida como um teste direto dessa proposição. A Cribl agora controla uma parcela maior da lógica necessária para transformar dados distribuídos em decisões de segurança. A empresa precisa demonstrar que sua plataforma consegue fazer isso de forma previsível.
Investigações Dinâmicas de IA Criam uma Troca de Confiança
Gerar uma lógica investigativa exclusiva para cada alerta amplia a cobertura, mas também torna a validação e a governança mais exigentes.
Playbooks predefinidos têm limitações claras. Eles funcionam bem para alertas conhecidos, com fontes de dados estáveis e procedimentos de resposta documentados. Têm dificuldade quando uma investigação exige novas consultas, evidências inesperadas ou raciocínio entre ferramentas que o playbook não previa.
A tecnologia da Radiant promete formular a lógica de triagem à medida que cada alerta chega. Um agente de IA pode decidir quais registros recuperar, identificar relações, avaliar comportamentos suspeitos e recomendar novas ações. Em teoria, isso torna o sistema adaptável a mais categorias de alertas.
A mesma flexibilidade cria riscos. Um playbook fixo pode ser revisado antes da implantação e testado com entradas conhecidas. Etapas geradas dinamicamente variam de caso a caso, dificultando testes abrangentes antecipados.
Investigações de segurança também envolvem dados adversariais. Atacantes podem manipular campos de log, nomes de arquivos, mensagens ou outros conteúdos lidos por um sistema de IA. Um agente de investigação precisa de controles que separem telemetria não confiável de instruções operacionais.
O acesso é outra preocupação. Um aplicativo de AI SOC pode precisar de permissão para consultar registros sensíveis de identidade, endpoint, rede e nuvem. A resposta automatizada pode exigir autoridade ainda mais ampla, incluindo a capacidade de desativar contas ou isolar dispositivos.
As organizações precisam saber quais ações o aplicativo pode executar, como funcionam as aprovações e se cada decisão produz um registro auditável. O anúncio da Cribl descreve triagem, investigação e resolução autônomas, mas não fornece um modelo público detalhado de governança para o produto combinado.
A precisão também precisa de medição independente. Reduzir falsos positivos parece valioso, mas um filtro agressivo pode criar falsos negativos ao descartar atividades maliciosas. O custo de não detectar uma intrusão real é muito diferente do inconveniente de escalar um alerta benigno.
Uma avaliação útil deve separar várias questões. O sistema recuperou as evidências corretas? Interpretou essas evidências com precisão? Atribuiu a severidade adequada? Recomendou uma resposta segura? Um analista humano concordou com a conclusão?
Uma única porcentagem de precisão esconderia essas distinções. O desempenho também pode variar conforme a fonte de dados, o tipo de alerta, o ambiente do cliente e o contexto histórico disponível.
A integração cria mais incerteza porque a Cribl está combinando tecnologia de produtos distintos. A CardinalOps mapeia a cobertura de detecção e avalia regras. Os ativos da Radiant investigam alertas. A Cribl gerencia telemetria entre sistemas distribuídos.
Os componentes têm uma relação lógica, mas a arquitetura do produto não se torna unificada por meio de anúncios de aquisição. Modelos de dados, controles de identidade, sistemas de implantação, interfaces de usuário e registros de auditoria ainda exigem integração.
Sean Sosnowski, da Software Analyst Cyber Research, descreveu o acordo com a CardinalOps como uma extensão natural do controle da Cribl sobre a camada de dados. Seus comentários em uma análise de operações de segurança também destacaram a amplitude da concorrência potencial que a Cribl enfrenta à medida que avança para camadas superiores.
Essa pressão agora aumenta. A Cribl precisa continuar oferecendo suporte a integrações com empresas cujos negócios de SIEM e análises de segurança ela desafia cada vez mais. Parceiros podem responder limitando a cooperação técnica, aprimorando seus próprios controles de dados ou enfatizando o desempenho integrado.
Os clientes também devem distinguir alegações arquiteturais de evidências operacionais. Executar investigações onde a telemetria reside pode reduzir cópias, mas consultas remotas ainda dependem da disponibilidade e da latência da fonte. Os dados podem seguir esquemas ou políticas de retenção inconsistentes.
Uma investigação pode falhar se um sistema de origem estiver indisponível ou se os registros necessários tiverem expirado. Ela pode chegar à conclusão errada quando os campos estiverem incompletos. A Cribl precisa definir um comportamento claro para essas situações, incluindo indicadores de confiança e regras de escalonamento.
A estrutura dos ativos adiciona mais uma incógnita. A Cribl não detalhou publicamente quais profissionais da Radiant darão suporte à tecnologia após a transação. A propriedade intelectual importa, mas engenheiros especializados e conhecimento de resposta a incidentes frequentemente determinam se um software de segurança continuará melhorando.
Nenhuma dessas preocupações invalida a aquisição. Elas definem as evidências que a Cribl precisa produzir. A empresa passou de viabilizar ferramentas de segurança para emitir julgamentos de segurança, e o padrão de prova aumenta com essa mudança.
Três Sinais Mostrarão se a Estratégia de AI SOC da Cribl Funciona
O próximo teste é a execução: a Cribl precisa revelar um produto, comprovar a adoção e mostrar que seu modelo aberto funciona sob pressão operacional.
O primeiro sinal chegará na CriblCon, em 28 de setembro de 2026. A Cribl afirma que compartilhará mais novidades da plataforma no evento. Os detalhes mais importantes serão sobre empacotamento, integração, disponibilidade e controle do cliente.
Um lançamento confiável deve explicar como a tecnologia adquirida da Radiant aparece dentro da plataforma da Cribl. Os clientes precisam saber quais fontes de telemetria ela pode consultar, se opera em ambientes de nuvem e autogerenciados, e como as permissões são delimitadas.
A Cribl também deve esclarecer a relação entre as funções de investigação da Radiant e a engenharia de detecção da CardinalOps. Uma interface compartilhada importaria menos do que um ciclo de feedback compartilhado. Os resultados das investigações devem ajudar as equipes a melhorar regras fracas, contexto ausente e fontes de dados ruidosas.
Se a Cribl apresentar um produto integrado com detalhes concretos de implantação, a tese da aquisição se torna mais forte. Uma demonstração sem cronograma de lançamento, documentação de governança ou fluxos de trabalho compatíveis deixaria as questões centrais sem resposta.
O segundo sinal será a adoção por clientes além de estudos de caso selecionados. A Cribl afirma que sua plataforma é usada por metade das empresas da Fortune 100. Essa distribuição pode oferecer ao aplicativo de AI SOC uma rota relevante para grandes empresas.
O acesso à base instalada não garante confiança operacional. Clientes existentes podem usar a Cribl para roteamento enquanto mantêm as investigações no Microsoft Sentinel, Splunk, CrowdStrike, Palo Alto Networks ou outra plataforma. Líderes de segurança avaliarão o novo aplicativo separadamente.
Evidências fortes incluiriam implantações de produção identificadas, volumes de alertas documentados, entrevistas independentes com clientes e desempenho em vários ambientes de segurança. Os resultados devem abranger tanto a qualidade da detecção quanto a carga de trabalho dos analistas.
As métricas mais úteis incluirão redução de falsos positivos, taxas de alertas perdidos, tempo de investigação, frequência de substituição pelos analistas e a porcentagem de casos que exigem reconstrução manual. A Cribl também deve divulgar a frequência com que o acesso remoto aos dados falha ou retorna contexto incompleto.
Melhorias consistentes entre clientes sustentariam a afirmação da Cribl de que os aplicativos têm melhor desempenho com telemetria compartilhada. Um sucesso restrito a implantações altamente configuradas sugeriria que a abordagem ainda depende fortemente de serviços e engenharia específica para cada cliente.
O terceiro sinal será a resposta competitiva. Fornecedores de SIEM podem reduzir a diferenciação da Cribl abrindo o acesso aos dados, melhorando a busca federada ou adicionando controles mais transparentes de investigação por IA.
Eles também podem tornar pilhas integradas mais atraentes. Um fornecedor que controla o sensor de endpoint, a camada de identidade, o mecanismo de análises e o fluxo de resposta pode otimizar as interações entre esses produtos. A Cribl precisa contrabalançar essa vantagem com portabilidade, suporte mais amplo a fontes e menor atrito de migração.
O comportamento dos parceiros também merece atenção. A plataforma da Cribl atualmente se conecta a muitos fornecedores de segurança. Essas integrações são centrais para seu modelo aberto. Qualquer restrição, redução da cooperação técnica ou recurso concorrente de telemetria pode enfraquecer a estratégia.
Por outro lado, parcerias contínuas mostrariam que os clientes ainda demandam arquiteturas de segurança componíveis. Os fornecedores podem decidir que continuar dando suporte à Cribl permanece necessário, mesmo enquanto ela entra em mercados adjacentes.
É por isso que a aquisição é mais relevante do que um item típico do Google News sobre financiamento ou fusão. A Cribl está testando se o ponto de controle nas operações de segurança pode migrar de uma suíte centralizada de análises para uma plataforma de telemetria compartilhada.
O resultado afeta compradores corporativos. Um modelo bem-sucedido poderia permitir que as equipes preservassem a infraestrutura de dados existente enquanto substituem funções individuais de segurança ao longo do tempo. Um modelo malsucedido poderia deixá-las gerenciando outra camada de software sem reduzir a dependência de sistemas já estabelecidos.
Desenvolvedores e engenheiros de segurança devem observar as interfaces entre as camadas. Eles precisam de esquemas consistentes, credenciais controladas, trilhas completas de auditoria e tratamento confiável de falhas. O raciocínio por IA é apenas uma parte de um sistema operacional de segurança.
Os profissionais do conhecimento fora do SOC também têm interesse nisso. As investigações de segurança envolvem cada vez mais atividades de identidade, recursos de nuvem, sistemas de colaboração e aplicações de negócios. Decisões tomadas por um agente de IA podem afetar o acesso de funcionários e serviços de produção.
As equipes que avaliam o anúncio devem tratar a manchete do Google News como ponto de partida. Peçam à Cribl um roteiro exato de ativos e integrações. Testem o produto com alertas representativos, dados incompletos, fontes indisponíveis e entradas adversariais.
Mais importante ainda, comparem as conclusões do sistema com analistas experientes ao longo do tempo. A questão decisiva não é se a IA consegue gerar uma investigação. É se a Cribl consegue tornar essas investigações precisas, governáveis e repetíveis em telemetria que ela não controla por completo.



