top of page

Cribl 通过收购 Radiant AI SOC 扩展安全产品组合

8月20日
讀畢需時 14 分鐘

Cribl 于 8 月 19 日收购了 Radiant Security 的 AI SOC 技术资产,这是其在一个多月内完成的第二笔安全领域收购。google news 的标题概括了这笔交易,却没有呈现其背后更大的竞争态势。Cribl 正在超越遥测数据路由,进入历来由安全信息与事件管理平台——通常称为 SIEM——主导的领域。

据 Cribl 称,所收购的知识产权能够自主分流、调查并协助处置安全告警。这项技术会为每条告警生成逻辑,而非完全依赖预先定义的操作手册。Cribl 计划将其改造成运行在公司现有遥测平台上的应用程序。

这一战略让 Cribl 更接近 Microsoft、Cisco 旗下 Splunk、CrowdStrike、Palo Alto Networks 以及新兴 AI SOC 厂商所占据的领域。它也提出了一个更难的问题:一家厂商能否将开放数据层转变为有效的安全运营平台,而不重建其所称客户已经不再需要的封闭式技术栈?

Cribl 的答案建立在两笔收购之上。Radiant 增加了调查与告警分流能力。7 月收购的 CardinalOps 则补充了检测工程能力,用于衡量覆盖范围并改进识别威胁的规则。

这些能力结合起来,使 Cribl 拥有覆盖数据准备、检测设计与事件调查的组件。这种组合比任何一笔单独交易都更重要。它代表着一次有意为之的尝试:让安全智能更贴近遥测数据本身。

Cribl 收购的是技术资产,而非整家公司

这一准确的交易结构很重要,因为 Cribl 收购的是 Radiant 的 AI SOC 技术资产,而非宣布一次传统意义上的公司整体收购。

Cribl 的 AI SOC acquisition 包括可自主分流、调查和处置告警的知识产权。公告未披露交易的财务条款,也没有说明将有多少 Radiant 员工、客户或合同义务转移至 Cribl。

这在收购完整运营业务与购买特定技术资产之间划出了一条重要界线。整体收购通常会转移公司、员工队伍、客户关系和负债。资产交易可让买方更好地控制其收购范围,但业务延续性可能因此变得不那么明确。

Cribl 表示,将调整 Radiant 的技术,使其作为应用程序运行在自己的遥测数据平台上。遥测数据是来自应用程序、网络、身份、终端设备和基础设施的机器生成信息。安全团队利用这些信息了解活动情况,并调查可疑行为。

Radiant 的产品从问题的另一端切入。它接收告警及相关上下文,然后利用 AI 对告警进行分流并开展调查。该系统旨在汇集证据、判断活动是否具有恶意,并提出响应建议。

据 Cribl 称,所收购的技术会为单条告警生成定制化分流逻辑。这不同于仅基于预先编写操作手册的自动化。预定义操作手册假定工程师能够在告警到达前预见某种场景,并编码所需步骤。

当告警具有陌生特征时,动态逻辑承诺提供更大的灵活性。系统可以依据现有证据选择调查行动。不过,Cribl 尚未发布独立基准测试,证明这种方法在不同客户、告警来源或攻击类型中的可靠表现。

Radiant 为本次交易带来了既有的市场实践经验。该公司成立于 2021 年,先前曾推广一款 AI 辅助安全运营平台。2023 年,公司完成一轮由 Next47 领投、早期投资者参与的 $15 million Series A

该公司最初将产品描述为 SOC copilot。这一定位侧重于支持分析师,而不是取代整个安全运营体系。其后续宣传则扩展为自适应 AI SOC,能够承担更多分流和调查流程。

Cribl 目前正将这项技术纳入更广泛的平台。该公司表示,最终形成的应用程序将针对遥测数据开展调查,无论这些数据存放于何处。若能如所述交付,客户便无需在调查开始前将每一条相关记录复制到单独的 AI SOC 存储库中。

这一架构细节引出了文章的核心张力。联邦式方法可以保留客户选择权,并减少不必要的数据迁移;但由于源系统在可用性、结构、保留期限和查询性能方面存在差异,它也可能使一致性调查更为困难。

因此,最初的 google news 条目标志着一个集成项目的开始,而非完整组合产品的到来。Cribl 已收购能力与知识产权。客户仍需要看到证据,证明这些组件可以在真实的安全条件下协同运作。

为什么 Cribl 此时进军安全运营

Cribl 正沿着价值链向上推进,因为仅控制遥测数据已无法捕捉最关键的安全决策。

Cribl 的市场定位建立在帮助企业收集、转换、路由、搜索和存储运营数据之上。这一层位于生成遥测数据的系统与分析这些数据的平台之间,使客户能够更好地控制哪些数据会流向昂贵的下游工具。

该模式解决了持续存在的企业问题。安全与运营团队生成的日志数量,超过了它们能够以经济方式保存在每个分析平台中的规模。它们还需要跨云服务、终端产品、身份系统、网络工具和私有管理基础设施开展工作。

路由和筛选可以减少重复与支出。但数据管道不会判断一条告警是否代表攻击,也不会自动确定检测规则是否覆盖了组织实际面临的威胁。

Cribl 在 7 月对 CardinalOps 的收购开始弥合这一差距。CardinalOps transaction 增加了用于评估检测覆盖率、识别缺失防护措施以及发现失效或噪声过大规则的软件。

检测工程将威胁知识转化为安全产品能够执行的逻辑。它将对手行为与识别这些行为所需的数据源和规则连接起来。CardinalOps 自动化了这项工作的部分环节,并将安全控制映射到 MITRE ATT&CK 等框架。

Radiant 让 Cribl 又向前迈进一步。CardinalOps 处理的是恰当的检测是否存在、是否正常运行;Radiant 的技术则处理这些检测或其他安全工具产生告警之后会发生什么。

这一顺序形成了连贯的产品方向:

  • Cribl 的现有平台管理并提供遥测数据。

  • CardinalOps 评估检测覆盖率和规则质量。

  • Radiant 的技术对告警进行分流并开展调查。

  • 人类分析师审查结论,并决定将多大程度的响应权限交由自动化执行。

这种演进解释了为何这些交易相隔不久。Cribl 并非在收集彼此无关的 AI 功能,而是在共同的数据基础之上组装相邻功能。

Cribl CEO Clint Sharp 将问题描述为安全数据孤岛。他表示,规模达 1,210 亿美元的安全市场中,仍有过多价值被困在孤立系统内。这一市场规模估计及更广泛的主张均来自 Cribl,因此不应被视为对该战略的独立验证。

其动机仍然明确。AI 应用依赖于可访问、相关且结构良好的上下文。当关键身份记录位于一个平台、终端证据位于另一个平台、网络历史记录又在别处时,安全代理无法有效开展调查。

传统 SIEM 平台通过集中大量数据来解决这一问题。SIEM 随后应用规则、生成告警、支持搜索并管理调查。这种方法创造了统一的分析环境,但也可能增加存储支出和对供应商的依赖。

Cribl 提出了不同的重心。其平台旨在让分布式遥测数据可供多个应用程序使用,而不要求某一款分析产品拥有每一份副本。AI SOC 功能将建立在这一共享基础之上。

公司早期的定位使这一步尤为值得关注。2024 年,Cribl 以据报 35 亿美元估值融资 3.19 亿美元。当时,对这轮融资的报道强调的是数据基础设施,而非其作为 AI 安全公司的身份。

两年后,Cribl 自称为遥测数据 AI 平台,并正在收购运营安全能力。这不仅是品牌调整,也改变了客户、合作伙伴和竞争对手应当期待产品具备什么能力。

Google News 标题掩盖了对 SIEM 技术栈的挑战

Cribl 正押注,安全运营可以成为构建于共享遥测数据之上的一组应用程序,而不是由一个同时拥有数据和工作流的单一系统承担。

这是此次收购背后的主要竞争。它并非只是 Cribl 与某一家具名竞争对手的对抗,更强烈的冲突在于开放、联邦式遥测模式与集成式 SIEM 技术栈之间。

传统 SIEM 将数据集中化,使其搜索、检测、关联、调查和报告功能能够在受控环境中运行。供应商可以优化这一技术栈中的整体性能。客户获得一致性,但迁移离开的难度也可能随之提高。

Cribl 认为数据应保持可移植性,并可跨工具使用。其平台可将记录路由到不同目的地,将选定数据保留在成本更低的位置,并在部分信息原本所在的位置进行搜索。如今,这家厂商希望在该层之上增加安全应用程序。

Radiant 的技术契合这一模式,因为 AI 调查员需要广泛的上下文访问能力。Cribl 表示,该软件可直接针对分布式遥测数据执行调查。这可能让组织把终端、云端和网络记录保留在不同位置,同时仍可为一条告警汇集证据。

CardinalOps 提供了互补的反馈闭环。当检测覆盖不足时,其技术可以识别缺失的数据源或字段;它还可以暴露导致规则停止工作的解析和规范化故障。

Cribl 曾援引 CardinalOps 的研究称,组织收集的数据能够覆盖约 90% 的 MITRE ATT&CK 技术。根据该厂商研究,它们的 SIEM 检测仅覆盖约 21%。同一分析还称,约 13% 的 SIEM 规则已经失效。

这些数字是有用的指标,但它们来自 CardinalOps,且由其收购方重新发布。它们并不能确立适用于整个行业的普遍比率。不同组织对技术覆盖率和规则有效性的定义也各不相同。

底层的不匹配依然存在,而且这一判断颇具合理性。收集到正确的数据,并不意味着企业已经编写、测试并维护了正确的检测规则。生成一条告警,也不代表分析师拥有足够的上下文来快速展开调查。

Cribl 提出的平台旨在同时填补这两项缺口。CardinalOps 评估检测规则是否提供了有意义的覆盖;Radiant 的技术则负责调查这些检测规则产生的告警;Cribl 则提供对底层数据的访问能力。

一家制造业客户在收购前描述了这种运营模式的一种版本。在已发布的 AI SOC 案例研究中,Rehrig Pacific 表示,它借助 Radiant 替代了外包安全安排,并将运营转至内部。

该客户称,平均响应时间从 20 至 30 分钟降至约五分钟。它还表示,分析师在每条告警中即可获得所需上下文的 70% 至 80%。这些是客户和供应商报告的结果,而非受控对比实验。

这一案例仍展示了预期中的工作流程。来自电子邮件、云端、终端、网络和内部系统的告警汇集到同一环境中。自动化调查会在分析师审阅案件前,整理主机详情、用户活动、相关事件和时间线。

Cribl 希望在不要求每位客户采用另一套孤立数据存储的前提下,复现这种体验。这正是其战略对现有平台施加压力的地方。如果调查可以在共享遥测数据之上运行,客户就更没有理由让单一 SIEM 控制采集、存储、检测和响应。

现有厂商仍保有重大优势。Microsoft 可以将安全运营与身份、终端、云服务和办公软件连接起来。CrowdStrike 拥有深入的终端可见性,并已扩展其下一代 SIEM 产品。Palo Alto Networks 则整合了网络、云、终端和自动化产品。

Cisco 的 Splunk 同样拥有庞大的安装基础和成熟的搜索能力。这些供应商能够跨其已掌控的产品整合安全功能。相比架构开放性,其客户可能更看重这种运营一致性。

因此,Cribl 必须证明灵活性能带来更好的结果,而不只是更多选择。若联邦式系统需要大量连接器工作、模式管理和访问故障排查,它可能只是转移了复杂性,而非将其消除。

google news 所报道的这笔收购,最适合被理解为对这一主张的直接检验。Cribl 现在掌握了将分布式数据转化为安全决策所需的更多逻辑。该公司必须证明其平台能够以可预测的方式做到这一点。

动态 AI 调查带来信任权衡

为每条告警生成独特的调查逻辑可以扩大覆盖范围,但也让验证和治理变得更具挑战。

预定义剧本存在明显局限。它们适合处理数据源稳定、响应流程已有文档记录的熟悉告警。但当调查需要新的查询、意料之外的证据,或需要跨越剧本未预见工具进行推理时,它们便会力不从心。

Radiant 的技术承诺在每条告警到达时制定分诊逻辑。AI 代理可以决定检索哪些记录、识别关联关系、评估可疑行为,并建议进一步行动。理论上,这让系统能够适应更多告警类别。

同样的灵活性也会带来风险。固定剧本可以在部署前审查,并针对已知输入进行测试。动态生成的步骤因案件而异,使全面的预先测试变得困难。

安全调查还涉及对抗性数据。攻击者可能操纵 AI 系统会读取的日志字段、文件名、消息或其他内容。调查代理需要具备控制机制,将不可信遥测数据与运营指令区分开来。

访问权限是另一项担忧。AI SOC 应用可能需要获得查询敏感身份、终端、网络和云端记录的许可。自动化响应可能需要更广泛的权限,包括禁用账户或隔离设备的能力。

组织必须清楚应用能够采取哪些行动、审批如何运作,以及每项决策是否都会产生可审计记录。Cribl 的公告描述了自主分诊、调查和处置,但没有为组合产品提供详细的公开治理模型。

准确性也需要独立衡量。降低误报听起来很有价值,但过于激进的过滤可能会因忽略恶意活动而造成漏报。遗漏真实入侵的代价,与升级一条无害告警所带来的不便截然不同。

有价值的评估应将几个问题分开考察。系统是否检索到了正确证据?是否准确解读了这些证据?是否给出了正确的严重性等级?是否建议了安全的响应措施?人工分析师是否认同这一结论?

单一准确率百分比会掩盖这些差异。性能还可能因数据源、告警类型、客户环境和可用的历史上下文而变化。

由于 Cribl 正在整合来自不同产品的技术,集成还带来了更多不确定性。CardinalOps 映射检测覆盖范围并评估规则;Radiant 的资产负责调查告警;Cribl 则管理分布式系统中的遥测数据。

这些组件之间存在逻辑关联,但产品架构不会因收购公告而自动统一。数据模型、身份控制、部署系统、用户界面和审计记录仍需整合。

Software Analyst Cyber Research 的 Sean Sosnowski 将 CardinalOps 交易描述为 Cribl 对数据层控制能力的自然延伸。他在一篇安全运营分析中的评论,也强调了 Cribl 向上拓展时可能面临的广泛竞争。

这种压力如今进一步加剧。Cribl 必须继续支持与那些其日益挑战的 SIEM 和安全分析业务厂商之间的集成。合作伙伴可能会通过限制技术合作、加强自身数据控制,或强调集成性能来应对。

客户还应将架构主张与运营证据区分开来。在遥测数据所在之处运行调查可以减少复制,但远程查询仍取决于源系统的可用性和延迟。数据也可能遵循不一致的模式或保留策略。

如果源系统不可用,或所需记录已过期,调查可能会失败。如果字段不完整,也可能得出错误结论。Cribl 需要针对这些情况制定清晰的行为方式,包括置信度指标和升级规则。

资产结构还带来另一项未知因素。Cribl 尚未公开详细说明交易完成后哪些 Radiant 人员将继续支持这项技术。知识产权固然重要,但专业工程师和事件响应知识往往决定安全软件能否持续改进。

这些担忧都不足以否定这笔收购。它们界定了 Cribl 必须提供的证据。该公司已从赋能安全工具转向作出安全判断,而证明标准也随之提高。

三个信号将显示 Cribl 的 AI SOC 战略是否奏效

下一项考验在于执行:Cribl 必须推出产品、证明采用情况,并展示其开放模型能在运营压力下发挥作用。

第一个信号将于 2026 年 9 月 28 日在 CriblCon 出现。Cribl 表示将在该活动中公布更多平台新增内容。最重要的细节将涉及产品打包、集成、可用性和客户控制权。

一次可信的发布应说明,收购的 Radiant 技术将如何呈现在 Cribl 平台中。客户需要知道它可以查询哪些遥测来源、是否可在云端和自主管理环境中运行,以及权限如何划定范围。

Cribl 还应明确 Radiant 的调查功能与 CardinalOps 的检测工程之间的关系。共享界面不如共享反馈闭环重要。调查结果应帮助团队改进薄弱规则、缺失的上下文和噪声过大的数据源。

如果 Cribl 展示一款具有具体部署细节的集成产品,收购逻辑将更具说服力。若演示未包含发布时间、治理文档或受支持的工作流程,核心问题仍将悬而未决。

第二个信号将是精选案例研究之外的客户采用情况。Cribl 表示,其平台被半数《财富》100 强企业使用。这一分布可能为 AI SOC 应用进入大型企业提供一条有意义的路径。

安装基础的接入并不保证运营信任。现有客户可能会使用 Cribl 进行路由,同时将调查保留在 Microsoft Sentinel、Splunk、CrowdStrike、Palo Alto Networks 或其他平台中。安全负责人会单独评估这款新应用。

有力证据应包括具名的生产部署、有文档记录的告警量、独立客户访谈,以及在多种安全环境中的表现。结果应同时覆盖检测质量和分析师工作量。

最有价值的指标将包括误报减少率、漏报率、调查时间、分析师覆盖频率,以及需要人工重建的案件比例。Cribl 还应披露远程数据访问失败或返回不完整上下文的频率。

若能在不同客户之间实现持续改进,将支持 Cribl 关于应用在共享遥测数据上表现更好的主张。若成功仅局限于高度配置的部署,则表明该方法仍高度依赖服务和客户特定工程。

第三个信号将是竞争对手的反应。SIEM 供应商可以通过开放数据访问、改进联邦搜索,或增加更透明的 AI 调查控制机制,来削弱 Cribl 的差异化优势。

它们也可以让集成式技术栈更具吸引力。能够控制终端传感器、身份层、分析引擎和响应工作流的供应商,可以优化这些产品之间的交互。Cribl 必须以可移植性、更广泛的来源支持和更低的切换摩擦来抵消这一优势。

合作伙伴行为也值得关注。Cribl 的平台目前连接着许多安全供应商。这些集成是其开放模式的核心。任何限制、技术合作减少,或竞争性遥测功能的出现,都可能削弱这一战略。

反过来,持续的合作关系将表明,客户仍需要可组合的安全架构。即使 Cribl 进入相邻市场,供应商也可能认定继续支持它仍有必要。

这也是为何这笔收购比典型的 google news 融资或并购新闻更具影响力。Cribl 正在检验,安全运营的控制点能否从集中式分析套件转移到共享遥测平台。

结果将影响企业买家。成功的模式可以让团队保留现有数据基础设施,同时逐步替换单个安全功能。失败的模式则可能让他们管理另一层软件,却无法减少对现有系统的依赖。

开发者和安全工程师应关注各层之间的接口。他们需要一致的模式、受控的凭据、完整的审计轨迹和可靠的故障处理。AI 推理只是运营级安全系统的一部分。

SOC 之外的知识工作者同样与此息息相关。安全调查日益涉及身份活动、云资源、协作系统和业务应用。AI agent 作出的决策可能影响员工访问权限和生产服务。

正在评估这项公告的团队,应将 Google News 的标题视为起点。向 Cribl 索取明确的资产与集成路线图。使用具有代表性的告警、不完整数据、不可用来源和对抗性输入来测试该产品。

最重要的是,持续将系统结论与资深分析师的判断进行比较。决定性的问题并不在于 AI 能否生成一项调查,而在于 Cribl 能否在其无法完全控制的遥测数据中,使这些调查做到准确、可治理且可重复。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page