این سؤال را زیاد میشنویم: «چرا باید یک جعبه بخریم وقتی میشود اشتراک یک سرویس ابری گرفت؟» جواب صادقانه این است: گاهی نباید. اما در سه حالت، سختافزار محلی انتخاب روشنتری است.
۱. دادهای که اجازه خروج ندارد
لاگهای امنیتی، حساسترین دادهای هستند که یک سازمان تولید میکند. در آنها نام کاربری، ساختار شبکه، مسیرهای داخلی و الگوی رفتار کارکنان هست. برای برخی سازمانها — به دلیل مقررات، قرارداد یا صرفاً ریسک — ارسال این داده به یک سرویس خارجی اصلاً روی میز نیست.
با یک دستگاه محلی، این بحث تمام میشود: داده از ساختمان خارج نمیشود.
۲. کارکرد در قطعی
بدترین زمان برای وابسته بودن به اینترنت، دقیقاً وسط یک رخداد است. حملهای که پهنای باند شما را اشباع کرده، یا مهاجمی که مسیر خروجی را قطع کرده، همان لحظهای است که بیشترین نیاز را به دید دارید.
دستگاه محلی در شبکه داخلی به کار خودش ادامه میدهد:
- جمعآوری و تحلیل بدون وقفه
- اجرای پلیبوکهای مهار
- ثبت کامل زمانبندی رخداد برای بررسی بعدی
۳. اقتصاد در مقیاس متوسط
سرویسهای ابری SIEM معمولاً بر اساس حجم داده قیمتگذاری میکنند. این مدل یک اثر جانبی بد دارد: تیمها برای کنترل هزینه، لاگ کمتری میفرستند — یعنی دقیقاً برعکس چیزی که امنیت لازم دارد.
با سختافزار محلی، هزینه ثابت است. تصمیم «آیا این منبع را هم جمع کنیم؟» دیگر یک تصمیم مالی نیست؛ یک تصمیم فنی است.
در ممیزیها بارها دیدهایم که یک منبع حیاتی صرفاً به این دلیل جمعآوری نمیشد که «سهمیه لاگ را پر میکرد».
جایی که ابر بهتر است
منصفانه باشیم. اگر زیرساخت شما کاملاً ابری است، تیم فنی کوچکی دارید و مقررات خاصی هم در کار نیست، یک سرویس مدیریتشده احتمالاً انتخاب بهتری است. نگهداری سختافزار — حتی سختافزار بیفن و کممصرف — هزینه توجه دارد.
معماری ترکیبی
در عمل، بیشتر مشتریان ما جایی در وسط میایستند: دستگاه محلی بهعنوان نقطه جمعآوری و تحلیل، با ارسال گزینشی خلاصهها و هشدارها به یک داشبورد مرکزی. داده خام میماند، بینش سفر میکند.
این الگو معمولاً هر سه مزیت بالا را حفظ میکند، بدون اینکه دسترسی از راه دور را از دست بدهید.