این سؤال را زیاد می‌شنویم: «چرا باید یک جعبه بخریم وقتی می‌شود اشتراک یک سرویس ابری گرفت؟» جواب صادقانه این است: گاهی نباید. اما در سه حالت، سخت‌افزار محلی انتخاب روشن‌تری است.

۱. داده‌ای که اجازه خروج ندارد

لاگ‌های امنیتی، حساس‌ترین داده‌ای هستند که یک سازمان تولید می‌کند. در آن‌ها نام کاربری، ساختار شبکه، مسیرهای داخلی و الگوی رفتار کارکنان هست. برای برخی سازمان‌ها — به دلیل مقررات، قرارداد یا صرفاً ریسک — ارسال این داده به یک سرویس خارجی اصلاً روی میز نیست.

با یک دستگاه محلی، این بحث تمام می‌شود: داده از ساختمان خارج نمی‌شود.

۲. کارکرد در قطعی

بدترین زمان برای وابسته بودن به اینترنت، دقیقاً وسط یک رخداد است. حمله‌ای که پهنای باند شما را اشباع کرده، یا مهاجمی که مسیر خروجی را قطع کرده، همان لحظه‌ای است که بیشترین نیاز را به دید دارید.

دستگاه محلی در شبکه داخلی به کار خودش ادامه می‌دهد:

  • جمع‌آوری و تحلیل بدون وقفه
  • اجرای پلی‌بوک‌های مهار
  • ثبت کامل زمان‌بندی رخداد برای بررسی بعدی

۳. اقتصاد در مقیاس متوسط

سرویس‌های ابری SIEM معمولاً بر اساس حجم داده قیمت‌گذاری می‌کنند. این مدل یک اثر جانبی بد دارد: تیم‌ها برای کنترل هزینه، لاگ کمتری می‌فرستند — یعنی دقیقاً برعکس چیزی که امنیت لازم دارد.

با سخت‌افزار محلی، هزینه ثابت است. تصمیم «آیا این منبع را هم جمع کنیم؟» دیگر یک تصمیم مالی نیست؛ یک تصمیم فنی است.

در ممیزی‌ها بارها دیده‌ایم که یک منبع حیاتی صرفاً به این دلیل جمع‌آوری نمی‌شد که «سهمیه لاگ را پر می‌کرد».

جایی که ابر بهتر است

منصفانه باشیم. اگر زیرساخت شما کاملاً ابری است، تیم فنی کوچکی دارید و مقررات خاصی هم در کار نیست، یک سرویس مدیریت‌شده احتمالاً انتخاب بهتری است. نگهداری سخت‌افزار — حتی سخت‌افزار بی‌فن و کم‌مصرف — هزینه توجه دارد.

معماری ترکیبی

در عمل، بیشتر مشتریان ما جایی در وسط می‌ایستند: دستگاه محلی به‌عنوان نقطه جمع‌آوری و تحلیل، با ارسال گزینشی خلاصه‌ها و هشدارها به یک داشبورد مرکزی. داده خام می‌ماند، بینش سفر می‌کند.

این الگو معمولاً هر سه مزیت بالا را حفظ می‌کند، بدون اینکه دسترسی از راه دور را از دست بدهید.