EN

Realm Security推出Detection Integrity,证明降低SIEM日志量不会破坏威胁检测

Realm Security宣布推出Detection Integrity功能,利用Realm Clarity AI分析SIEM中的检测规则与日志依赖关系,在降低日志摄入量时自动生成保护规则,避免检测失效。同时,Data Haven新增搜索能力,使未进入SIEM的数据可直接查询。两项功能旨在解决日志成本与检测覆盖之间的权衡问题。

2026-09-036阅读
Realm Security推出Detection Integrity,证明降低SIEM日志量不会破坏威胁检测
2026年7月28日
新闻联系人
Kyle Austin
Realm Security header image
波士顿 —

Realm Security,一家专注于安全运营中心(SOC)的数据管道平台(SDPP)提供商,今日在Black Hat USA 2026大会前夕宣布推出两项新功能。Detection Integrity旨在证明降低SIEM日志量永远不会破坏威胁检测。同时,Realm Data Haven(该平台的可搜索保留层)新增搜索功能,使分析师在需要时可直接查询未发送至SIEM的数据。两项功能结合,帮助团队在削减摄入成本、避免供应商锁定的同时,无需在检测覆盖上冒险。

AI已改变攻击速度。攻击者现在利用智能体快速发现漏洞、构建利用程序并执行多阶段入侵,速度远超人类团队的响应能力。安全团队正以自身智能体应对,但这些智能体运行在因多年成本削减而弱化的数据基础上。SIEM摄入成本上升迫使多数团队做出艰难取舍:缩减进入SIEM的遥测数据,同时寄希望于仍能检测威胁。行业分析发现,半数检测规则失败可追溯至日志收集缺口,因此组织平均仅能检测到七分之一的攻击。团队部署的防御智能体同样依赖这一薄弱基础。

“当数据过多成为安全问题,CISO们专注于削减SIEM摄入成本,但许多人因此悄悄削弱了检测能力,”Realm Security首席执行官兼联合创始人Pete Martin表示。“任何数据管道都能削减数据量,但只有Realm能证明削减不会牺牲检测。Data Haven使未发送至SIEM的数据在需要时可搜索,无需漫长的重建或按查询计费。”

Detection Integrity:削减摄入量,不赌覆盖

Detection Integrity利用Realm Clarity AI(平台智能层)理解每个数据源与目的地,并优化数据流。它读取团队SIEM中运行的所有检测规则,将每条规则映射至其依赖的日志源和字段,并构建必要的管道保护规则,以确保在数据量下降时保持覆盖。该功能支持Sigma、KQL和SPL,并扩展至其他检测格式。当Realm应用削减时,会生成可分享的报告,显示削减内容、保护内容、预计节省以及MITRE ATT&CK覆盖的前后对比。若削减无法安全应用,系统会标记发现而非强行削减。

其核心理念是:负责削减数据的平台应同时证明削减的安全性。传统管道工具按配置规则削减,却让团队事后发现覆盖缺口。Detection Integrity首次让管道平台同时权衡成本与覆盖。在一次部署中,一家拥有40,000名员工的全球制造商利用该功能,在72小时内将超过1,000条KQL规则及其数据收集规则逻辑转化为保护规则,而手工完成这项工作通常需要数周。

Data Haven搜索:直接查询完整安全历史,无需重建

Data Haven是Realm平台的可搜索保留层。它保留团队安全数据的不可变原始副本,并为每个事件附加OCSF标准化可观测对象。借助搜索功能,团队现在可直接基于这些可观测对象查询完整历史,并将调查所需的确切事件重新供应至任何目的地。

这一过程无需SIEM归档层常见的“恢复-挖掘”步骤,也无需通用数据湖为可查询性所需的模式、转换和基础设施。Data Haven按团队摄入的数据量定价,而非查询或检索量,因此分析师在调查中无需因成本而犹豫是否搜索。搜索功能推出时提供无计量查询。

Black Hat USA 2026现场演示

Realm高管将出席2026年8月4日至6日在拉斯维加斯举行的Black Hat USA大会,现场演示Detection Integrity和Data Haven搜索。媒体、分析师和安全领导者可在此预约简报或现场演示。

###
关于

关于Realm Security

Realm Security为安全团队提供对其遥测数据的独立控制,在数据到达SIEM、数据湖或AI智能体之前进行管理。平台理解每个数据源产生的内容以及下游系统的需求,指导团队保留、归档和路由数据。公司总部位于波士顿,部署约需一周,通常可将SIEM摄入成本削减50%或更多。了解更多请访问www.realm.security