Passa al contenuto principale
Piattaforma

Databricks completa l'acquisizione di Panther: accelerando l'era del security lakehouse

Scopri come il security lakehouse aperto e governato unifica i dati di sicurezza, IT e aziendali per potenziare i SOC moderni

di Andrew Krioukov, Jack Naglieri, Taylor Kain e Dave Herrald

  • Cos'è: Databricks ha completato ufficialmente l'acquisizione di Panther, unendo i suoi flussi di lavoro SOC consolidati e il motore di rilevamento basato su software con la fondazione open security lakehouse di Lakewatch.
  • La sfida che risolve: I SIEM tradizionali costringono i team di sicurezza a scendere a compromessi tra elevati costi di archiviazione e una conservazione limitata dei dati, creando silos di dati e il burnout degli analisti dovuto al triage manuale degli avvisi.
  • Risultati e vantaggi: I team di sicurezza possono ora conservare petabyte di telemetria in formati aperti, distribuire agenti AI autonomi per il triage in tempo reale ed eseguire detections-as-code per accelerare la risposta agli incidenti.

Oggi siamo entusiasti di annunciare che Databricks ha completato ufficialmente l'acquisizione di Panther, una piattaforma SOC basata su AI e progettata per le moderne operazioni di sicurezza. La cybersecurity si è fondamentalmente trasformata in un problema di gestione dei dati e di AI. La capacità di raccogliere, conservare e analizzare i dati su scala e in tempo reale è oggi il fattore limitante nella velocità con cui un SOC può rilevare e rispondere alle minacce. Gli aggressori sfruttano l'automazione e l'AI per muoversi più velocemente, nascondersi all'interno di enormi volumi di dati complessi e lanciare attacchi multifase sempre più sofisticati in ambienti cloud, di identità e SaaS. Per difendere le imprese moderne, i team di sicurezza hanno bisogno di un'architettura in grado di elaborare petabyte di telemetria con un contesto continuo e un'intelligenza automatizzata.

I SIEM legacy sono stati creati più di dieci anni fa basandosi su un'acquisizione limitata dei dati, rigidi compromessi di campionamento, architetture di calcolo rigide e triage manuale degli avvisi. Limitati da costi di calcolo elevati e da una potenza di elaborazione poco flessibile, questo approccio legacy non può semplicemente scalare per difendere dalle minacce guidate dall'AI e dai rapidi attacchi zero-day. Il settore ha bisogno di un nuovo paradigma. Databricks ha stabilito questo paradigma con il security lakehouse: un lakehouse aperto e governato che unifica i dati di sicurezza, IT e aziendali in un unico posto, in modo che i team SOC possano eseguire rilevamento, investigazione e risposta direttamente su tali dati.

All'inizio di quest'anno, Databricks ha introdotto Lakewatch come nostro SIEM agentico basato sul security lakehouse. Oggi, l'aggiunta di Panther accelera notevolmente la visione del security lakehouse, portando flussi di lavoro operativi SOC maturi e collaudati e oltre 100 integrazioni pronte all'uso direttamente sulla base di dati aperti di Lakewatch.

Perché i SIEM legacy non sono all'altezza nell'era agentica

Per anni, i team di sicurezza sono stati costretti a un compromesso impossibile. Acquisire tutto e assorbire i costi crescenti del SIEM e i risultati rumorosi, oppure acquisire meno dati per controllare i costi, lasciando lacune nella copertura. Quando si attivano gli avvisi, gli analisti si trovano a saltare da uno strumento scollegato all'altro, unendo manualmente i log provenienti da servizi cloud, endpoint, provider di identità e applicazioni SaaS.

Il security lakehouse elimina questo compromesso abbattendo i silos di dati e unendo la telemetria di sicurezza, IT e aziendale in un'architettura aperta e governata. Con Lakewatch e Panther, i team di sicurezza non devono più scegliere tra un'ampia scala di dati e flussi di lavoro rapidi e operativi. Ottengono entrambi fin dal primo giorno.

Lakewatch: la base di dati aperti

Lakewatch è il prodotto principale che alimenta la base del security lakehouse, fornendo l'ecosistema di dati aperti ad alta fedeltà necessario per rendere operativo un SOC agentico. Consente alle organizzazioni di raccogliere, governare e analizzare senza problemi la telemetria di sicurezza su scala petabyte insieme ai dati IT e aziendali in un formato lakehouse aperto. Con Lakewatch e Panther che lavorano in tandem, i team di sicurezza non si limitano più a raccogliere dati. Distribuiscono agenti AI autonomi e collaudati che gestiscono attivamente il triage degli avvisi, conducono la caccia alle minacce e perfezionano continuamente la logica di rilevamento.

Eseguito in modo nativo sulla piattaforma Databricks Data + AI, Lakewatch offre:

  • Conservazione su scala petabyte: conserva mesi o anni di telemetria ad alta fedeltà senza penalità di licenza SIEM proibitive in termini di costi o campionamento forzato dei dati, offrendo agli agenti AI la profondità storica completa necessaria per rilevare attacchi complessi e multifase.
  • Contesto unificato: correla gli eventi di sicurezza direttamente con il contesto aziendale, come i record HR, gli inventari degli asset e i dati aziendali. Integrando gli agenti AI di Panther direttamente in Lakewatch, questo ricco contesto alimenta un triage profondo e automatizzato, offrendo una qualità del segnale superiore e meno falsi positivi.
  • Standard aperti: mantieni la proprietà e la governance dei dati di sicurezza della tua organizzazione utilizzando OCSF, Spark, Unity Catalog, Delta, Parquet e SQL. In questo modo si evita il lock-in proprietario, garantendo al contempo che la telemetria sia istantaneamente accessibile in tutti i tuoi strumenti AI.
  • Pronto per gli agenti: i dati di sicurezza, IT e aziendali coesistono in formati aperti, rendendo i dati governati in tempo reale immediatamente utilizzabili dagli agenti AI pronti per la produzione di Panther per automatizzare le indagini, generare il rilevamento come codice (detection-as-code) e semplificare le operazioni SOC oggi stesso.

Panther: accelerare la visione del security lakehouse

Panther colma il divario tra i dati grezzi del lakehouse e l'esecuzione della sicurezza in tempo reale. Progettato specificamente per i team moderni e cloud-native, Panther combina pratiche di ingegneria del software e una profonda logica di rilevamento con flussi di lavoro AI nativi integrati direttamente nel livello dati. Invece di una semplice sintesi degli avvisi, i team di sicurezza possono distribuire agenti intelligenti che indagano attivamente sugli incidenti, redigono regole di rilevamento ed eseguono azioni di risposta alla velocità delle macchine.

Funzionalità chiave che Panther apporta al security lakehouse:

  • Rilevamento come codice (Detections-as-Code): sostituisci le regole SIEM gestite manualmente e i flussi di lavoro non governati incentrati sull'interfaccia utente con l'ingegneria del rilevamento. Gli ingegneri della sicurezza creano, testano, controllano le versioni e distribuiscono i rilevamenti come codice attraverso pipeline CI/CD standard, portando il rigore dell'ingegneria del software nel rilevamento delle minacce.
  • Oltre 100 integrazioni pronte all'uso: connettori profondamente analizzati tra i principali provider cloud (AWS, Microsoft Azure, Google Cloud), sistemi di identità (Okta, Entra ID), app SaaS ed endpoint garantiscono un time-to-value immediato.
  • Triage e investigazione nativi per l'AI: i flussi di lavoro di triage automatici e agentici arricchiscono gli avvisi in tempo reale, trasformando i segnali di telemetria grezzi in un contesto operativo prima ancora che un analista apra un ticket.
    Mentre altri strumenti di sicurezza trattano l'AI come un chatbot aggiuntivo, Lakewatch offre flussi di lavoro agentici reali e nativi: agenti AI che apprendono continuamente dai feedback degli analisti, automatizzano l'ottimizzazione delle regole e fanno evolvere il tuo team da gestori di avvisi a ingegneri strategici.

Meglio insieme: reinventare le operazioni di sicurezza

Quando si abbina la base di dati aperti su scala petabyte di Lakewatch con il livello di flusso di lavoro basato sul software di Panther, l'impatto pratico sulle operazioni di sicurezza quotidiane è trasformativo. Insieme, Databricks e Panther semplificheranno l'intero ciclo di vita di rilevamento e risposta:

  • Acquisizione e normalizzazione fluide: invece di gestire pipeline ETL complesse e personalizzate, i team di sicurezza possono ora sfruttare oltre 100 connettori pronti all'uso per inserire immediatamente la telemetria normalizzata direttamente nell'archiviazione dati aperta di Lakewatch.
  • Ingegneria del rilevamento incentrata sulla sicurezza: i rilevamenti vengono eseguiti come codice direttamente su petabyte di telemetria archiviati in Lakewatch. I team di sicurezza possono scrivere, testare in modo unitario, controllare le versioni e distribuire i rilevamenti tramite pipeline CI/CD automatizzate, eliminando l'onere di manutenzione dei linguaggi SIEM proprietari.
  • Triage accelerato dal segnale al contesto: quando viene rilevata una minaccia, le funzionalità SOC agentiche native si attivano automaticamente nel security lakehouse. Distribuendo agenti di triage AI direttamente su una base di dati su scala petabyte, la piattaforma correla istantaneamente i log del cloud, i segnali di identità e il contesto aziendale. Gli analisti ricevono riepiloghi degli incidenti completamente arricchiti e operativi invece di una valanga di avvisi, riducendo drasticamente il dwell time e il burnout degli analisti.

Ancorati all'apertura e al controllo del cliente

Oltre alle funzionalità, Databricks e Panther condividono una convinzione fondamentale: i clienti devono essere proprietari dei propri dati. I provider SIEM legacy mantengono modelli di business basati su formati di dati proprietari e tariffe di acquisizione elevate. Databricks e Panther si impegnano a promuovere un ecosistema aperto. La telemetria di sicurezza archiviata nel security lakehouse rimane accessibile, governata e interoperabile nell'intero stack aziendale. I team di sicurezza mantengono la completa proprietà dei propri dati in formati aperti, consentendo loro di analizzare la telemetria con i migliori strumenti disponibili sul mercato, senza attriti o barriere artificiali.

Costruire insieme il futuro della sicurezza

Insieme, Databricks e Panther offrono il progetto completo per il moderno SOC agentico. Lakewatch fornisce la base di dati aperti su scala petabyte, mentre Panther offre il motore di automazione agentica per agire su di essi. Il risultato è un'organizzazione di sicurezza che si migliora autonomamente, pronta per la velocità e la scala delle minacce moderne.

Portando i flussi di lavoro agentici nativi direttamente sul security lakehouse, Databricks offre ai difensori la scalabilità, l'automazione e la velocità necessarie per superare le minacce moderne. Siamo entusiasti di accogliere il team di Panther in Databricks mentre ridefiniamo insieme le operazioni di sicurezza per l'era agentica.

(Questo post sul blog è stato tradotto utilizzando strumenti basati sull'intelligenza artificiale) Post originale

Ricevi gli ultimi articoli nella tua casella di posta

Iscriviti al nostro blog e ricevi gli ultimi articoli direttamente nella tua casella di posta.