Google Chronicle 的核心功能特点是什么?▾
基于 Google 基础设施的云原生 SIEM,支持 PB 级日志存储与秒级全文检索,集成 VirusTotal 威胁情报,提供 YARA-L 检测规则语言和 SOAR 自动化响应能力,擅长大规模日志分析和回溯式威胁狩猎。
Chronicle 的定价模式是怎样的?▾
采用订阅制,主要按每日摄取数据量(GB/天)或终端/用户数计费,存储与计算分离计费。相比传统 SIEM 在高数据量场景下 TCO 更低,具体价格需联系 Google 销售获取企业级报价。
Chronicle 适合哪些使用场景?▾
适合日志产生量大且需要长期留存(支持热存储 12 个月)的大型企业、MSSP 安全托管服务商、深度威胁狩猎团队,以及依赖 Google 生态的合规审计场景。不适合纯本地化或小规模部署需求。
Chronicle 的部署方式是什么?▾
纯 SaaS 云端部署,无需本地硬件服务器。通过 Forwarder 代理或 Bindplane 等采集器接入本地或云端日志源,数据存储与分析均在 Google Cloud 完成,典型部署周期为 2-4 周。
Chronicle 与 Splunk、Microsoft Sentinel 有何区别?▾
相比 Splunk,Chronicle 在超大规模数据检索速度和长期留存成本上优势明显,威胁情报原生集成更深;相比 Sentinel,更适合非 Azure 生态企业,YARA-L 规则语言也更贴合安全分析师习惯。