ArcSight ESM 的核心功能特点是什么?▾
ArcSight ESM 以高性能关联引擎为核心, 支持实时跨源事件关联分析, 可处理每秒百万级 EPS 事件流。提供 400+ 内置合规报表模板(PCI DSS、SOX、HIPAA、GDPR), 内置 STIX/TAXII 威胁情报集成, 支持自定义规则和动态列表, 适合复杂企业环境下的高级威胁检测与长期日志归档。
ArcSight ESM 的定价模式是怎样的?▾
采用企业级订阅或永久授权模式, 通常按 EPS(每秒事件数)等级与接入设备/节点数计费, 起步配置一般几十万美元起。需额外购买 SmartConnectors 数据接入许可、Logger 日志存储及运维支持服务, 总拥有成本较高, 中小企业通常难以承担。
ArcSight ESM 适合哪些应用场景?▾
最适合大型企业和政府机构的合规审计(满足监管留存 6-12 个月要求)、金融行业反欺诈、电信运营商海量日志分析、跨国公司 SOC 安全运营中心建设。对每天处理 TB 级日志、需要严格留存和复杂关联分析的场景最为适用, 不建议中小型企业选用。
ArcSight ESM 支持哪些部署方式?▾
支持本地物理机部署、虚拟化(VMware/KVM)部署, 也可通过 OpenText 提供的 ArcSight SaaS 云托管服务。典型架构包含 Manager(关联引擎)、Logger(日志存储)、SmartConnectors(数据采集器)、Console(管理控制台) 四组件, 可分布式集群部署以横向扩展 EPS 处理能力。
ArcSight ESM 与 Splunk/QRadar/Sentinel 相比有何区别?▾
相比 Splunk, ESM 关联引擎更成熟, 处理高 EPS 成本更低, 但搜索灵活性和生态不如 Splunk。相对 IBM QRadar, ESM 扩展性更强, 适合超大规模部署, 但易用性和开箱集成度稍弱。与 Microsoft Sentinel 比, ESM 是本地化部署方案, 无云依赖, 适合受限于数据出境的金融、政企客户。