For the complete documentation index, see /llms.txt. Markdown version of this page: /insights/endpoint/hva-er-next-gen-siem.md.
Endepunktssikkerhet ↗

Hva er next-gen SIEM, og hvorfor prisen følger loggvolumet

Next-gen SIEM bytter lagringsmotoren og leverer deteksjonsinnholdet ferdig skrevet. Regningen følger fortsatt loggvolumet deres.

CrowdStrike-logo og Next-Gen SIEM, FM CyberSecurity forsidegrafikk

Ordet “next-gen” i next-gen SIEM lover en ny lagringsmotor og ferdigskrevet deteksjonsinnhold. Om regningen lover det ingenting. Dere betaler fortsatt per gigabyte, og gigabytene kommer fra det dere velger å logge.

Jeg kjører gjennomgangen av loggkilder på CrowdStrike Falcon-onboardingene FM CyberSecurity leverer. Fire av de fem siste kundene kom inn med et SIEM-spørsmål. Hos alle fire lå det et budsjettspørsmål under, og ingen hadde regnet på det.

TL;DR: Next-gen SIEM betyr indeksfri lagring, deteksjonsregler skrevet av leverandøren, og leverandørens egen telemetri inkludert i stedet for målt. Kostnadsdriveren er den samme som før. Datavolum inn og lagringstid setter prisen, så SIEM-valget er først og fremst et valg av loggkilder.

Hva next-gen-merkelappen lover

Next-gen SIEM betyr tre ting: indeksfri lagring, deteksjonsinnhold som leverandøren skriver, og leverandørens egen sikkerhetstelemetri inkludert i stedet for fakturert per gigabyte.

Forrige generasjon bygget en indeks idet dataene kom inn. Dere dimensjonerte maskinvare for indeksen, betalte for indekseringen, og skrev deretter korrelasjonsreglene selv. Falcon Next-Gen SIEM dropper indeksen ved skriving og søker i rålageret i stedet. CrowdStrike oppgir at dette gir “up to 150x faster search compared to legacy SIEMs and petabyte scale ingestion” (CrowdStrike om logghåndtering).

Les tallet som en leverandørmåling, ikke som et løfte om deres data. Arkitekturpoenget står uansett: søkekostnaden flyttet seg fra skriving til lesing. Nettopp derfor er det volummåleren dere forhandler om nå.

Hvorfor loggvolumet, og ikke antall ansatte, styrer regningen

CrowdStrike lisensierer Falcon Next-Gen SIEM på datavolum inn og lagringstid, ikke på brukere eller antall endepunkter (CrowdStrikes FAQ om Next-Gen SIEM, oktober 2024).

Kunder med Falcon Insight XDR får 10 GB tredjepartsdata inn per dag uten ekstra kostnad, med over 100 ferdige integrasjoner (CrowdStrike om gratis tredjepartsdata). Over den grensen går dere på abonnement, og abonnementet følger det dere sender inn.

I en testperiode jeg fulgte, gikk brannmuren fra sammendragslogging til full sesjonslogging. Daglig tredjepartsvolum steg fra under 2 GB til over 9 GB i løpet av en ettermiddag. Ikke en eneste ny deteksjon kom ut av de sju ekstra gigabytene. Der har dere hele økonomien i et moderne SIEM, i en enkelt endring i konsollen.

Velg derfor loggkilder ut fra hvilket spørsmål de svarer på, ikke ut fra hvilke systemer dere har. Skriv ned spørsmålet først (“ville vi sett en VPN-innlogging fra et land vi ikke opererer i”), og send så bare feltene som svarer på det. Å filtrere i datastrømmen, før innsending, er billigere enn å filtrere i søkefeltet etterpå.

Lagringstiden er der tilbudet dobler seg

Lagringstid er den andre halvdelen av lisensen, og den halvdelen avgjør om prosjektet er til å betale.

CrowdStrike oppgir 7 dager som standard lagringstid, med utvidelse mot riktig lisens (FAQ om Next-Gen SIEM, oktober 2024). Produktsiden beskriver i dag tilgang til historisk telemetri og sanntidstelemetri “for up to 5 years, or store data externally and query on-demand with federated search”. Taket har flyttet seg mellom utgivelsene, så bekreft vilkårene på tilbudet dere får, ikke på en bloggpost, min inkludert.

Les så klausulen som fikk dere til å spørre. I fjorårets kartleggingssamtaler kom lagringstallet kunden ga meg fra en kontrakt eller en sektorregel hver eneste gang. Ikke en gang kom det fra en undersøkelse de hadde kjørt og tapt fordi loggene var borte. Klausulene sier som regel oppbevar. De sier sjelden søkbart på minutter. Varmt søk i et år og kaldt arkiv i et år er to forskjellige produkter til to forskjellige priser, og det billigste holder ofte for revisor.

Deteksjonsinnholdet avgjør mer enn søkemotoren

Søkemotoren er den delen som blir demonstrert. Deteksjonsinnholdet avgjør om SIEM-et finner noe i måned to.

CrowdStrike oppgir at Falcon Next-Gen SIEM leveres med “more than 1,000 correlation rule templates” for skyplattformer, endepunkter, nettverk, identitetssystemer og tredjepartsapplikasjoner (CrowdStrike, 29. september 2025). Konsollen har dessuten en visning som kobler tilgjengelige maler mot kildene dere har koblet på, og det er det tallet som betyr noe for dere.

Spør leverandøren hvor mange regler som dekker kildene på deres liste, ikke hvor mange regler som finnes. Tusen maler og null dekning for betalingsplattformen deres gir en tom konsoll med raskt søk. Dette er spørsmålet jeg ville satt øverst i en SIEM-evaluering, foran alt som handler om spørrespråk.

Når endepunktstelemetrien svarer først

I de fleste norske mellomstore stacker svarer endepunkts- og identitetstelemetrien allerede på spørsmålene et SIEM blir kjøpt for å svare på.

Selve kjøpsvurderingen har vi skrevet om for seg i hva SIEM er, og når SMB-en deres trenger et. Poenget her er smalere. Next-gen endrer hva et SIEM koster å kjøre og hva det oppdager rett ut av boksen. Det endrer ikke om dere trengte et, og en godt tunet EDR dekker fortsatt laptoper og innlogginger dypere enn en loggstrøm gjør. Forskjellen på EDR og antivirus er det samme resonnementet ett lag lenger ned.

En endring fra 2026 er verdt å kjenne til hvis dere vurderer et bytte. Den 23. mars 2026 kunngjorde CrowdStrike at Falcon Next-Gen SIEM henter inn og korrelerer telemetri fra Microsoft Defender for Endpoint “with no Falcon sensor required” (pressemelding fra CrowdStrike). SIEM-valget og sensorvalget er altså ikke lenger samme valg.

Hva managed legger til, og hvem som sitter på broen

Managed betyr at noen leser alarmen klokken 03:00. Det er forskjellen de kommersielle søkene spør om, og det er den dyre halvdelen av ethvert SIEM.

CrowdStrike Falcon Complete Next-Gen MDR er det managed-laget som gjelder her, solgt til større SMB-er og til store virksomheter. CrowdStrikes egne analytikere bemanner 24/7-broen. Kjøpes tjenesten med dekning for tredjeparts datakilder, analyserer det teamet tredjepartslogger og korrelerer hendelser på tvers av kildene sammen med Falcons egen telemetri (FAQ om Next-Gen SIEM, oktober 2024).

Jobben til FM CyberSecurity på den tjenesten er onboarding, tuning av deteksjoner og lokal eskalering på norsk, innenfor en arbeidsdag dere når fram i. Vi er sertifisert CrowdStrike-partner og kjører plattformen ende til ende i stedet for å sende saken videre. Det vi presser hardest på, er den delen som setter regningen: dimensjonering av loggkildene før abonnementet signeres, ikke etter første faktura.

Start med en uke der dere måler tredjepartsvolumet på det logg-nivået dere kjører i dag. Da forhandler dere med et tall i stedet for et tilbud.

Hvis dette treffer

FAQ

Hva gjør et SIEM next-gen?

Tre ting. Det lagrer logger uten å bygge en indeks ved skriving, så innhentingen bremses ikke av indekseringen. Det leveres med deteksjonsinnhold fra leverandøren i stedet for å overlate hver korrelasjonsregel til dere. Og det inkluderer leverandørens egen sikkerhetstelemetri i plattformprisen i stedet for å måle den. Prisen følger fortsatt datavolum inn og lagringstid, og det er den delen merkelappen ikke endrer.

Er CrowdStrike et SIEM?

CrowdStrike Falcon er en plattform for endepunkter, identitet og sky, og Falcon Next-Gen SIEM er SIEM-modulen inni den. Den tar imot tredjepartslogger fra brannmurer, identitetsleverandører, SaaS og nettverksutstyr, og kjører deteksjoner på dem i samme bakende som endepunktstelemetrien. For team som allerede kjører Falcon, fjerner det integrasjonsarbeidet med å koble et separat SIEM til en separat EDR.

Hva inngår i managed next-gen SIEM?

Med CrowdStrike Falcon Complete Next-Gen MDR kjøpt med dekning for tredjepartsdata overvåker og triagerer CrowdStrikes analytikere døgnet rundt, og korrelerer hendelser på tvers av tredjeparts loggkilder. FM CyberSecurity tar onboarding, tuning av deteksjoner og lokal eskalering. Det managed ikke gjør, er å velge loggkilder for dere. Den kartleggingen setter fortsatt lisensen, og den er verdt å gjøre før dere signerer.

Skrevet med AI-assistanse, gjennomgått og redigert av Kenny Le og redaksjonen i FM CyberSecurity.

← Tilbake til all innsikt
Spørsmål eller forespørsel? [email protected] Kontakt oss →