コンテンツにスキップ

SIEM 比較

CSIRT-Pro と主要な SIEM 製品を、機能とコスト、クエリ言語の観点で比較します。

SIEM の導入やリプレースを検討している方は、本ページを選定の参考にしてください。

比較の前提

本ページの比較は、公開情報をもとにした弊社調べです(2026 年時点)。 各製品の機能・価格・仕様は提供元の更新により変わります。 最新かつ正確な内容は各製品の公式情報をご確認ください。 各社のエディションやプランによって対応範囲が異なる場合があります。


機能比較

機能 CSIRT-Pro Splunk Enterprise Elastic Security Microsoft Sentinel IBM QRadar
ログ収集・保存
リアルタイム検索
SOAR(自動化) 標準搭載 別製品(SOAR) 別途必要 Logic Apps連携 別製品(SOAR)
UEBA Playbook ベース 別製品(UBA) ML Jobs 標準搭載 別製品(UBA)
ケース管理 標準搭載 外部連携 基本機能 Incidents Offenses
ビジュアルPlaybook SOAR別途
脅威インテリジェンス CVE/IOC/MITRE TI Framework TI連携 TI標準搭載 X-Force連携
AI支援 AI Investigate(読取専用)/AI分析/類似ケース/パース生成 AI Assistant Elastic AI Copilot Watson
マルチテナント 標準搭載 構成が複雑 Spaces Lighthouse 限定的
Passkey認証 認証基盤経由
組織間チャット
Integration マーケットプレイス Splunkbase Integrations Content Hub App Exchange

凡例

  • 標準搭載で充実
  • 対応(別途導入または基本機能)
  • 非対応

クエリ言語比較

CSIRT-Pro の PRQL と各 SIEM のクエリ言語を、同じユースケースで並べて比較します。

ファイアウォールの拒否ログ上位 10 件

from `firewall_logs`
filter action == "DENY"
group {src_ip} (
  aggregate {cnt = count this}
)
sort {-cnt}
take 10
index=firewall action=DENY
| stats count by src_ip
| sort -count
| head 10
GET firewall-logs/_search
{
  "query": {
    "bool": {
      "filter": [
        { "term": { "action": "DENY" } }
      ]
    }
  },
  "aggs": {
    "top_src_ip": {
      "terms": { "field": "src_ip", "size": 10, "order": { "_count": "desc" } }
    }
  }
}
FirewallLogs
| where action == "DENY"
| summarize count() by src_ip
| top 10 by count_

時間帯別のイベント数推移

from `auth_logs`
filter event_type == "login_failed"
group {hour = to_start_of_hour __time} (
  aggregate {cnt = count this}
)
sort {hour}
index=auth event_type=login_failed
| timechart span=1h count
GET auth-logs/_search
{
  "query": {
    "term": { "event_type": "login_failed" }
  },
  "aggs": {
    "events_over_time": {
      "date_histogram": {
        "field": "@timestamp",
        "calendar_interval": "hour"
      }
    }
  }
}
AuthLogs
| where event_type == "login_failed"
| summarize count() by bin(TimeGenerated, 1h)

フィールド抽出と条件付き集計

from `proxy_logs`
filter status_code >= 400
derive {
  error_category = case [
    status_code >= 500 => "Server Error",
    status_code >= 400 => "Client Error",
  ]
}
group {error_category, host} (
  aggregate {cnt = count this}
)
sort {-cnt}
index=proxy status_code>=400
| eval error_category=case(
    status_code>=500, "Server Error",
    status_code>=400, "Client Error")
| stats count by error_category, host
| sort -count
ProxyLogs
| where status_code >= 400
| extend error_category = case(
    status_code >= 500, "Server Error",
    status_code >= 400, "Client Error",
    "Unknown")
| summarize count() by error_category, host
| order by count_ desc

クエリ言語の特徴比較

特徴 PRQL SPL (Splunk) KQL (Sentinel) EQL/KQL (Elastic)
構文スタイル パイプライン型 パイプライン型 パイプライン型 JSON + DSL
学習難易度 低(SQL に近い) 中(独自構文) 中(独自構文) 高(JSON ベース)
型安全性 あり(コンパイル時チェック) なし なし なし
可読性 高い(宣言的構文) 中程度 中程度 低い(ネスト深い)
自動補完 エディタで対応 Splunk Web で対応 ポータルで対応 Kibana で対応
コミュニティ 成長中 大規模 大規模 大規模

コスト構造比較

ライセンスモデル

製品 課金モデル 備考
CSIRT-Pro データ取り込み量ベース SIEM + SOAR + UEBA + ケース管理すべて含む
Splunk Enterprise データ取り込み量 or ワークロード SOAR・UBA は追加ライセンス
Elastic Security ノード数 or リソース SIEM 機能は無料、有料機能は Platinum 以上
Microsoft Sentinel データ取り込み量 (GB/日) Azure Monitor + Logic Apps 費用が別途発生
IBM QRadar EPS (Events Per Second) SOAR・UBA は追加ライセンス

コスト要素の比較

コスト要素 CSIRT-Pro 個別ツール構成
SIEM ライセンス 含む SIEM 製品のライセンス費
SOAR ライセンス 含む 別途 SOAR 製品が必要
UEBA ライセンス 含む 別途 UBA/UEBA 製品が必要
ケース管理 含む ServiceNow 等の別途費用
ストレージ 列指向ログ分析基盤の高圧縮で低コスト 製品ごとにストレージ費用
インフラ運用 クラウドネイティブ(マネージド基盤で提供) 製品ごとにインフラ構築・運用
統合開発 不要(ネイティブ統合) ツール間連携の開発・保守費
トレーニング 1 プラットフォームの習得 ツールごとの研修費用

TCO(Total Cost of Ownership)の考え方

CSIRT-Pro は SIEM・SOAR・UEBA・ケース管理を一つの基盤に統合します。 個別ツールを組み合わせる構成では、ツール間連携の開発と保守、複数ベンダーのライセンス管理が発生します。 統合基盤ではこれらが不要になるため、その分の所有コストを抑えられます。 削減幅は既存構成とログ量に依存するため、導入時に実構成で試算することを推奨します。


データ圧縮とストレージ効率

項目 CSIRT-Pro Splunk Elastic
ストレージエンジン 列指向(カラム型) 独自インデックス Lucene(行型)
取り込み方式 schema-on-read(messages 列 + クエリ時抽出) schema-on-read(regex) schema-on-write(inverted index)
圧縮率(実測) 約 9.3x(約 110M 行で計測)
ホットストレージ費用 低(高圧縮) 高(インデックス肥大) 中(シャード管理が必要)
コールドストレージ TTL 自動管理 SmartStore ILM ポリシー

性能モデルの違い

CSIRT-Pro と Splunk はいずれも schema-on-read で、スキーマ柔軟性と取り込み速度、移行容易性に優れます。 その一方で、大規模な集計クエリは対象列のフルスキャンです(CSIRT-Pro の集計は約 110M 行で中央値 約 23 秒の実測)。 schema-on-write や typed-column 系(Elastic や、列指向 DB を型付きで構成した場合など)は集計が高速な反面、スキーマ固定とインデックスのコストという制約があります。 したがって同条件で比べられるのは schema-on-read 同士(CSIRT-Pro と Splunk)です。 圧縮率はログ種別とスキーマに依存するため、導入時は実データでの計測を推奨します。


移行しやすさ

既存の SIEM から CSIRT-Pro への移行を支援する機能を備えています。

移行元 移行ガイド 難易度
Splunk Splunk からの移行 低〜中
Elastic Elastic からの移行 低〜中
Sentinel お問い合わせください
QRadar お問い合わせください

次のステップ