SIEM 比較
CSIRT-Pro と主要な SIEM 製品を、機能とコスト、クエリ言語の観点で比較します。
SIEM の導入やリプレースを検討している方は、本ページを選定の参考にしてください。
比較の前提
本ページの比較は、公開情報をもとにした弊社調べです(2026 年時点)。 各製品の機能・価格・仕様は提供元の更新により変わります。 最新かつ正確な内容は各製品の公式情報をご確認ください。 各社のエディションやプランによって対応範囲が異なる場合があります。
機能比較
| 機能 | CSIRT-Pro | Splunk Enterprise | Elastic Security | Microsoft Sentinel | IBM QRadar |
|---|---|---|---|---|---|
| ログ収集・保存 | |||||
| リアルタイム検索 | |||||
| SOAR(自動化) | 標準搭載 | 別製品(SOAR) | 別途必要 | Logic Apps連携 | 別製品(SOAR) |
| UEBA | Playbook ベース | 別製品(UBA) | ML Jobs | 標準搭載 | 別製品(UBA) |
| ケース管理 | 標準搭載 | 外部連携 | 基本機能 | Incidents | Offenses |
| ビジュアルPlaybook | SOAR別途 | ||||
| 脅威インテリジェンス | CVE/IOC/MITRE | TI Framework | TI連携 | TI標準搭載 | X-Force連携 |
| AI支援 | AI Investigate(読取専用)/AI分析/類似ケース/パース生成 | AI Assistant | Elastic AI | Copilot | Watson |
| マルチテナント | 標準搭載 | 構成が複雑 | Spaces | Lighthouse | 限定的 |
| Passkey認証 | 認証基盤経由 | ||||
| 組織間チャット | |||||
| Integration マーケットプレイス | Splunkbase | Integrations | Content Hub | App Exchange |
凡例
- 標準搭載で充実
- 対応(別途導入または基本機能)
- 非対応
クエリ言語比較
CSIRT-Pro の PRQL と各 SIEM のクエリ言語を、同じユースケースで並べて比較します。
ファイアウォールの拒否ログ上位 10 件
時間帯別のイベント数推移
フィールド抽出と条件付き集計
クエリ言語の特徴比較
| 特徴 | PRQL | SPL (Splunk) | KQL (Sentinel) | EQL/KQL (Elastic) |
|---|---|---|---|---|
| 構文スタイル | パイプライン型 | パイプライン型 | パイプライン型 | JSON + DSL |
| 学習難易度 | 低(SQL に近い) | 中(独自構文) | 中(独自構文) | 高(JSON ベース) |
| 型安全性 | あり(コンパイル時チェック) | なし | なし | なし |
| 可読性 | 高い(宣言的構文) | 中程度 | 中程度 | 低い(ネスト深い) |
| 自動補完 | エディタで対応 | Splunk Web で対応 | ポータルで対応 | Kibana で対応 |
| コミュニティ | 成長中 | 大規模 | 大規模 | 大規模 |
コスト構造比較
ライセンスモデル
| 製品 | 課金モデル | 備考 |
|---|---|---|
| CSIRT-Pro | データ取り込み量ベース | SIEM + SOAR + UEBA + ケース管理すべて含む |
| Splunk Enterprise | データ取り込み量 or ワークロード | SOAR・UBA は追加ライセンス |
| Elastic Security | ノード数 or リソース | SIEM 機能は無料、有料機能は Platinum 以上 |
| Microsoft Sentinel | データ取り込み量 (GB/日) | Azure Monitor + Logic Apps 費用が別途発生 |
| IBM QRadar | EPS (Events Per Second) | SOAR・UBA は追加ライセンス |
コスト要素の比較
| コスト要素 | CSIRT-Pro | 個別ツール構成 |
|---|---|---|
| SIEM ライセンス | 含む | SIEM 製品のライセンス費 |
| SOAR ライセンス | 含む | 別途 SOAR 製品が必要 |
| UEBA ライセンス | 含む | 別途 UBA/UEBA 製品が必要 |
| ケース管理 | 含む | ServiceNow 等の別途費用 |
| ストレージ | 列指向ログ分析基盤の高圧縮で低コスト | 製品ごとにストレージ費用 |
| インフラ運用 | クラウドネイティブ(マネージド基盤で提供) | 製品ごとにインフラ構築・運用 |
| 統合開発 | 不要(ネイティブ統合) | ツール間連携の開発・保守費 |
| トレーニング | 1 プラットフォームの習得 | ツールごとの研修費用 |
TCO(Total Cost of Ownership)の考え方
CSIRT-Pro は SIEM・SOAR・UEBA・ケース管理を一つの基盤に統合します。 個別ツールを組み合わせる構成では、ツール間連携の開発と保守、複数ベンダーのライセンス管理が発生します。 統合基盤ではこれらが不要になるため、その分の所有コストを抑えられます。 削減幅は既存構成とログ量に依存するため、導入時に実構成で試算することを推奨します。
データ圧縮とストレージ効率
| 項目 | CSIRT-Pro | Splunk | Elastic |
|---|---|---|---|
| ストレージエンジン | 列指向(カラム型) | 独自インデックス | Lucene(行型) |
| 取り込み方式 | schema-on-read(messages 列 + クエリ時抽出) |
schema-on-read(regex) | schema-on-write(inverted index) |
| 圧縮率(実測) | 約 9.3x(約 110M 行で計測) | 中 | 中 |
| ホットストレージ費用 | 低(高圧縮) | 高(インデックス肥大) | 中(シャード管理が必要) |
| コールドストレージ | TTL 自動管理 | SmartStore | ILM ポリシー |
性能モデルの違い
CSIRT-Pro と Splunk はいずれも schema-on-read で、スキーマ柔軟性と取り込み速度、移行容易性に優れます。 その一方で、大規模な集計クエリは対象列のフルスキャンです(CSIRT-Pro の集計は約 110M 行で中央値 約 23 秒の実測)。 schema-on-write や typed-column 系(Elastic や、列指向 DB を型付きで構成した場合など)は集計が高速な反面、スキーマ固定とインデックスのコストという制約があります。 したがって同条件で比べられるのは schema-on-read 同士(CSIRT-Pro と Splunk)です。 圧縮率はログ種別とスキーマに依存するため、導入時は実データでの計測を推奨します。
移行しやすさ
既存の SIEM から CSIRT-Pro への移行を支援する機能を備えています。
| 移行元 | 移行ガイド | 難易度 |
|---|---|---|
| Splunk | Splunk からの移行 | 低〜中 |
| Elastic | Elastic からの移行 | 低〜中 |
| Sentinel | お問い合わせください | 中 |
| QRadar | お問い合わせください | 中 |
次のステップ
- クイックスタート — 10 分で CSIRT-Pro を体験
- Splunk からの移行 — SPL → PRQL のクエリ変換ガイド
- Elastic からの移行 — KQL → PRQL のクエリ変換ガイド