- UBA-функционал, который нигде и никогда толком не работает до момента полноценного профилирования и выделенных группах и то если очень повезет. Казалось бы, почему бы не взять соответствующий продукт ровно под соответствующие задачи.
- функционал реагирования, который жутко ограничен и любой SOAR дает возможностей в разы больше
- поведенческие и аномальные движки, которые опять же ни один вендор кроме как на сферической тестовой инфраструктуре не в состоянии показать в рабочем состоянии.
И под каждый из "функционала" - питон для разработки, что примерно равносильно по времени запуска на "любом традиционном siem"
При том что нормального функционала ровно нужного в siem - хотя бы те же активы + управляемая корреляция + работа с исключениями + категоризация с нормализацией по источникам и уход от анализа непосредственно логов - почему-то напрочь игнорируются.
Ну и судя по картинке minimal false positive при weeks time to value и for everyone - где-то появилась очередная магия, которая спасет мир? :)