来源:IDC MarketScape: Worldwide SIEM 2026 Vendor Assessment(#US54126826,2026 年 6 月)
一则消息,透露了三个信号
我们很高兴向大家宣布:ManageEngine卓豪成功获评 IDC MarketScape:2026 全球 SIEM 厂商评估报告 主要厂商(报告编号 #US54126826,2026 年 6 月发布)。
这不是 ManageEngine 卓豪第一次出现在国际权威报告中,但这次有三个细节值得国内安全从业者留意:
第一,IDC 点名了 Log360 的四个差异化能力:AI 辅助调查(Zia)、原生 SOAR、UEBA 行为分析、CASB 云安全——这四个方向,恰好对应了当前国内企业在安全运营中最头疼的三件事:告警疲劳、响应效率、数据泄露。
第二,报告强调了 Log360 "近 190 个国家客户覆盖"和"支持本地部署与云端版本双模式"。对国内政企客户来说,本地部署能力是硬指标,海外云厂商普遍卡在这一关。
第三,800+ 合规报表模板——报告特别提到这一点,并列举了等保 2.0、GDPR、SOX 等框架的覆盖。这恰好是国内企业做安全合规时最费人力的环节。
下面逐一拆解,Log360 这次被 IDC 认可的四个核心能力,究竟解决了什么问题。
01|AI 辅助调查:告警太多,人不够用了怎么办
国内大多数企业安全团队的现状是:SIEM 平台每天产生成百上千条告警,分析师逐一核查根本处理不过来。很多告警点开之后才发现是误报,浪费时间;真正的威胁又可能在海量噪声中被淹没。
Log360 的做法是把 AI 嵌进调查流程,而不是替代分析师判断。
具体来说,Log360 内置的 AI 助手 Zia 在告警触发后会自动做四件事:
生成告警摘要:把原始日志翻译成业务人员能看懂的事件描述,分析师不用逐条读日志就能知道发生了什么。
关联相关事件:识别出同一攻击链上的其他关联告警,自动串联成完整时间线。
定位受影响实体:哪些账户、终端、IP 被本次攻击波及,一键标记。
给出处置建议:基于上下文判断最可能的根因,并推荐下一步操作步骤。
这不是让 AI 替你做决定,而是把调查所需的信息组织好,让分析师用更少的时间得出更准确的结论。
针对有 AI 治理管控要求的企业,Log360 支持对接 Azure OpenAI、OpenAI 的自带密钥(BYOK)模式,保障 AI 分析过程的数据隐私、可控性与部署灵活性。
02|原生 SOAR:响应速度,能不能再快一点
发现威胁之后,最怕的是"发现快、响应慢"。
传统的安全响应流程是:分析师确认告警 → 开工单 → 通知运维 → 手动执行隔离操作。全程靠人,时间以小时计,攻击者早就可以从容地横向移动、拖取数据了。
Log360 的解法是把 SOAR(安全编排自动化与响应)做成原生能力,嵌在同一个平台里,不需要另外采购单独的 SOAR 工具。
具体功能包括:
开箱即用的剧本库:内置数十个经过验证的响应剧本,覆盖恶意软件处置、账户封禁、终端隔离、邮件删除等常见场景。
无代码剧本编辑器:基于 Zoho Qntrl 工作流引擎,分析师不需要写代码,通过拖拽即可自定义响应流程。
事件工作台提供统一操作界面:告警分诊、调查、编排、响应、结案,全部在一个界面完成,不需要切换多个工具。
对安全团队来说,SOAR 的价值不是"看起来高大上",而是把人工响应时间从小时压缩到分钟,把操作失误的概率降到最低。
03|UEBA 行为分析:内部威胁,静态规则看不见
传统的 SIEM 依赖规则和签名来检测威胁,优点是准确率高,缺点是只能发现"已知模式"。
但现实中的安全事件,有相当一部分是"合法账号做了不合法的事":
离职员工在离开前大量下载文件
特权账户突然从异常地理位置登录
某个用户的访问行为模式在某个时间点突然偏离历史基线
这些场景,规则匹配是抓不到的。
Log360的UEBA(用户与实体行为分析)模块用机器学习建立用户和实体(如终端、IP)的行为基线,持续监控偏离度,动态计算风险分数。当某个账号的异常行为累积到风险阈值,自动触发告警。
结合 CASB 模块,Log360 还能识别:
影子 IT:员工使用了哪些未经 IT 部门批准的云应用
数据泄露风险:异常的大量数据上传或下载行为
合规违规:未经授权访问敏感数据
04|800+ 合规报表:等保、GDPR、SOX,一次性搞定
合规审计最费时的环节是什么?准备材料。 每次等保检查、金融行业审计,都要从各个系统里导出日志、用户清单、权限变更记录,靠人工整理成合规报告。一个中大型企业,光这项工作就要耗费安全团队一到两周。 Log360 内置800+ 预置合规报表模板,覆盖主流国际和国内合规框架:
报表直接从收集的日志数据生成,自动标注时间戳、操作主体、操作内容、结果,形成完整的审计轨迹链,支持 PDF、Excel、HTML 等格式导出。 对安全团队来说,800+ 报表模板不是数字堆砌,而是每次合规检查前,能少熬几个通宵。
05|部署灵活性:本地化需求,能不能满足
对国内政企客户来说,SIEM 选型有一个硬门槛:能不能本地部署。
海外云原生安全平台在这个环节往往卡壳——数据不能出境、合规要求本地存储,很多产品不支持私有化部署。
Log360 在这一点上给出了明确方案:本地部署版本和云端托管版本并行提供,企业可以根据数据合规要求选择部署模式,不需要为了安全能力牺牲数据主权。
结合前面提到的 BYOK AI 模式(企业自持 AI 密钥),Log360 对金融、政务、关基等高监管行业的适配能力,在同类国际产品中属于较完整的梯队。
06|"主要玩家"梯队,意味着什么
IDC MarketScape 的评级体系分为"领导者"(Leaders)、"主要玩家"(Major Players)、"竞争者"(Contenders)等梯队。"主要玩家"梯队代表:该厂商具备成熟的产品能力、稳定的客户基础、明确的差异化方向,在当前市场中有实质性影响力。
Log360 此次入选,IDC 的判断依据集中在四点:
- AI 辅助调查能力落地:不是概念阶段,而是已经在实际告警处理流程中可用。
- 原生 SOAR 集成:不依赖第三方工具,在单一平台内完成检测—调查—响应闭环。
- UEBA+CASB 组合:行为分析和云安全联动,覆盖内部威胁和数据泄露两个高价值场景。
- 合规覆盖广度:800+ 报表模板覆盖多个国际和区域合规框架,对跨国企业和高监管行业有实际吸引力。
对国内企业来说,这个评级本身不稀奇,但结合 IDC 报告中对 Log360 本地部署能力和中国合规框架覆盖的确认,这个"主要玩家"梯队的含金量,比单纯的市场占有率数字更有参考价值。