С другой стороны тот же самый mpx не просто так кушает так много памяти по сравнению с другими siem. Он ещё умеет топологию забирать. В других siem это делают отдельные модули на отдельных серверах с отдельными лицензиями. Масштабируемость однако.
И смысл в том чтоб иметь платформу знающую все не только о том что произошло в инфраструктуре (события) но и о том, в каком состоянии эта сама инфраструктура находится в данный момент. (Конфигурация - вм - ассет менеджемент и все такое)