Build versus Buy ist die Entscheidung darüber, welche Bedrohungserkennungen ein Sicherheitsteam im eigenen Haus erstellt und welche es als fertigen Erkennungsinhalt bezieht. Die Antwort ist fast nie ausschließlich Eigenbau oder Kauf. Kaufen Sie die Commodity-Schicht, erstellen Sie, was für Ihre Umgebung einzigartig ist, und messen Sie beide Seiten anhand der Reaktionszeit: der verstrichenen Zeit von der Veröffentlichung einer Technik bis zu einer validierten, funktionierenden Erkennung in Ihrem eigenen Stack.
Soll mein Sicherheitsteam eigene Erkennungsregeln schreiben oder Erkennungsinhalte kaufen?
Beides. Die Aufteilung hängt von vier Faktoren ab, nicht von einem voreingestellten Verhältnis.
| Faktor | Indikator für Eigenbau | Indikator für Kauf |
|---|---|---|
| Einzigartigkeit von Telemetrie | Benutzerdefinierte Apps, proprietäre Protokolle, umgebungsspezifische Logik | Commodity-TTPs gegen gängige Plattformen, abbildbar auf MITRE ATT&CK Techniken |
| Personal | Erkennungstechniker im Team mit Kapazität für Erstellung und Wartung | Kein festangestellter Erkennungsingenieur, oder voll mit anderer Arbeit ausgelastet |
| Validierungskapazität | Das Team kann beweisen, dass Regeln auslösen und Auditnachweise erbringen | Keine Validierungspipeline |
| Ziel für die Reaktionszeit | Tolerierbares Zeitfenster in Wochen gemessen | Zeitfenster in Stunden oder Tagen gemessen |
Die Reaktionszeit ist der Faktor, auf den sich die gesamte Entscheidung stützt. Sie misst das Fenster zwischen der Veröffentlichung einer Technik und einer validierten, funktionierenden Erkennung in Ihrer Umgebung. Jeder Tag innerhalb dieses Fensters ist eine Belastung, die das Team zu tragen entschieden hat.
Was kostet ein voll ausgestatteter Erkennungsingenieur und was kostet der Rückstau?
Die Antwort sind Ihre eigenen Zahlen. Jedes Unternehmen hat eine andere Kostenstruktur, und kein äußerer Maßstab ersetzt Ihre vollgeladene Kosten, den Einarbeitungszeitplan oder die Fluktuationsrate. Was zählt, ist, es vollständig zu berechnen.
Ein voll ausgestatteter Erkennungsingenieur kostet mehr als eine Gehaltszeile. Die Gesamtkosten umfassen Gehalt, Sozialleistungen, Werkzeuge, Schulungen und den Managementaufwand, den eine spezialisierte Neueinstellung mit sich bringt.
Fügen Sie die Einarbeitungszeit hinzu. Ein neuer Ingenieur produziert am ersten Tag keine validierten Erkennungen für Ihre spezifische Telemetrie- und SIEM-Konfiguration und der Rückstau wächst während des Einarbeitungsprozesses.
Fügen Sie die Fluktuation hinzu. Erkennungsingenieure sind rar und mobil. Jeder Abgang setzt die Einarbeitungsuhr zurück und nimmt umgebungsspezifisches Wissen mit sich.
| Faktor | Ihre Zahl | Notizen |
|---|---|---|
| Vollgeladene Jahreskosten (Gehalt + Sozialleistungen + Werkzeuge + Overhead) | ||
| Einarbeitungszeit bis zur Produktivität in Ihrem Stack | Monate bevor die Neueinstellung Produktionsregeln schreibt | |
| Jährliche Fluktuationsrate | Jeder Abgang setzt die Einarbeitungsuhr zurück | |
| Rückstaukosten | Risiko, das besteht, während Regeln ungeschrieben bleiben | |
| Regeln, die pro Ingenieur pro Monat erstellt werden | Nur validierte, eingesetzte Regeln | |
| Anzahl der Plattformen (SIEM, EDR, XDR Ziele) | Jedes Ziel vervielfacht die Wartungskosten |
Der Rückstau hat selbst Kosten. Jede Regel, die ungeschrieben oder unvalidiert bleibt, ist eine Erkennungslücke, mit der die Umgebung arbeitet, bis jemand sie schreibt, testet und bereitstellt. Diese Tragekosten zu quantifizieren ist schwierig, weshalb die meisten Teams darauf verzichten und warum die Lücke bestehen bleibt. Die Arbeitsblatt am Ende dieser Seite bietet die Struktur, um sie zu berechnen.
Wie halten kleine Sicherheitsteams Erkennungsregeln gegen neue Bedrohungen aktuell?
Die Einschränkung ist Zeit, nicht Können. Hunderte oder Tausende von Regeln aktuell zu halten, während ständig neue Techniken auftauchen, ist ein anderer Arbeitsaufwand als ihre Erstellung. Ein kleines Team kann es nicht mit der Geschwindigkeit tun, mit der neue Techniken entstehen, während gleichzeitig Regeln abgestimmt, Vorfälle bearbeitet und das SIEM gepflegt wird.
Drei Realitäten verschärfen das Problem:
- Das Volumen der Techniken übersteigt die Kapazität zur Erstellung. Threat-Intelligence-Feeds veröffentlichen kontinuierlich neue Techniken. Ein Team aus einem oder zwei Erkennungsingenieuren kann nicht Schritt halten, während es all die anderen SOC-Anforderungen erfüllt.
- Anzahl der Plattformen vervielfacht die Baukosten. Zwei SIEM- oder EDR-Plattformen bedeuten, dass jede Regel zwei Implementierungen benötigt. Drei Plattformen, drei. Die Baukosten skalieren linear mit den Zielen.
- Validierung ist der Engpass. Eine Regel, die analysiert wird, ist keine Regel, die auslöst. Der Nachweis, dass sie bei realen oder emulierten Ereignissen auslöst und Nachweise in Auditqualität liefert, ist, wo die Zeit hinfließt. Ohne Validierungskapazität sind gekaufte oder gebaute Inhalte gleichermaßen unbewiesen.
Tragbare Erkennungsinhalte adressieren direkt die Commodity-Schicht. In einem anbieterneutralen Format wie Sigma verfasste Regeln, die in jede Zielplattform übersetzt werden, bieten kleinen Teams kontinuierlich aktualisierte Abdeckung, ohne jede Regel von Grund auf neu erstellen und pflegen zu müssen.
Die eigenen Ingenieure des Teams konzentrieren sich dann auf Erkennungen, die Kenntnis der Umgebung erfordern: benutzerdefinierte Anwendungen, interne Telemetriequellen und Geschäftslogik, die keine externe Bibliothek vorhersehen kann. Anbieterneutrale Inhalte verkürzen das Fenster zwischen der Veröffentlichung von Techniken und der bereitgestellten Erkennung für die Commodity-Schicht, wodurch knappe Ingenieurskapazitäten für die Arbeit frei werden, die nur dieses Team durchführen kann.
Die Advanced Threat Detection Library von SOC Prime bietet kuratierte Verhaltensregeln für aufkommende Bedrohungen, zentral verwaltet, skalierbar bereitstellbar und als Detection as Code gespeichert.
Welche Faktoren sollte ich beim Berechnen der Kosten für die Einstellung von Erkennungsingenieuren gegenüber dem Kauf von Lösungen berücksichtigen?
Sieben Faktoren, jede eine Zelle im Kostenmodell. Füllen Sie jede mit Ihren eigenen Daten aus. Schätzungen bergen Risiken: Die Unterschätzung eines einzigen Faktors macht das gesamte Modell unzuverlässig.
| Faktor | Was zu messen ist | Warum es wichtig ist |
|---|---|---|
| Geladene Kosten pro Ingenieur | Gehalt, Sozialleistungen, Werkzeuge, Schulung, Management-Overhead | Basiseinheit Wirtschaftlichkeit der Inhouse-Erstellung |
| Einarbeitungszeit | Monate vom Einstellungsdatum bis zur ersten validierten Produktionsregel | Erkennungstechnik ist stack-spezifisch |
| Fluktuations- und Neueinstellungskosten | Fluktuationsrate multipliziert mit den Einarbeitungskosten pro Ersatz | Jeder Abgang setzt die Uhr zurück und öffnet den Rückstau erneut |
| Rückstaukosten | Ungeschriebene Regeln multipliziert mit bewerteten Risiken pro Lücke | Die Kosten, die gezahlt werden, während die Warteschlange sich nicht bewegt |
| Anzahl der Plattformen | SIEM, EDR, XDR Ziele, die gewartet werden | Jede Plattform multipliziert jeden Bau und jedes Update |
| Beweislast | Stunden zur Erstellung von Audit- und Regulierungsdokumenten: Protokollquelleninventare, Regelbereitstellungsberichte, Nachweise für das Auslösen, datierte Abdeckungsberichte | Echte Kosten, ob Inhalte gebaut oder gekauft werden |
| Ziel für die Reaktionszeit | Stunden oder Tage von der Veröffentlichung der Technik bis zur validierten bereitgestellten Erkennung | Wandelt all das oben Genannte in eine betriebliche Anforderung um |
Wenn die Gesamtkosten für den Aufbau die Kosten für den Erwerb der Commodity-Schicht plus die Kosten für den Aufbau nur des einzigartigen übersteigen, hat sich die Entscheidung von selbst getroffen. Es gibt keine universelle Gehaltsfigur oder Verhältnis, die gilt. Die Antwort hängt von Ihren Zahlen ab.
Wie kann ich die Investition in Erkennungsinhalte gegenüber dem Vorstand oder dem Budgetausschuss rechtfertigen?
Rahmen Sie es als das, was es ist: ein schwer zu haltendes Problem bei der Einstellung in eine vorhersehbare Abonnementszeile umzuwandeln. Der Vorstand finanziert Abdeckung, Geschwindigkeit und Risikominderung. Präsentieren Sie Erkennungsinhalte als den Mechanismus, der diese liefert.
Talente im Bereich der Erkennungstechnik sind knapp, die Einstellungszyklen sind lang und die Fluktuation setzt das Einarbeitungszeit zurück. Ein Abonnement für anbieterneutrale Erkennungsinhalte wandelt einen Teil dieser variablen Kosten in einen festen Posten um, gegen den der Vorstand planen kann.
Drei Metriken, die ein Vorstand erkennt:
- Reaktionszeit. Das Fenster zwischen der Veröffentlichung einer Technik und einer validierten, funktionierenden Erkennung, die in Ihrer Umgebung bereitgestellt wird. Der Kauf der Commodity-Schicht verkürzt dieses Fenster. Zeigen Sie dem Vorstand das aktuelle Fenster und das Ziel.
- Validierte Abdeckung gegen MITRE ATT&CK. Der Anteil der relevanten ATT&CK Techniken, für die Sie eine nachweislich auslösende Erkennung haben. Messbar, prüfbar und über Berichtszeiträume vergleichbar. Vorstände genehmigen, was sie verfolgen können.
- Vermeidete zusätzliche Einstellungen. Die Ingenieurskapazität, die hinzugefügt werden müsste, um die gleiche Abdeckung und die gleiche Reaktionszeit durch ausschließlich interne Erstellung zu erreichen. Rahmen Sie es als Kopfzahl ein, die Sie nicht hinzufügen mussten
Die Anfrage ist ein Abonnement, das messbare Abdeckungsgewinne mit einer Geschwindigkeit liefert, die das bestehende Team nicht erreichen kann, ohne Personal hinzuzufügen. Gekaufte Inhalte ergänzen die Kapazität, ohne die Expertise zu ersetzen: Ingenieure hören auf, Commodity-Regeln neu zu erstellen, die Hunderte anderer Teams unabhängig schreiben, und konzentrieren sich auf Untersuchungen, Feinabstimmung, Vorfallreaktion und die Erkennungen, die nur sie bauen können.
Was kostet die Lücke zwischen Veröffentlichung der Technik und bereitgestellter Erkennung?
Die Lücke ist das Fenster, in dem eine Technik bekannt ist, veröffentlicht und potenziell in Gebrauch ist, aber Ihre Umgebung keine Erkennung dafür hat. Die Kosten dieses Fensters sind die Aussetzung: Ein Angreifer, der eine bekannte Technik nutzt, kann operieren, während keine Erkennung für dieses Verhalten vorhanden ist.
Die Lücke hat eine Form:
| Schritt | Was passiert | Was fügt Zeit hinzu |
|---|---|---|
| Technikveröffentlichung | Eine neue TTP erscheint in einem Bedrohungsbericht oder ATT&CK Update | Nichts. Die Uhr beginnt. |
| Regelerstellung | Ein Erkennungsingenieur schreibt eine Regel für Ihren Stack | Komplexität, Warteschlangentiefe, konkurrierende Prioritäten |
| Übersetzung | Die Regel wird für jede zusätzliche Plattform neu geschrieben | Jedes zusätzliche SIEM-, EDR- oder XDR-Ziel |
| Validierung | Die Regel wird getestet, um zu bestätigen, dass sie auslöst und Fehlalarme kontrolliert | Verfügbarkeit der Emulationsumgebung |
| Bereitstellung | Die validierte Regel erreicht die Produktion | Änderungsmanagement Prozess |
Jeder Schritt ist sequenziell, daher ist die Lücke deren Summe. Ein Rückstau ungeschriebener Regeln bedeutet, dass die Lücke für die nächste Technik nicht bei null beginnt. Sie beginnt hinter dem, was noch wartet.
Die Lücke vervielfacht sich auf drei Arten.
Die Vorfallreaktion wird schwieriger, wenn die anfängliche Erkennung verspätet war. Der Angreifer hatte Zeit, sich lateral zu bewegen und Persistenz zu etablieren.
Audit- und Regulierungsnachweise leiden. Der datierte Abdeckungsbericht zeigt eine Lücke für eine Technik, die öffentlich bekannt war.
Das betriebliche Vertrauen erodiert, wenn der Rückstau schneller wächst, als das Team ihn bearbeiten kann. Das signalisiert ein strukturelles Problem, nicht einen vorübergehenden Engpass.
Der Kauf von Commodity-Erkennungsinhalten komprimiert die Schritte Erstellen und Übersetzen. Er beseitigt nicht die Validierung. Das Team besitzt weiterhin das letzte Stück: die Bestätigung, dass Inhalte in ihrer Umgebung auslösen und die Nachweise liefern, die ihre Prüfer erwarten.
Das Schrumpfen der Lücke kommt darauf an, mehr Erstellungskapazität oder eine Inhaltsquelle zu haben, die Commodity-Techniken schneller abdeckt, als das Team sie intern schreiben und validieren kann.
Wo dies nicht gilt
Die Kaufseite geht davon aus, dass Commodity-Erkennungsinhalte für Ihre Plattformen existieren und dass Ihre Umgebung externe Inhalte akzeptiert. Gekaufte Inhalte ersetzen gebaute Inhalte nur innerhalb dieser Grenze. Wo die Bedingungen nicht erfüllt sind, ist bauen die einzige Option.
Bedingungen, in denen der Kauf nicht gilt:
- Proprietäre Telemetrie. Erkennung Logik, die an benutzerdefinierte Applikationsprotokolle, proprietäre Protokolle oder interne Datenquellen gebunden ist. Kein externer Anbieter hat Einblick in das, was nur Ihre Umgebung produziert.
- Klassifizierte oder eingeschränkte Umgebungen. Umgebungen, die eine Überprüfung und Genehmigung externer Inhalte vor der Aufnahme erfordern. Der Überprüfungsprozess kann den Geschwindigkeitsvorteil aufheben.
- Plattformabdeckungslücken. Anbieter-Inhalte, die nicht auf Ihre SIEM-, EDR- oder XDR-Plattform übertragen werden, sind nicht zugänglich.
- Beschaffungs- und Herkunftsbeschränkungen. Einige Compliance-Frameworks oder interne Richtlinien erfordern von benannten, verifizierten Personen erstellte Erkennungsinhalte oder volle Kontrolle über die Herkunft der Erkennung Logik von der Erstellung bis zur Bereitstellung. Gekaufte Inhalte tragen die Herkunftskette des Anbieters und einige Audit-Frameworks behandeln diese Unterscheidung als wesentlich. Überprüfen Sie, ob Ihre Nachweisanforderungen extern bezogene Inhalte akzeptieren.
Ein Fall fällt vollständig aus der Entscheidung heraus. Ein Team ohne funktionierendes SIEM oder definierte Erkennungstechnikfunktion ist überhaupt nicht bereit für Build versus Buy. Die Frage setzt ein funktionierendes Erkennungsprogramm voraus, daher sollten Teams, die noch die grundlegende Telemetriesammlung aufbauen, dies zuerst ansprechen.
Kaufen Sie die Commodity-Schicht, wo sie funktioniert. Erstellen Sie, was einzigartig, eingeschränkt oder nicht unterstützt ist. Messen Sie beide Seiten nach der Reaktionszeit.
FAQ
Soll mein Sicherheitsteam eigene Erkennungsregeln schreiben oder Erkennungsinhalte kaufen?
Beides. Kaufen Sie die Commodity-Schicht von Bedrohungserkennungen, die weit verbreitete TTPs gegen gängige Plattformen abdecken. Erstellen Sie die Erkennungen, die Kenntnisse erfordern, die einzigartig für Ihre Umgebung sind: benutzerdefinierte Anwendungen, proprietäre Protokolle und interne Telemetriequellen. Messen Sie die Aufteilung nach der Reaktionszeit.
Wie halten kleine Sicherheitsteams ihre Erkennungsregeln gegen neue Bedrohungen aktuell?
Mit einem Mischquelle, einem Validierungstakt und einem gemessenen Fenster von der Veröffentlichung bis zur Erkennung. Kleine Teams können Commodity-Erkennungen nicht mit der Geschwindigkeit erstellen und pflegen, mit der neue Techniken entstehen, während sie auch Vorfälle bearbeiten, Regeln abstimmen und das SIEM pflegen. Sourcing der Commodity-Schicht als anbieterneutrale Erkennungsinhalte befreit knappe Ingenieurskapazitäten für die Arbeit, die nur dieses Team leisten kann.
Wie kann ich die Investition in Erkennungsinhalte gegenüber dem Vorstand oder dem Budgetausschuss rechtfertigen?
Präsentieren Sie drei Metriken, die der Vorstand verfolgen kann: Reaktionszeit (Veröffentlichung der Technik bis zur validierten bereitgestellten Erkennung), validierte Abdeckung gegen MITRE ATT&CK (der Anteil der relevanten Techniken mit nachweislich auslösenden Erkennungen) und vermiedene zusätzliche Einstellungen (die Kapazität, die das Team hinzufügen müsste, um eine gleichwertige Abdeckung nur durch interne Erstellung zu erreichen).
Welche Faktoren sollte ich beim Berechnen der Kosten für die Einstellung von Erkennungsingenieuren gegenüber dem Kauf von Lösungen berücksichtigen?
Sieben Faktoren: geladene Jahreskosten pro Ingenieur, Einarbeitungszeit bis zur Produktivität in Ihrem Stack, jährliche Fluktuationsrate und Neueinstellungskosten, Rückstaukosten, Anzahl der Plattformen (jedes SIEM, EDR oder XDR Ziel vervielfacht die Bau- und Wartungskosten), Beweislast (Stunden für Audit und Regulierungsdokumentation) und Ziel für die Reaktionszeit. Füllen Sie jede mit Ihren eigenen Daten aus.
Ersetzt der Kauf von Erkennungsinhalten das Erkennungsteam?
Der Kauf von Erkennungsinhalten ändert, worauf das Team seine Zeit verwendet. Ingenieure hören auf, Commodity-Regeln neu zu erstellen, und konzentrieren sich auf die Untersuchung, Feinabstimmung, Vorfallreaktion und Erkennungen, die Kenntnisse erfordern, die einzigartig für die Umgebung sind. Gekaufte Inhalte ergänzen die Kapazität, ohne die Expertise zu ersetzen.
Build versus Buy Arbeitsblatt
Verwenden Sie dieses Arbeitsblatt, um Ihre eigene Umgebung zu bewerten. Füllen Sie jede Zelle mit Ihren eigenen Daten aus. Keine Zelle sollte eine Schätzung enthalten. Wenn Ihnen eine Zahl für einen Faktor fehlt, ist diese Lücke selbst ein Befund, den Sie vor der Entscheidung klären sollten.
Schritt 1: Inventar
| Artikel | Ihre Antwort |
|---|---|
| In Produktion eingesetzte SIEM-, EDR- und XDR-Plattformen | |
| Erkennungsingenieure im Personal (VZÄ) | |
| Regeln, die pro Monat erstellt und validiert werden (aktuelle Rate) | |
| Aktueller Rückstau (ungeschriebene oder unvalidierte Regeln) | |
| Aktuelle Reaktionszeit (Technik veröffentlicht bis Erkennung bereitgestellt) | |
| Ziel für die Reaktionszeit | |
| Validierte MITRE ATT&CK Abdeckung heute (Anteil der relevanten Techniken) | |
| Validierte MITRE ATT&CK Abdeckungsziel |
Schritt 2: Kosten zum Erstellen (jährlich)
| Artikel | Ihre Zahl |
|---|---|
| Geladene Jahreskosten pro Erkennungsingenieur | |
| Benötigte Erkennungsingenieure | |
| Einarbeitungszeit pro Neueinstellung (Monate) | |
| Jährliche Fluktuationsrate | |
| Kosten für Neueinstellung und Einarbeitung pro Abgang | |
| Geschätzte jährliche Rückstaukosten |
Schritt 3: Kosten für den Kauf (jährlich)
| Artikel | Ihre Zahl |
|---|---|
| Abonnement für Erkennungsinhalte | |
| Plattformübersetzung und -integration | |
| Interner Abstimmungs- und Validierungsaufwand |
Schritt 4: Entscheidungsfaktoren
| Faktor | Bewertung (1 bis 5) | Notizen |
|---|---|---|
| Einzigartigkeit von Telemetrie (5 = hoch, 1 = Commodity) | ||
| Personalausstattung (5 = vollständig besetzt, 1 = keine Erkennungsingenieure) | ||
| Validierungskapazität (5 = volle Pipeline, 1 = kein Validierungsprozess) | ||
| Reaktionszeit-Lücke (5 = innerhalb des Ziels, 1 = Wochen zurückliegend) | ||
| Plattformkomplexität (5 = Einzelplattform, 1 = fünf oder mehr) | ||
| Beweislast (5 = minimal, 1 = schwere Regulierungsanforderungen) |
Schritt 5: Entscheidung
Beantworten Sie diese auf Grundlage der Gesamtzahlen und Bewertungen oben:
- Übersteigen die jährlichen Baukosten die Kaufkosten plus die Kosten für den Aufbau nur des Einzigartigen?
- Übersteigt die aktuelle Reaktionszeit das Ziel?
- Kann das aktuelle Team den erforderlichen Erstellungs- und Validierungstakt aufrechterhalten?
Lesen Sie dann die Bewertungen:
- Die meisten Faktoren bewerten 1 bis 2: Der Kauf von Commodity-Erkennungsinhalten adressiert die Kapazitätslücke.
- Die meisten Faktoren bewerten 4 bis 5: Das Team hat die Kapazität und Einzigartigkeit zum Bauen.
- Gemischte Bewertungen: Kaufen Sie die Commodity-Schicht, erstellen Sie, was einzigartig ist, und messen Sie beides nach der Reaktionszeit.
Es gibt kein voreingestelltes Verhältnis. Das Arbeitsblatt liefert Ihre Antwort.
SOC Primes Architect, ein KI-Agent, der entwickelt wurde, um Erkennungen zu erstellen, sie an Ihre SIEM-Sprache anzupassen, Bedrohungen zu recherchieren, Suchen zu entwickeln und viele andere Werkzeuge, die Erkennungsingenieure benötigen.