Build versus Buy: Das Kostenmodell der Detection-Engineering

Build versus Buy: Das Kostenmodell der Detection-Engineering

Brandi Moore
Brandi Moore Chief Revenue Officer linkedin icon Folgen

Build versus Buy ist die Entscheidung darüber, welche Bedrohungserkennungen ein Sicherheitsteam im eigenen Haus erstellt und welche es als fertigen Erkennungsinhalt bezieht. Die Antwort ist fast nie ausschließlich Eigenbau oder Kauf. Kaufen Sie die Commodity-Schicht, erstellen Sie, was für Ihre Umgebung einzigartig ist, und messen Sie beide Seiten anhand der Reaktionszeit: der verstrichenen Zeit von der Veröffentlichung einer Technik bis zu einer validierten, funktionierenden Erkennung in Ihrem eigenen Stack.

Soll mein Sicherheitsteam eigene Erkennungsregeln schreiben oder Erkennungsinhalte kaufen?

Beides. Die Aufteilung hängt von vier Faktoren ab, nicht von einem voreingestellten Verhältnis.

FaktorIndikator für EigenbauIndikator für Kauf
Einzigartigkeit von TelemetrieBenutzerdefinierte Apps, proprietäre Protokolle, umgebungsspezifische LogikCommodity-TTPs gegen gängige Plattformen, abbildbar auf MITRE ATT&CK Techniken
PersonalErkennungstechniker im Team mit Kapazität für Erstellung und WartungKein festangestellter Erkennungsingenieur, oder voll mit anderer Arbeit ausgelastet
ValidierungskapazitätDas Team kann beweisen, dass Regeln auslösen und Auditnachweise erbringenKeine Validierungspipeline
Ziel für die ReaktionszeitTolerierbares Zeitfenster in Wochen gemessenZeitfenster in Stunden oder Tagen gemessen

Die Reaktionszeit ist der Faktor, auf den sich die gesamte Entscheidung stützt. Sie misst das Fenster zwischen der Veröffentlichung einer Technik und einer validierten, funktionierenden Erkennung in Ihrer Umgebung. Jeder Tag innerhalb dieses Fensters ist eine Belastung, die das Team zu tragen entschieden hat.

Was kostet ein voll ausgestatteter Erkennungsingenieur und was kostet der Rückstau?

Die Antwort sind Ihre eigenen Zahlen. Jedes Unternehmen hat eine andere Kostenstruktur, und kein äußerer Maßstab ersetzt Ihre vollgeladene Kosten, den Einarbeitungszeitplan oder die Fluktuationsrate. Was zählt, ist, es vollständig zu berechnen.

Ein voll ausgestatteter Erkennungsingenieur kostet mehr als eine Gehaltszeile. Die Gesamtkosten umfassen Gehalt, Sozialleistungen, Werkzeuge, Schulungen und den Managementaufwand, den eine spezialisierte Neueinstellung mit sich bringt.

Fügen Sie die Einarbeitungszeit hinzu. Ein neuer Ingenieur produziert am ersten Tag keine validierten Erkennungen für Ihre spezifische Telemetrie- und SIEM-Konfiguration und der Rückstau wächst während des Einarbeitungsprozesses.

Fügen Sie die Fluktuation hinzu. Erkennungsingenieure sind rar und mobil. Jeder Abgang setzt die Einarbeitungsuhr zurück und nimmt umgebungsspezifisches Wissen mit sich.

FaktorIhre ZahlNotizen
Vollgeladene Jahreskosten (Gehalt + Sozialleistungen + Werkzeuge + Overhead)
Einarbeitungszeit bis zur Produktivität in Ihrem StackMonate bevor die Neueinstellung Produktionsregeln schreibt
Jährliche FluktuationsrateJeder Abgang setzt die Einarbeitungsuhr zurück
RückstaukostenRisiko, das besteht, während Regeln ungeschrieben bleiben
Regeln, die pro Ingenieur pro Monat erstellt werdenNur validierte, eingesetzte Regeln
Anzahl der Plattformen (SIEM, EDR, XDR Ziele)Jedes Ziel vervielfacht die Wartungskosten

Der Rückstau hat selbst Kosten. Jede Regel, die ungeschrieben oder unvalidiert bleibt, ist eine Erkennungslücke, mit der die Umgebung arbeitet, bis jemand sie schreibt, testet und bereitstellt. Diese Tragekosten zu quantifizieren ist schwierig, weshalb die meisten Teams darauf verzichten und warum die Lücke bestehen bleibt. Die Arbeitsblatt am Ende dieser Seite bietet die Struktur, um sie zu berechnen.

Wie halten kleine Sicherheitsteams Erkennungsregeln gegen neue Bedrohungen aktuell?

Die Einschränkung ist Zeit, nicht Können. Hunderte oder Tausende von Regeln aktuell zu halten, während ständig neue Techniken auftauchen, ist ein anderer Arbeitsaufwand als ihre Erstellung. Ein kleines Team kann es nicht mit der Geschwindigkeit tun, mit der neue Techniken entstehen, während gleichzeitig Regeln abgestimmt, Vorfälle bearbeitet und das SIEM gepflegt wird.

Drei Realitäten verschärfen das Problem:

  1. Das Volumen der Techniken übersteigt die Kapazität zur Erstellung. Threat-Intelligence-Feeds veröffentlichen kontinuierlich neue Techniken. Ein Team aus einem oder zwei Erkennungsingenieuren kann nicht Schritt halten, während es all die anderen SOC-Anforderungen erfüllt.
  2. Anzahl der Plattformen vervielfacht die Baukosten. Zwei SIEM- oder EDR-Plattformen bedeuten, dass jede Regel zwei Implementierungen benötigt. Drei Plattformen, drei. Die Baukosten skalieren linear mit den Zielen.
  3. Validierung ist der Engpass. Eine Regel, die analysiert wird, ist keine Regel, die auslöst. Der Nachweis, dass sie bei realen oder emulierten Ereignissen auslöst und Nachweise in Auditqualität liefert, ist, wo die Zeit hinfließt. Ohne Validierungskapazität sind gekaufte oder gebaute Inhalte gleichermaßen unbewiesen.


Tragbare Erkennungsinhalte adressieren direkt die Commodity-Schicht. In einem anbieterneutralen Format wie Sigma verfasste Regeln, die in jede Zielplattform übersetzt werden, bieten kleinen Teams kontinuierlich aktualisierte Abdeckung, ohne jede Regel von Grund auf neu erstellen und pflegen zu müssen.

Die eigenen Ingenieure des Teams konzentrieren sich dann auf Erkennungen, die Kenntnis der Umgebung erfordern: benutzerdefinierte Anwendungen, interne Telemetriequellen und Geschäftslogik, die keine externe Bibliothek vorhersehen kann. Anbieterneutrale Inhalte verkürzen das Fenster zwischen der Veröffentlichung von Techniken und der bereitgestellten Erkennung für die Commodity-Schicht, wodurch knappe Ingenieurskapazitäten für die Arbeit frei werden, die nur dieses Team durchführen kann.

Die Advanced Threat Detection Library von SOC Prime bietet kuratierte Verhaltensregeln für aufkommende Bedrohungen, zentral verwaltet, skalierbar bereitstellbar und als Detection as Code gespeichert.

Kontakt zum Vertrieb

Welche Faktoren sollte ich beim Berechnen der Kosten für die Einstellung von Erkennungsingenieuren gegenüber dem Kauf von Lösungen berücksichtigen?

Sieben Faktoren, jede eine Zelle im Kostenmodell. Füllen Sie jede mit Ihren eigenen Daten aus. Schätzungen bergen Risiken: Die Unterschätzung eines einzigen Faktors macht das gesamte Modell unzuverlässig.

FaktorWas zu messen istWarum es wichtig ist
Geladene Kosten pro IngenieurGehalt, Sozialleistungen, Werkzeuge, Schulung, Management-OverheadBasiseinheit Wirtschaftlichkeit der Inhouse-Erstellung
EinarbeitungszeitMonate vom Einstellungsdatum bis zur ersten validierten ProduktionsregelErkennungstechnik ist stack-spezifisch
Fluktuations- und NeueinstellungskostenFluktuationsrate multipliziert mit den Einarbeitungskosten pro ErsatzJeder Abgang setzt die Uhr zurück und öffnet den Rückstau erneut
RückstaukostenUngeschriebene Regeln multipliziert mit bewerteten Risiken pro LückeDie Kosten, die gezahlt werden, während die Warteschlange sich nicht bewegt
Anzahl der PlattformenSIEM, EDR, XDR Ziele, die gewartet werdenJede Plattform multipliziert jeden Bau und jedes Update
BeweislastStunden zur Erstellung von Audit- und Regulierungsdokumenten: Protokollquelleninventare, Regelbereitstellungsberichte, Nachweise für das Auslösen, datierte AbdeckungsberichteEchte Kosten, ob Inhalte gebaut oder gekauft werden
Ziel für die ReaktionszeitStunden oder Tage von der Veröffentlichung der Technik bis zur validierten bereitgestellten ErkennungWandelt all das oben Genannte in eine betriebliche Anforderung um

Wenn die Gesamtkosten für den Aufbau die Kosten für den Erwerb der Commodity-Schicht plus die Kosten für den Aufbau nur des einzigartigen übersteigen, hat sich die Entscheidung von selbst getroffen. Es gibt keine universelle Gehaltsfigur oder Verhältnis, die gilt. Die Antwort hängt von Ihren Zahlen ab.

Wie kann ich die Investition in Erkennungsinhalte gegenüber dem Vorstand oder dem Budgetausschuss rechtfertigen?

Rahmen Sie es als das, was es ist: ein schwer zu haltendes Problem bei der Einstellung in eine vorhersehbare Abonnementszeile umzuwandeln. Der Vorstand finanziert Abdeckung, Geschwindigkeit und Risikominderung. Präsentieren Sie Erkennungsinhalte als den Mechanismus, der diese liefert.

Talente im Bereich der Erkennungstechnik sind knapp, die Einstellungszyklen sind lang und die Fluktuation setzt das Einarbeitungszeit zurück. Ein Abonnement für anbieterneutrale Erkennungsinhalte wandelt einen Teil dieser variablen Kosten in einen festen Posten um, gegen den der Vorstand planen kann.

Drei Metriken, die ein Vorstand erkennt:

  1. Reaktionszeit. Das Fenster zwischen der Veröffentlichung einer Technik und einer validierten, funktionierenden Erkennung, die in Ihrer Umgebung bereitgestellt wird. Der Kauf der Commodity-Schicht verkürzt dieses Fenster. Zeigen Sie dem Vorstand das aktuelle Fenster und das Ziel.
  2. Validierte Abdeckung gegen MITRE ATT&CK. Der Anteil der relevanten ATT&CK Techniken, für die Sie eine nachweislich auslösende Erkennung haben. Messbar, prüfbar und über Berichtszeiträume vergleichbar. Vorstände genehmigen, was sie verfolgen können.
  3. Vermeidete zusätzliche Einstellungen. Die Ingenieurskapazität, die hinzugefügt werden müsste, um die gleiche Abdeckung und die gleiche Reaktionszeit durch ausschließlich interne Erstellung zu erreichen. Rahmen Sie es als Kopfzahl ein, die Sie nicht hinzufügen mussten

Die Anfrage ist ein Abonnement, das messbare Abdeckungsgewinne mit einer Geschwindigkeit liefert, die das bestehende Team nicht erreichen kann, ohne Personal hinzuzufügen. Gekaufte Inhalte ergänzen die Kapazität, ohne die Expertise zu ersetzen: Ingenieure hören auf, Commodity-Regeln neu zu erstellen, die Hunderte anderer Teams unabhängig schreiben, und konzentrieren sich auf Untersuchungen, Feinabstimmung, Vorfallreaktion und die Erkennungen, die nur sie bauen können.

Was kostet die Lücke zwischen Veröffentlichung der Technik und bereitgestellter Erkennung?

Die Lücke ist das Fenster, in dem eine Technik bekannt ist, veröffentlicht und potenziell in Gebrauch ist, aber Ihre Umgebung keine Erkennung dafür hat. Die Kosten dieses Fensters sind die Aussetzung: Ein Angreifer, der eine bekannte Technik nutzt, kann operieren, während keine Erkennung für dieses Verhalten vorhanden ist.

Die Lücke hat eine Form:

SchrittWas passiertWas fügt Zeit hinzu
TechnikveröffentlichungEine neue TTP erscheint in einem Bedrohungsbericht oder ATT&CK UpdateNichts. Die Uhr beginnt.
RegelerstellungEin Erkennungsingenieur schreibt eine Regel für Ihren StackKomplexität, Warteschlangentiefe, konkurrierende Prioritäten
ÜbersetzungDie Regel wird für jede zusätzliche Plattform neu geschriebenJedes zusätzliche SIEM-, EDR- oder XDR-Ziel
ValidierungDie Regel wird getestet, um zu bestätigen, dass sie auslöst und Fehlalarme kontrolliertVerfügbarkeit der Emulationsumgebung
BereitstellungDie validierte Regel erreicht die ProduktionÄnderungsmanagement Prozess

Jeder Schritt ist sequenziell, daher ist die Lücke deren Summe. Ein Rückstau ungeschriebener Regeln bedeutet, dass die Lücke für die nächste Technik nicht bei null beginnt. Sie beginnt hinter dem, was noch wartet.

Die Lücke vervielfacht sich auf drei Arten.

Die Vorfallreaktion wird schwieriger, wenn die anfängliche Erkennung verspätet war. Der Angreifer hatte Zeit, sich lateral zu bewegen und Persistenz zu etablieren.

Audit- und Regulierungsnachweise leiden. Der datierte Abdeckungsbericht zeigt eine Lücke für eine Technik, die öffentlich bekannt war.

Das betriebliche Vertrauen erodiert, wenn der Rückstau schneller wächst, als das Team ihn bearbeiten kann. Das signalisiert ein strukturelles Problem, nicht einen vorübergehenden Engpass.

Der Kauf von Commodity-Erkennungsinhalten komprimiert die Schritte Erstellen und Übersetzen. Er beseitigt nicht die Validierung. Das Team besitzt weiterhin das letzte Stück: die Bestätigung, dass Inhalte in ihrer Umgebung auslösen und die Nachweise liefern, die ihre Prüfer erwarten.

Das Schrumpfen der Lücke kommt darauf an, mehr Erstellungskapazität oder eine Inhaltsquelle zu haben, die Commodity-Techniken schneller abdeckt, als das Team sie intern schreiben und validieren kann.

Wo dies nicht gilt

Die Kaufseite geht davon aus, dass Commodity-Erkennungsinhalte für Ihre Plattformen existieren und dass Ihre Umgebung externe Inhalte akzeptiert. Gekaufte Inhalte ersetzen gebaute Inhalte nur innerhalb dieser Grenze. Wo die Bedingungen nicht erfüllt sind, ist bauen die einzige Option.

Bedingungen, in denen der Kauf nicht gilt:

  • Proprietäre Telemetrie. Erkennung Logik, die an benutzerdefinierte Applikationsprotokolle, proprietäre Protokolle oder interne Datenquellen gebunden ist. Kein externer Anbieter hat Einblick in das, was nur Ihre Umgebung produziert.
  • Klassifizierte oder eingeschränkte Umgebungen. Umgebungen, die eine Überprüfung und Genehmigung externer Inhalte vor der Aufnahme erfordern. Der Überprüfungsprozess kann den Geschwindigkeitsvorteil aufheben.
  • Plattformabdeckungslücken. Anbieter-Inhalte, die nicht auf Ihre SIEM-, EDR- oder XDR-Plattform übertragen werden, sind nicht zugänglich.
  • Beschaffungs- und Herkunftsbeschränkungen. Einige Compliance-Frameworks oder interne Richtlinien erfordern von benannten, verifizierten Personen erstellte Erkennungsinhalte oder volle Kontrolle über die Herkunft der Erkennung Logik von der Erstellung bis zur Bereitstellung. Gekaufte Inhalte tragen die Herkunftskette des Anbieters und einige Audit-Frameworks behandeln diese Unterscheidung als wesentlich. Überprüfen Sie, ob Ihre Nachweisanforderungen extern bezogene Inhalte akzeptieren.


Ein Fall fällt vollständig aus der Entscheidung heraus. Ein Team ohne funktionierendes SIEM oder definierte Erkennungstechnikfunktion ist überhaupt nicht bereit für Build versus Buy. Die Frage setzt ein funktionierendes Erkennungsprogramm voraus, daher sollten Teams, die noch die grundlegende Telemetriesammlung aufbauen, dies zuerst ansprechen.

Kaufen Sie die Commodity-Schicht, wo sie funktioniert. Erstellen Sie, was einzigartig, eingeschränkt oder nicht unterstützt ist. Messen Sie beide Seiten nach der Reaktionszeit.

FAQ

Soll mein Sicherheitsteam eigene Erkennungsregeln schreiben oder Erkennungsinhalte kaufen?

Beides. Kaufen Sie die Commodity-Schicht von Bedrohungserkennungen, die weit verbreitete TTPs gegen gängige Plattformen abdecken. Erstellen Sie die Erkennungen, die Kenntnisse erfordern, die einzigartig für Ihre Umgebung sind: benutzerdefinierte Anwendungen, proprietäre Protokolle und interne Telemetriequellen. Messen Sie die Aufteilung nach der Reaktionszeit.

Wie halten kleine Sicherheitsteams ihre Erkennungsregeln gegen neue Bedrohungen aktuell?

Mit einem Mischquelle, einem Validierungstakt und einem gemessenen Fenster von der Veröffentlichung bis zur Erkennung. Kleine Teams können Commodity-Erkennungen nicht mit der Geschwindigkeit erstellen und pflegen, mit der neue Techniken entstehen, während sie auch Vorfälle bearbeiten, Regeln abstimmen und das SIEM pflegen. Sourcing der Commodity-Schicht als anbieterneutrale Erkennungsinhalte befreit knappe Ingenieurskapazitäten für die Arbeit, die nur dieses Team leisten kann.

Wie kann ich die Investition in Erkennungsinhalte gegenüber dem Vorstand oder dem Budgetausschuss rechtfertigen?

Präsentieren Sie drei Metriken, die der Vorstand verfolgen kann: Reaktionszeit (Veröffentlichung der Technik bis zur validierten bereitgestellten Erkennung), validierte Abdeckung gegen MITRE ATT&CK (der Anteil der relevanten Techniken mit nachweislich auslösenden Erkennungen) und vermiedene zusätzliche Einstellungen (die Kapazität, die das Team hinzufügen müsste, um eine gleichwertige Abdeckung nur durch interne Erstellung zu erreichen).

Welche Faktoren sollte ich beim Berechnen der Kosten für die Einstellung von Erkennungsingenieuren gegenüber dem Kauf von Lösungen berücksichtigen?

Sieben Faktoren: geladene Jahreskosten pro Ingenieur, Einarbeitungszeit bis zur Produktivität in Ihrem Stack, jährliche Fluktuationsrate und Neueinstellungskosten, Rückstaukosten, Anzahl der Plattformen (jedes SIEM, EDR oder XDR Ziel vervielfacht die Bau- und Wartungskosten), Beweislast (Stunden für Audit und Regulierungsdokumentation) und Ziel für die Reaktionszeit. Füllen Sie jede mit Ihren eigenen Daten aus.

Ersetzt der Kauf von Erkennungsinhalten das Erkennungsteam?

Der Kauf von Erkennungsinhalten ändert, worauf das Team seine Zeit verwendet. Ingenieure hören auf, Commodity-Regeln neu zu erstellen, und konzentrieren sich auf die Untersuchung, Feinabstimmung, Vorfallreaktion und Erkennungen, die Kenntnisse erfordern, die einzigartig für die Umgebung sind. Gekaufte Inhalte ergänzen die Kapazität, ohne die Expertise zu ersetzen.

Build versus Buy Arbeitsblatt

Verwenden Sie dieses Arbeitsblatt, um Ihre eigene Umgebung zu bewerten. Füllen Sie jede Zelle mit Ihren eigenen Daten aus. Keine Zelle sollte eine Schätzung enthalten. Wenn Ihnen eine Zahl für einen Faktor fehlt, ist diese Lücke selbst ein Befund, den Sie vor der Entscheidung klären sollten.

Schritt 1: Inventar

ArtikelIhre Antwort
In Produktion eingesetzte SIEM-, EDR- und XDR-Plattformen
Erkennungsingenieure im Personal (VZÄ)
Regeln, die pro Monat erstellt und validiert werden (aktuelle Rate)
Aktueller Rückstau (ungeschriebene oder unvalidierte Regeln)
Aktuelle Reaktionszeit (Technik veröffentlicht bis Erkennung bereitgestellt)
Ziel für die Reaktionszeit
Validierte MITRE ATT&CK Abdeckung heute (Anteil der relevanten Techniken)
Validierte MITRE ATT&CK Abdeckungsziel

Schritt 2: Kosten zum Erstellen (jährlich)

ArtikelIhre Zahl
Geladene Jahreskosten pro Erkennungsingenieur
Benötigte Erkennungsingenieure
Einarbeitungszeit pro Neueinstellung (Monate)
Jährliche Fluktuationsrate
Kosten für Neueinstellung und Einarbeitung pro Abgang
Geschätzte jährliche Rückstaukosten

Schritt 3: Kosten für den Kauf (jährlich)

ArtikelIhre Zahl
Abonnement für Erkennungsinhalte
Plattformübersetzung und -integration
Interner Abstimmungs- und Validierungsaufwand

Schritt 4: Entscheidungsfaktoren

FaktorBewertung (1 bis 5)Notizen
Einzigartigkeit von Telemetrie (5 = hoch, 1 = Commodity)
Personalausstattung (5 = vollständig besetzt, 1 = keine Erkennungsingenieure)
Validierungskapazität (5 = volle Pipeline, 1 = kein Validierungsprozess)
Reaktionszeit-Lücke (5 = innerhalb des Ziels, 1 = Wochen zurückliegend)
Plattformkomplexität (5 = Einzelplattform, 1 = fünf oder mehr)
Beweislast (5 = minimal, 1 = schwere Regulierungsanforderungen)

Schritt 5: Entscheidung

Beantworten Sie diese auf Grundlage der Gesamtzahlen und Bewertungen oben:

  • Übersteigen die jährlichen Baukosten die Kaufkosten plus die Kosten für den Aufbau nur des Einzigartigen?
  • Übersteigt die aktuelle Reaktionszeit das Ziel?
  • Kann das aktuelle Team den erforderlichen Erstellungs- und Validierungstakt aufrechterhalten?

 

Lesen Sie dann die Bewertungen:

  • Die meisten Faktoren bewerten 1 bis 2: Der Kauf von Commodity-Erkennungsinhalten adressiert die Kapazitätslücke.
  • Die meisten Faktoren bewerten 4 bis 5: Das Team hat die Kapazität und Einzigartigkeit zum Bauen.
  • Gemischte Bewertungen: Kaufen Sie die Commodity-Schicht, erstellen Sie, was einzigartig ist, und messen Sie beides nach der Reaktionszeit.

 

Es gibt kein voreingestelltes Verhältnis. Das Arbeitsblatt liefert Ihre Antwort.

SOC Primes Architect, ein KI-Agent, der entwickelt wurde, um Erkennungen zu erstellen, sie an Ihre SIEM-Sprache anzupassen, Bedrohungen zu recherchieren, Suchen zu entwickeln und viele andere Werkzeuge, die Erkennungsingenieure benötigen.

Verwandte Lektüre

Treten Sie der Detection as Code-Plattform von SOC Prime bei um die Sichtbarkeit der für Ihr Unternehmen relevantesten Bedrohungen zu verbessern. Um Ihnen den Einstieg zu erleichtern und unmittelbaren Mehrwert zu erzielen, buchen Sie jetzt ein Treffen mit den Experten von SOC Prime.

More Articles