Costruire versus acquistare: il modello di costo dell’ingegneria di rilevamento

Costruire versus acquistare: il modello di costo dell’ingegneria di rilevamento

Brandi Moore
Brandi Moore Chief Revenue Officer linkedin icon Segui

Costruire o acquistare è la decisione su quali rilevazioni delle minacce un team di sicurezza sviluppa internamente e quali acquisisce come contenuti di rilevazione già pronti. La risposta non è quasi mai tutta costruzione o tutto acquisto. Acquista lo strato delle commodity, costruisci ciò che è unico per il tuo ambiente e valuta entrambi i lati dal tempo di copertura: il tempo trascorso da una tecnica diventando pubblica a una rilevazione validata e funzionante nel tuo stack.

Il mio team di sicurezza dovrebbe scrivere le proprie regole di rilevazione o comprare contenuti di rilevazione?

Entrambi. La divisione dipende da quattro fattori, non da un rapporto predefinito.

FattoreIndicatore di costruzioneIndicatore di acquisto
Unicità della telemetriaApp personalizzate, protocolli proprietari, logica specifica dell’ambienteTTP di commodity contro piattaforme comuni, mappabili su MITRE ATT&CK tecniche
PersonaleIngegneri di rilevazione nel personale con capacità di authoring e manutenzioneNessun FTE di ingegneria delle rilevazioni, o FTE assorbito da altri lavori
Capacità di validazioneIl team può dimostrare che le regole si attivano e producono prove di auditNessun flusso di validazione
Obiettivo di tempo di coperturaFinestra tollerabile misurata in settimaneFinestra misurata in ore o giorni

Il tempo di copertura è il fattore su cui si basa l’intera decisione. Misura la finestra tra una tecnica diventando pubblica e una rilevazione validata e funzionante nel tuo ambiente. Ogni giorno all’interno di quella finestra è un’esposizione che il team sceglie di assumere.

Quanto costa un ingegnere di rilevazione, tutto compreso, e quanto costa l’arretrato?

La risposta sono i tuoi numeri. La struttura dei costi di ogni organizzazione è diversa, e nessun benchmark esterno può sostituire il tuo costo totale, il tempo di crescita o il tasso di attrito. Ciò che conta è calcolarlo completamente.

Un ingegnere di rilevazione completamente caricato costa più di una voce di salario. Il totale include stipendio, benefici, strumenti, formazione e l’overhead di gestione che una figura specializzata comporta.

Aggiungi il periodo di crescita. Un nuovo ingegnere non produce rilevazioni validate contro la tua specifica telemetria e configurazione SIEM il primo giorno, e l’arretrato cresce mentre si sviluppa.

Aggiungi l’attrito. Gli ingegneri di rilevazione sono scarsi e mobili. Ogni partenza riavvia l’orologio di crescita e porta via la conoscenza specifica dell’ambiente.

FattoreLa tua cifraNote
Costo annuale completo (stipendio + benefici + strumenti + overhead)
Tempo di crescita per la produttività nel tuo stackMesi prima che l’assunzione scriva regole di produzione
Tasso di attrito annualeOgni partenza riavvia l’orologio di crescita
Costo di mantenimento dell’arretratoRischio sostenuto mentre le regole restano non scritte
Regole scritte per ingegnere al meseSolo regole validate e distribuite
Conteggio delle piattaforme (target SIEM, EDR, XDR)Ogni target moltiplica il costo di manutenzione

L’arretrato stesso ha un costo. Ogni regola che resta non scritta o non validata è una lacuna di rilevazione con cui l’ambiente opera finché qualcuno non la scrive, testa e distribuisce. Quantificare quel costo di mantenimento è difficile, motivo per cui la maggior parte dei team lo ignora e perché la lacuna persiste. Il foglio di lavoro alla fine di questa pagina fornisce la struttura per calcolarlo.

Come fanno i piccoli team di sicurezza a mantenere aggiornate le regole di rilevazione contro le nuove minacce?

Il vincolo è il tempo, non l’abilità. Mantenere centinaia o migliaia di regole aggiornate mentre arrivano continuamente nuove tecniche è un carico di lavoro diverso dallo scriverle. Un piccolo team non può farlo alla velocità con cui emergono nuove tecniche mentre allo stesso tempo si occupa di incidenti, regola le regole e mantiene il SIEM.

Tre realtà esacerbano il problema:

  1. Il volume delle tecniche supera la capacità di creazione. I feed di intelligence sulle minacce pubblicano nuove tecniche continuamente. Un team di uno o due ingegneri di rilevazione non può tenere il passo mentre si occupa di tutto il resto che il SOC richiede
  2. Il conteggio delle piattaforme moltiplica il costo di costruzione. Due piattaforme SIEM o EDR significano che ogni regola necessita di due implementazioni. Tre piattaforme, tre. Il costo di costruzione scala linearmente con i target.
  3. La validazione è il collo di bottiglia. Una regola che analizza non è una regola che si attiva. Dimostrare che funziona su eventi reali o emulati, e che produce prove a livello di audit, è dove va il tempo. Senza capacità di validazione, il contenuto acquistato o costruito è ugualmente non provato.


I contenuti di rilevazione portatile affrontano direttamente lo strato delle commodity. Le regole scritte in un formato non vincolato al venditore come Sigma e tradotte per ogni piattaforma di destinazione offrono ai piccoli team copertura aggiornata continuamente senza dover scrivere e mantenere ogni regola da zero.

Gli ingegneri del team si concentrano poi sulle rilevazioni che richiedono conoscenze dell’ambiente: applicazioni personalizzate, fonti di telemetria interne e logica aziendale che nessuna libreria esterna può prevedere. I contenuti non vincolati al venditore riducono la finestra tra la pubblicazione di una tecnica e la distribuzione della rilevazione per lo strato di commodity, liberando capacità ingegneristiche vincolate per il lavoro che solo quel team può fare.

La libreria Advanced Threat Detection di SOC Prime fornisce regole di comportamento curate per le minacce emergenti, gestite centralmente, distribuibili su larga scala e archiviate come Detection as Code.

Contatta le vendite

Quali fattori dovrei considerare quando calcolo il costo di assunzione degli ingegneri di rilevazione rispetto all’acquisto di soluzioni?

Sette fattori, ciascuno una cella nel modello di costo. Compila ciascuno con i tuoi dati. Le stime comportano un rischio: sottovalutare un singolo fattore rende l’intero modello inaffidabile.

FattoreCosa misurarePerché è importante
Costo completo per ingegnereStipendio, benefici, strumentazione, formazione, overhead di gestioneEconomia unitaria di base della costruzione interna
Tempo di crescitaMesi dalla data di assunzione alla prima regola di produzione validataIngegneria delle rilevazioni è specifica del stack
Costo di attrito e riassunzioneTasso di turnover per costo di crescita di ogni sostituzioneOgni partenza azzera l’orologio e riapre l’arretrato
Costo di mantenimento dell’arretratoRegole non scritte moltiplicate per il rischio valutato per lacunaIl costo pagato mentre la coda non si muove
Conteggio delle piattaformeTarget mantenuti SIEM, EDR, XDROgni piattaforma moltiplica ogni costruzione e ogni aggiornamento
Onere della provaOre trascorse per produrre documentazione di audit e normativa: inventari delle fonti log, registri di distribuzione delle regole, prove di attivazione, rapporti di copertura datatiCosto reale sia che il contenuto sia costruito che comprato
Obiettivo di tempo di coperturaOre o giorni dalla pubblicazione della tecnica alla rilevazione validata distribuitaConverte tutto ciò in un requisito operativo

Quando il costo totale della costruzione supera il costo di acquisto dello strato di commodity più il costo di costruzione solo di ciò che è unico, la decisione è presa. Non c’è un salario universale o rapporto applicabile. La risposta dipende dai tuoi numeri.

Come posso giustificare l’investimento in contenuti di rilevazione al consiglio di amministrazione o al comitato di budget?

Inquadralo per quello che è: convertire un problema di assunzione variabile e difficile da trattenere in una linea di abbonamento prevedibile. Il consiglio finanzia copertura, velocità e riduzione del rischio. Presenta i contenuti di rilevazione come il meccanismo che li fornisce.

Il talento dell’ingegneria delle rilevazioni è scarso, i cicli di assunzione sono lunghi e l’attrito azzera la crescita. Un abbonamento a contenuti di rilevazione non vincolati al venditore converte parte di quel costo variabile in una voce fissa su cui il consiglio può pianificare.

Tre metriche riconosciute da un consiglio:

  1. Tempo di copertura. La finestra tra una tecnica diventando pubblica e una rilevazione valida distribuita nel tuo ambiente. Acquistare lo strato delle commodity comprime questa finestra. Mostra al consiglio la finestra attuale e l’obiettivo.
  2. Copertura validata contro MITRE ATT&CK. La quota di ATT&CK tecniche per cui hai una rilevazione provata funzionante. Misurabile, verificabile, e comparabile attraverso periodi di reporting. I consigli approvano ciò che possono tracciare.
  3. Assunzioni incrementali evitate. La capacità ingegneristica che sarebbe necessaria per raggiungere la stessa copertura e lo stesso tempo di copertura attraverso l’autoring interno da solo. Inquadrala come numero di dipendenti che non hai bisogno di aggiungere

La richiesta è un abbonamento che offre aumenti di copertura misurabili a una velocità che il team esistente non può eguagliare, senza aggiungere personale. Contenuti comprati aumentano la capacità senza sostituire l’esperienza: gli ingegneri smettono di riscrivere regole comuni che centinaia di altri team stanno scrivendo indipendentemente e si concentrano su indagini, regolazioni, risposta agli incidenti e le rilevazioni che solo loro possono costruire.

Qual è il costo della lacuna tra la pubblicazione di una tecnica e la rilevazione distribuita?

La lacuna è la finestra durante la quale una tecnica è nota, pubblicata e potenzialmente in uso, ma il tuo ambiente non ha una rilevazione per essa. Il costo di quella finestra è l’esposizione: un attaccante che utilizza una tecnica nota può operare mentre non è in vigore alcuna rilevazione per quel comportamento.

La lacuna ha una forma:

PassoCosa succedeCosa aggiunge tempo
Pubblicazione della tecnicaUn nuovo TTP appare in un rapporto sulle minacce o un ATT&CK aggiornamentoNiente. L’orologio inizia.
Creazione della regolaUn ingegnere di rilevazione scrive una regola per il tuo stackComplessità, profondità della coda, priorità concorrenti
TraduzioneLa regola è riscritta per ogni piattaforma aggiuntivaOgni target SIEM, EDR o XDR extra
ValidazioneLa regola è testata per confermare che si attiva e controlla i falsi positiviDisponibilità dell’ambiente di emulazione
DistribuzioneLa regola validata raggiunge la produzioneProcesso di gestione del cambiamento

Ogni passo è sequenziale, quindi la lacuna è la loro somma. Un arretrato di regole non scritte significa che la lacuna per la prossima tecnica non inizia da zero. Inizia dietro a ciò che è ancora in attesa.

La lacuna si complica in tre modi.

La risposta agli incidenti diventa più difficile quando la rilevazione iniziale è in ritardo. L’attaccante ha avuto tempo di muoversi lateralmente e stabilire la persistenza.

Le prove di audit e regolamentari soffrono. Il rapporto di copertura datato mostra una lacuna per una tecnica nota pubblicamente.

La fiducia operativa si erode quando l’arretrato cresce più velocemente di quanto il team possa lavorarlo. Questo segnala un problema strutturale, non una carenza temporanea.

Acquistare contenuti di rilevazione di commodity comprime i passi di creazione e traduzione. Non elimina la validazione. Il team possiede ancora l’ultimo miglio: confermare che i contenuti si attivano nel loro ambiente e producono le prove che i loro revisori si aspettano.

Ridurre la lacuna si riduce a più capacità di creazione o a una fonte di contenuti che copre le tecniche di commodity più velocemente di quanto il team possa scriverle e validarle internamente.

Dove questo non si applica

Il lato dell’acquisto presuppone che esistano contenuti di rilevazione di commodity per le tue piattaforme e che il tuo ambiente accetti contenuti esterni. I contenuti comprati sostituiscono i contenuti costruiti solo entro quel limite. Dove le condizioni falliscono, costruire è l’unica opzione.

Condizioni in cui l’acquisto non si applica:

  • Telemetria proprietaria. Logica di rilevazione legata a log di applicazione personalizzati, protocolli proprietari o fonti di dati solo interne. Nessun venditore esterno ha visibilità in ciò che solo il tuo ambiente produce.
  • Ambienti classificati o con restrizioni. Ambienti che richiedono revisione e approvazione di contenuti esterni prima dell’ingestione. Il processo di revisione può annullare il vantaggio di velocità.
  • Lacune di copertura della piattaforma. Contenuti del venditore che non si traducono nella tua piattaforma SIEM, EDR o XDR sono inaccessibili.
  • Vincoli di origine e provenienza. Alcuni framework di conformità o politiche interne richiedono contenuti di rilevazione scritti da individui nominati e verificati, o pieno controllo della provenienza sulla logica di rilevazione dall’autoraggio alla distribuzione. I contenuti acquistati portano la catena di provenienza del venditore, e alcuni framework di audit considerano quella distinzione come rilevante. Verifica se i tuoi requisiti di prova accettano contenuti di provenienza esterna.


Un caso cade fuori dalla decisione interamente. Un team senza un SIEM funzionante o una funzione di ingegneria delle rilevazioni definita non è affatto pronto per costruire o acquistare. La domanda presuppone un programma di rilevazione funzionante, quindi i team che stanno ancora stabilendo la raccolta di telemetria di base dovrebbero rivolgersi a questo prima.

Compra lo strato delle commodity dove funziona. Costruisci ciò che è unico, ristretto o non supportato. Misura entrambi i lati con il tempo di copertura.

FAQ

Il mio team di sicurezza dovrebbe scrivere le proprie regole di rilevazione o comprare contenuti di rilevazione?

Entrambi. Compra lo strato delle commodity delle rilevazioni delle minacce che coprono TTP ampiamente condivise contro piattaforme comuni. Costruisci le rilevazioni che richiedono conoscenze uniche per il tuo ambiente: applicazioni personalizzate, protocolli proprietari e fonti di telemetria interna. Misura la divisione con il tempo di copertura.

Come fanno i piccoli team di sicurezza a mantenere aggiornate le loro regole di rilevazione contro le nuove minacce?

Con un mix di fonti, una cadenza di validazione e una finestra misurata dalla divulgazione alla rilevazione. I piccoli team non possono scrivere e mantenere rilevazioni di commodity alla velocità con cui emergono nuove tecniche mentre si occupano anche di incidenti, regolano le regole e mantengono il SIEM. La fonte dello strato delle commodity come contenuti di rilevazione non vincolati al venditore libera capacità ingegneristiche vincolate per il lavoro che solo quel team può fare.

Come posso giustificare l’investimento in contenuti di rilevazione al consiglio di amministrazione o al comitato di budget?

Presenta tre metriche che il consiglio può tracciare: tempo di copertura (dalla pubblicazione della tecnica alla rilevazione validata distribuita), copertura validata contro MITRE ATT&CK (la quota di tecniche rilevanti con rilevazioni provate), e assunzioni incrementali evitate (la capacità che il team dovrebbe aggiungere per raggiungere una copertura equivalente solo attraverso l’autoring interno).

Quali fattori dovrei considerare quando calcolo il costo di assunzione degli ingegneri di rilevazione rispetto all’acquisto di soluzioni?

Sette fattori: costo annuale completo per ingegnere, tempo di crescita alla produttività nel tuo stack, tasso di attrito annuale e costo di riassunzione, costo di mantenimento dell’arretrato, conteggio delle piattaforme (ogni target SIEM, EDR o XDR moltiplica il costo di costruzione e manutenzione), onere della prova (ore di documentazione di audit e normativa), e obiettivo di tempo di copertura. Compila ciascuno con i tuoi dati.

Acquistare contenuti di rilevazione sostituisce il team di rilevazione?

Acquistare contenuti di rilevazione cambia ciò su cui il team passa il tempo. Gli ingegneri smettono di riscrivere regole di commodity e si concentrano su indagini, regolazione, risposta agli incidenti e rilevazioni che richiedono conoscenze specifiche dell’ambiente. I contenuti acquistati aumentano la capacità senza sostituire l’esperienza.

Foglio di lavoro per la decisione costruire-acquistare

Utilizza questo foglio di lavoro per valutare il tuo stesso ambiente. Riempi ogni cella con i tuoi dati. Nessuna cella dovrebbe contenere supposizioni. Se ti manca un numero per un fattore, quella lacuna è di per sé una scoperta da risolvere prima della decisione.

Passo 1: Inventario

VoceLa tua risposta
Piattaforme SIEM, EDR e XDR in produzione
Ingegneri di rilevazione in personale (FTE)
Regole scritte e validate al mese (tasso attuale)
Arretrato attuale (regole non scritte o non validate)
Tempo di copertura oggi (tecnica pubblicata a rilevazione distribuita)
Obiettivo di tempo di copertura
Copertura MITRE ATT&CK validata oggi (quota di tecniche rilevanti)
Copertura MITRE ATT&CK obiettivo di copertura

Passo 2: Costo per costruire (annuale)

VoceLa tua cifra
Costo annuale completo per ingegnere di rilevazione
Ingegneri di rilevazione richiesti
Tempo di crescita per ogni nuova assunzione (mesi)
Tasso di attrito annuale
Costo di riassunzione e ri-crescita per ogni partenza
Costo di mantenimento dell’arretrato (stimato annuale)

Passo 3: Costo per acquistare (annuale)

VoceLa tua cifra
Abbonamento a contenuti di rilevazione
Traduzione e integrazione delle piattaforme
Lavoro di regolazione e validazione interno

Passo 4: Fattori decisionali

FattorePunteggio (da 1 a 5)Note
Unicità della telemetria (5 = altamente unica, 1 = commodity)
Sufficienza del personale (5 = personale completo, 1 = nessun ingegnere di rilevazione)
Capacità di validazione (5 = piena pipeline, 1 = nessun processo di validazione)
Lacuna di tempo di copertura (5 = entro l’obiettivo, 1 = settimane di ritardo)
Complessità della piattaforma (5 = singola piattaforma, 1 = cinque o più)
Onere della prova (5 = minimo, 1 = forte requisito normativo)

Passo 5: Decisione

Rispondi a queste domande dai totali e dai punteggi sopra:

  • Il costo annuale di costruzione supera il costo di acquisto più il costo di costruzione solo di ciò che è unico?
  • Il tempo di copertura attuale supera l’obiettivo?
  • Il team attuale può sostenere la cadenza necessaria di creazione e validazione?

 

Poi leggi i punteggi:

  • La maggior parte dei fattori ha un punteggio da 1 a 2: acquistare contenuti di rilevazione di commodity affronta il divario di capacità.
  • La maggior parte dei fattori ha un punteggio da 4 a 5: il team ha la capacità e l’unicità per costruire.
  • Punteggi misti: compra lo strato delle commodity, costruisci ciò che è unico, e misura entrambi dal tempo di copertura.

 

Non si applica nessun rapporto predefinito. Il foglio di lavoro produce la tua risposta.

Architect di SOC Prime, un agente AI progettato per costruire rilevazioni, adattarle al linguaggio del tuo SIEM, ricercare minacce, sviluppare cacce e molti altri strumenti necessari agli ingegneri di rilevazione.

Lettura correlata

Unisciti alla piattaforma Detection as Code di SOC Prime per migliorare la visibilità sulle minacce più rilevanti per il tuo business. Per aiutarti a iniziare e aumentare immediatamente il valore, prenota ora un incontro con gli esperti di SOC Prime.

More Articles