構築対購入は、セキュリティチームが自作で脅威検出を行うか、既成の検出コンテンツを調達するかに関する意思決定です。答えはすべて構築またはすべて購入ということはほとんどありません。コモディティレイヤーを購入し、環境に固有のものを構築し、どちらもカバレッジ達成時間(テクニックが公開されてから、検証され、稼働可能な検出があなた自身のシステムで実行されるまでの時間)で測定します。
私のセキュリティチームは独自の検出ルールを作成すべきか、検出コンテンツを購入すべきか?
両方です。その分割は4つの因子に依存し、事前に設定された比率ではありません。
| 要素 | ビルド指標 | 購入指標 |
|---|---|---|
| テレメトリの独自性 | カスタムアプリケーション、専用プロトコル、環境固有のロジック | 一般的なプラットフォームに対するコモディティTTPs、対応可能な MITRE ATT&CK テクニック |
| 人員配置 | 記述およびメンテナンス能力を備えた検出エンジニアの在籍 | 検出エンジニアリングの専任職がいない、または他の業務に専念している |
| 検証能力 | チームはルールが動作し、監査証拠を生成することを証明できる | 検証パイプラインがない |
| カバレッジ達成時間ターゲット | 許容可能なウィンドウ(数週間単位) | ウィンドウ(数時間または日単位) |
カバレッジ達成時間は、すべての意思決定の分かれ目となる要素です。技術が公開され、検証済みで動作する検出があなたの環境で稼働するまでのウィンドウを測定します。このウィンドウ内の毎日は、チームが選んだ露出です。
完全負担の検出エンジニアのコストとバックログのコストは?
答えはあなた自身の数字です。各組織のコスト構造は異なり、外部のベンチマークはあなたの完全負担コスト、ランプタイムライン、または離職率の代わりにはなりません。重要なのはそれを完全に計算することです。
完全負担の検出エンジニアは給料だけではなく、給料、福利厚生、ツール、トレーニング、そして専門的な採用の管理オーバーヘッドを含みます。
ランプ期間を追加してください。新しいエンジニアは、特定のテレメトリとSIEM構成に対して検証済みの検出を初日から生成するわけではなく、ランプしている間にバックログが増加します。
離職を追加します。検出エンジニアは希少で移動性が高いです。各離職はランプ時計をリセットし、環境固有の知識を持ち去ります。
| 要素 | あなたの計算 | 注記 |
|---|---|---|
| 完全負担年間コスト(給料 + 福利厚生 + ツール + オーバーヘッド) | ||
| あなたのスタックでの生産性までのランプ時間 | 新規採用者が本番ルールを書くまでの月数 | |
| 年間離職率 | 各離職はランプ時計をリセットします | |
| バックログの負担コスト | ルールが書かれるまで抱えるリスク | |
| 月当たりのエンジニアによって作成されたルール | 検証済み、展開済みのルールのみ | |
| プラットフォーム数(SIEM、EDR、XDRのターゲット) | 各ターゲットが維持コストを倍増させます |
バックログ自体もコストがあります。書かれていないまたは未検証の各ルールは、誰かがそれを書き、テストし、展開するまで環境が動作する検出ギャップです。その負担コストを定量化するのは難しく、したがってほとんどのチームがそれを無視します。このページの最後のワークシートは、その計算を構造化するためのものです。
小さなセキュリティチームは新たな脅威に対してどのように検出ルールを最新に保つのでしょうか?
制約はスキルではなく時間です。数百または数千のルールを最新に保つことは、新しい技術が継続的に現れるのを待ちながら作成するのとは異なる作業量です。小さなチームは、新しい技術が出てくるスピードでそれを行い、同時にルールを調整し、インシデントを処理し、SIEMを維持することはできません。
問題を悪化させる三つの現実:
- 技術量が記述能力を超えます。 脅威インテリジェンスフィードは継続的に新しい技術を発表します。1人または2人の検出エンジニアのチームは、SOCが求めるすべてのことを行っている間に、対応することはできません。
- プラットフォーム数が構築コストを乗じます。 2つのSIEMまたはEDRプラットフォームは、各ルールに2つの実装が必要です。3つのプラットフォームには3つです。構築コストはターゲットに比例して拡大します。
- 検証がボトルネックです。 解析されるルールは、発火するルールではありません。それが実際のまたはエミュレートされたイベントでどのように発火するかを証明し、監査グレードの証拠を生成するのに時間がかかります。検証能力がなければ、購入したか構築したコンテンツでも同じく未検証です。
ポータブルな検出コンテンツは、コモディティレイヤーに直接対応します。ベンダー非依存の形式で記述されたルール シグマ により、それぞれのターゲットプラットフォームに変換されたルールは、小さなチームに継続的に更新されたカバレッジを提供し、まったく新しいルールを一から作成しなくても済みます。
その後、チーム独自のエンジニアは、環境の知識を必要とする検出に集中します:カスタムアプリケーション、内部テレメトリソース、および外部ライブラリが予測できないビジネスロジックです。ベンダー非依存のコンテンツは、技術の公開と導入された検出の間のウィンドウを狭め、制約されたエンジニアリング能力をそのチームだけが行える作業に解放します。
SOC PrimeのAdvanced Threat Detectionライブラリーは、出現する脅威に対するキュレーションされた行動ルールを提供し、中央管理され、規模に応じて展開可能で、Detection as Codeとして保存されています。
検出エンジニアを雇用するコストを計算する際に考慮すべき要素は何ですか?
7つの要因、各々はコストモデルの1つのセルです。あなた自身のデータからそれぞれを埋めてください。推定にはリスクがあります:任意の単一の要素を過小評価することは、全体のモデルを不安定にします。
| 要素 | 測定対象 | なぜ重要か |
|---|---|---|
| エンジニアごとの完全負担コスト | 給料、福利厚生、ツール、トレーニング、管理オーバーヘッド | 自前構築の基本単位経済 |
| ランプアップ時間 | 採用日から最初の検証された本番ルールまでの月数 | 検出エンジニアリング はスタックに固有 |
| 離職と再採用コスト | 交代率×置換時のランプコスト | 各離職は時計をリセットし、バックログを再開する |
| バックログの負担コスト | 書かれていないルール×ギャップあたりの評価リスク | キューが動かない間の支払うコスト |
| プラットフォーム数 | 保守されたSIEM、EDR、XDRターゲット | 各プラットフォームはすべての構築およびすべての更新を乗じます |
| 証拠の負担 | 監査および規制文書の作成にかかる時間:ログソースのインベントリ、ルールの展開記録、発火の証拠、日付カバレッジレポート | コンテンツがビルドまたは購入されたとしても実際のコスト |
| カバレッジ達成時間ターゲット | 技術の公表から検証されたデプロイ検出まで数時間または数日 | 上記全てを運用要件に変換 |
構築の総コストが、コモディティレイヤーの購入コストと、ユニークなものだけを構築するコストを上回る場合、決定は自ずと決まります。普遍的な給料の数字や比率はありません。答えはあなたの数値に依存します。
取締役会や予算委員会への検出コンテンツへの投資の正当性をどう示すか?
それが本来のものとして提示:変動する、維持が難しい採用問題を予測可能なサブスクリプションラインに変換。取締役会はカバレッジ、速度、およびリスク削減に資金を供給します。検出コンテンツをそれらを提供するメカニズムとして提示。
検出エンジニアリングの才能は希少で、採用サイクルは長く、離職はランプをリセットします。ベンダー非依存の検出コンテンツのサブスクリプションにより、その変動コストの一部が取締役会が計画できる固定ライン項目に変換されます。
取締役会が認識する3つの指標:
- カバレッジ達成時間。 技術が公表され、検証済みの発火する検出があなたの環境に展開されるまでのウィンドウ。このウィンドウを縮めることで、取締役会に現在のウィンドウとターゲットを示します。
- MITRE ATT&CKに対する検証済みカバレッジ MITRE ATT&CK. 該当する ATT&CK のどの技術に対して発火が証明されている検出を持っているか。測定可能、監査可能、報告期間を跨げる。取締役会は追跡可能なものを承認します。
- 追加で必要だった採用を回避。 同じカバレッジと同じカバレッジ達成時間を社内の記述だけで達成するには追加で必要なエンジニアリングキャパシティ。追加が不要であることを示し
求めるのは、既存のチームが追いつけないスピードで目に見えるカバレッジの向上を提供するサブスクリプション、頭数の追加無しで。購入したコンテンツは専門知識を置き換えることなく容量を拡張します:エンジニアは、何百もの他のチームが独自に記述しているコモディティルールを再作成するのをやめ、調査、チューニング、インシデント対応、および彼らだけが構築できる検出に集中します。
技術の公表と導入された検出の間のギャップのコストは何ですか?
ギャップとは、技術が知られ、公開され、おそらく使用中である間、あなたの環境にその検出がない期間です。そのウィンドウのコストは露出です:知られた技術を使用する攻撃者は、その行動に対する検出が存在しない間に活動できます。
ギャップには形があります:
| ステップ | 起こること | 時間を追加するもの |
|---|---|---|
| 技術の公表 | 新しいTTPが脅威レポートまたは ATT&CK 更新で現れる | 何もありません。時計が始まります。 |
| ルール作成 | 検出エンジニアがスタック用のルールを書く | 複雑性、キュー深度、競合する優先事項 |
| 翻訳 | ルールは各追加プラットフォーム用に書き直される | 余分なSIEM、EDR、XDRの各ターゲット |
| 検証 | ルールが発火し、偽陽性を制御できることを確認するためにテストされる | エミュレーション環境の可用性 |
| 展開 | 検証済みルールが本番に到達 | 変更管理プロセス |
各ステップは連続しており、したがってギャップはそれらの合計です。書かれていないルールのバックログは、次の技術のギャップがゼロから始まらないことを意味します。それは、まだ待機しているものの後ろから始まります。
ギャップは3つの方法で複利的に増加します。
最初の検出が遅れたとき、インシデント対応はより困難になります。攻撃者はラテラルに移動し、永続性を確立する時間を得ます。
監査および規制証拠が損なわれる。日付付きのカバレッジレポートは、公的に知られていた技術に対するギャップを示します。
バックログがチームの作業速度を超えて成長すると、操作上の自信が失われます。それは一時的な不足ではなく、構造的な問題を示します。
コモディティ検出コンテンツを購入することで、作成と翻訳のステップが圧縮されます。それは検証を排除しません。チームは、環境でコンテンツが動作し、審査員が期待する証拠を生成することを確認しなければなりません。
ギャップを縮小するには、コンテンツソースがチームが自社で作成および検証できるよりも早くコモディティ技術をカバーする必要があります。
これが当てはまらない場合
購入側は、コモディティ検出コンテンツがあなたのプラットフォームに存在し、環境が外部コンテンツを受け入れることを前提としています。購入したコンテンツは、条件が失敗する場合にのみ構築されたコンテンツの代用品です。
購入が適用されない条件:
- 専有テレメトリ。 カスタムアプリケーションログ、専有プロトコル、または内部データソースに関連した検出ロジック。外部ベンダーには、環境独自に生成されるものに対する可視性がありません。
- 機密または制限された環境。 外部コンテンツの受入前審査と承認が必要な環境。審査プロセスはスピードの利点を無にする可能性があります。
- プラットフォームカバレッジギャップ。 ベンダーコンテンツがあなたのSIEM、EDR、またはXDRプラットフォームに翻訳されない場合、利用できません。
- 調達および起源制約。 一部のコンプライアンスフレームワークや内部ポリシーは、名前付きの審査済み個人によって作成された検出コンテンツ、または著作から展開までの検出ロジックの完全な起源管理を要求します。購入したコンテンツにはベンダーの起源チェーンが含まれ、一部の監査フレームワークはその区別を材質としてみなします。あなたの証拠要件が外部ソースのコンテンツを受け入れるかどうかを確認してください。
1つのケースは完全に決定の範囲外です。機能するSIEMや定義された検出エンジニアリング機能を持たないチームは、ビルド対購入の準備ができていません。この質問は機能する検出プログラムを前提としているので、基本的なテレメトリ収集を確立しているチームはそれを最初に対処すべきです。
それが機能するコモディティレイヤーを購入します。ユニークで制限された、またはサポートされていないものを構築します。両方をカバレッジ達成時間で測定します。
FAQ
私のセキュリティチームは独自の検出ルールを作成すべきか、検出コンテンツを購入すべきか?
両方。一般的なプラットフォームに対する広く共有されたTTPをカバーする脅威検出のコモディティレイヤーを購入します。環境に固有の知識を必要とする検出(カスタムアプリケーション、専有プロトコル、内部テレメトリソース)を構築します。スプリットをカバレッジ達成時間で測定します。
小さなセキュリティチームは新たな脅威に対してどのように検出ルールを最新に保つのでしょうか?
ソースミックス、検証のペース、および測定された公表から検出までの時間ウィンドウを用いて。小さなチームは、同時にインシデント処理、ルールの調整、SIEMの維持を行いながら、新しい技術が現れるスピードでコモディティ検出を自ら作成し、維持することはできません。ベンダー非依存の検出コンテンツとしてコモディティレイヤーを調達することで、そのチームだけが行える作業のために制限されたエンジニアリング能力を解放します。
取締役会や予算委員会への検出コンテンツへの投資の正当性をどう示すか?
取締役会が追跡できる3つの指標を提示:MITRE ATT&CKに対するカバレッジ(発行から検出までの検証済み、展開済み検出のウィンドウ)、検証済みカバレッジ(証明された検出を備えた該当する技術のシェア)、回避された追加採用(社内の記述だけで同等のカバレッジを達成するためにチームが追加する必要のあるキャパシティ)。
検出エンジニアを雇用するコストを計算する際に考慮すべき要素は何ですか?
7つの要因:エンジニアごとの完全負担年間コスト、スタック上での生産性までのランプ時間、年間離職率と再採用コスト、バックログ維持コスト、プラットフォーム数(各SIEM、EDR、またはXDRターゲットは構築と維持コストを倍増させる)、証拠の負担(監査および規制文書の時間)、カバレッジ達成時間ターゲット。あなた自身のデータからそれぞれを埋めます。
検出コンテンツの購入は検出チームを代替しますか?
検出コンテンツの購入はチームが何に時間を費やすかを変えます。エンジニアはコモディティルールの再作成を止め、調査、チューニング、インシデント対応、および環境固有の知識を必要とする検出に集中します。購入したコンテンツは専門知識を置き換えるのではなく、キャパシティを拡張します。
ビルド対購入のワークシート
このワークシートを使用して、あなた自身の環境を評価します。あなた自身のデータからすべてのセルを埋めてください。推測が含まれているセルはありません。要素の数字が欠けている場合、そのギャップ自体が解決すべき発見です。
ステップ1:インベントリー
| 項目 | あなたの回答 |
|---|---|
| 本番中のSIEM、EDR、およびXDRプラットフォーム | |
| スタッフの検出エンジニア(FTE) | |
| 月当たりの作成および検証されたルール(現在のレート) | |
| 現在のバックログ(書かれていないまたは未検証のルール) | |
| 今日のカバレッジ達成時間(技術が公表されてから検出が展開されるまで) | |
| カバレッジ達成時間ターゲット | |
| 検証済み MITRE ATT&CK 今日のカバレッジ(関連技術のシェア) | |
| 検証済み MITRE ATT&CK カバレッジターゲット |
ステップ2:構築コスト(年間)
| 項目 | あなたの計算 |
|---|---|
| 検出エンジニア毎の完全負担年間コスト | |
| 必要な検出エンジニア | |
| 新規採用あたりのランプ時間(月数) | |
| 年間離職率 | |
| 離職および再ランプコスト(一回の離職あたり) | |
| バックログ維持コスト(推定年間) |
ステップ3:購入コスト(年間)
| 項目 | あなたの計算 |
|---|---|
| 検出コンテンツサブスクリプション | |
| プラットフォーム翻訳および統合 | |
| 内部チューニングおよび検証労働 |
ステップ4:決断要因
| 要素 | スコア(1から5) | 注記 |
|---|---|---|
| テレメトリの独自性(5 = 高度にユニーク, 1 = コモディティ) | ||
| 人員充足度(5 = 完全充足, 1 = 検出エンジニアなし) | ||
| 検証能力(5 = フルパイプライン, 1 = 検証プロセスなし) | ||
| カバレッジ達成時間のギャップ(5 = ターゲット内, 1 = 数週間遅れ) | ||
| プラットフォームの複雑性(5 = 単一プラットフォーム, 1 = 5つ以上) | ||
| 証拠の負担(5 = 最小限, 1 = 重度の規制要件) |
ステップ5:決定
以下の合計およびスコアから回答:
- 年間の構築コストが購入コストに加え、ユニークなものだけを構築するコストを上回りますか?
- 現在のカバレッジ達成時間がターゲットを超えていますか?
- 現在のチームは必要な記述および検証のスピードを維持できますか?
次にスコアを読みます:
- 多くの要素が1から2のスコアの場合:コモディティ検出コンテンツの購入がキャパシティギャップを埋めます。
- 多くの要素が4から5のスコアを持つ場合:チームは構築するためのキャパシティとユニークさを持っています。
- 混合されたスコア:コモディティレイヤーを購入し、ユニークなものを構築し、どちらもカバレッジ達成時間で測定します。
事前に決められた比率は適用されません。このワークシートがあなたの答えを導きます。
SOC PrimeのArchitect、AIエージェントで、検出を構築し、それをあなたのSIEM言語に調整し、脅威を調査し、探索を開発し、多くの他のツールが検出エンジニアに必要です。