구축 대 구매: 탐지 엔지니어링 비용 모델

구축 대 구매: 탐지 엔지니어링 비용 모델

Brandi Moore
Brandi Moore Chief Revenue Officer linkedin icon 팔로우

빌드 대 구매는 보안 팀이 자체적으로 작성한 위협 탐지와 기성 탐지 콘텐츠로 소싱한 것 사이의 결정입니다. 답은 거의 모든 빌드 또는 모든 구매가 아닙니다. 일반적인 계층을 사서, 환경에 고유한 것을 구축하고, 기술이 공개되어 검증된 실행 탐지가 자체 스택에서 실행될 때까지의 경과 시간으로 양측을 측정하십시오.

내 보안 팀이 자체 탐지 규칙을 작성하거나 탐지 콘텐츠를 사야 할까요?

둘 다. 비율이 아닌 네 가지 요소에 따라 나뉩니다.

요인빌드 지표구매 지표
텔레메트리 고유성사용자 정의 앱, 독점 프로토콜, 환경에 특화된 논리일반 플랫폼에 대한 상용 TTP MITRE ATT&CK 기법
인력 배치작성 및 유지 관리 능력을 갖춘 탐지 엔지니어탐지 엔지니어링 전담 직원이 없거나 다른 업무에 투입됨
검증 능력규칙이 실행되고 감사 증거를 생성할 수 있습니다검증 파이프라인 없음
커버리지 목표 시간주 단위로 측정된 허용 가능한 창시간 또는 일 수로 측정된 창

커버리지는 전체 결정을 좌우하는 요소입니다. 이는 기술이 공개되어 검증된 실행 탐지가 환경에서 실행되기까지의 창을 측정합니다. 이 창 내의 매일은 팀이 부담을 선택한 노출입니다.

완전히 인력투입된 탐지 엔지니어의 비용은 얼마이며 백로그 비용은 얼마입니까?

대답은 자신의 숫자입니다. 각 조직의 비용 구조는 다르며, 어떤 외부 벤치마크도 귀하의 로드된 비용, 증가 타임라인 또는 이직률을 대신할 수 없습니다. 중요한 것은 이를 완전히 계산하는 것입니다.

완전히 인력투입된 탐지 엔지니어는 단지 급여 항목보다 비용이 더 많이 듭니다. 총 비용에는 급여, 혜택, 도구, 교육 및 특화된 고용으로 인한 관리 부담이 포함됩니다.

온보딩 기간을 추가하십시오. 새 엔지니어는 첫날부터 귀하의 특정 텔레메트리 및 SIEM 구성에 대해 검증된 탐지를 생성하지 않으며, 그들이 적응하는 동안 백로그는 증가합니다.

이직을 추가합니다. 탐지 엔지니어는 드물고 이동성이 높습니다. 각 이직은 온보딩 시계를 다시 시작하고 환경에 특화된 지식을 함께 가져갑니다.

요인귀하의 수치노트
로드된 연간 비용 (급여 + 혜택 + 도구 + 간접비)
귀하의 스택에서 생산성을 발휘하기까지의 온보딩 시간고용 후 생산 규칙을 작성하기 전까지의 개월 수
연간 이직률각 이직은 온보딩 시계를 다시 시작합니다
백로그 유지 비용규칙이 작성되지 않은 동안의 위험
엔지니어당 월별 작성된 규칙검증된, 배포된 규칙만
플랫폼 수 (SIEM, EDR, XDR 목표)각 목표는 유지 관리 비용을 증가시킴

백로그 자체에도 비용이 듭니다. 쓰여지지 않거나 검증되지 않은 모든 규칙은 누군가가 이를 작성, 테스트, 배포할 때까지 환경이 실행하는 탐지 격차입니다. 그 유지 비용을 정량화하는 것은 어렵습니다. 그렇기 때문에 대다수의 팀이 건너뛰며 그 격차는 지속됩니다. 이 페이지의 끝에 있는 작업 시트는 이를 계산할 수 있는 구조를 제공합니다.

작은 보안 팀은 어떻게 새로운 위협에 대한 탐지 규칙을 계속 최신으로 유지할 수 있습니까?

제약은 시간이 아니라 기술입니다. 새로운 기법이 지속적으로 도착하는 동안 수백 또는 수천 개의 규칙을 계속 최신으로 유지하는 것은 그것들을 작성하는 것과는 다른 작업량입니다. 소규모 팀은 새로운 기법이 등장하는 속도에 맞춰 규칙을 조정하고 사고를 처리하며 SIEM을 유지하는 동안 이를 할 수 없습니다.

세 가지 현실이 문제를 복합적으로 만듭니다:

  1. 기술량이 작성 능력을 초과합니다. 위협 인텔리전스 피드는 지속적으로 새로운 기술을 발표합니다. 한두 명의 탐지 엔지니어로 이루어진 팀은 SOC의 모든 요구를 처리하는 동안 따라갈 수 없습니다
  2. 플랫폼 수가 구축 비용을 증가시킵니다. 두 개의 SIEM 또는 EDR 플랫폼은 각 규칙이 두 번 구현되어야 함을 의미합니다. 세 개의 플랫폼, 세 개. 구축 비용은 타겟과 함께 선형으로 확장됩니다.
  3. 검증이 병목입니다. 구문 분석을 하는 규칙은 실행되는 규칙이 아닙니다. 실제 또는 에뮬레이트된 사건에서 실행되며 감사 등급의 증거를 생성하는지 확인하는 것이 시간이 필요한 부분입니다. 검증 능력 없이 구매하거나 구축한 콘텐츠는 모두 미검증 상태입니다.


휴대 가능한 탐지 콘텐츠는 상용 레이어를 직접 다룹니다. 공급자 무관 형식인 Sigma 로 작성된 규칙은 각 대상 플랫폼에 맞게 번역되어 소규모 팀에게 모든 규칙을 처음부터 작성하고 유지하는 것 없이 지속적으로 업데이트된 커버리지를 제공합니다.

팀의 자체 엔지니어는 환경에 대한 지식이 필요한 탐지를 집중합니다: 사용자 정의 애플리케이션, 내부 텔레메트리 소스 및 외부 라이브러리가 예측할 수 없는 비즈니스 논리. 공급자 무관 콘텐츠는 기술 공개와 배포된 탐지 사이의 창을 좁혀 상용 계층에 할당된 부족한 엔지니어링 능력을 팀이 수행할 수 있는 작업에 할당합니다.

SOC Prime의 Advanced Threat Detection 라이브러리는 신흥 위협에 대한 큐레이션된 행동 규칙을 중심으로 관리하고, 대규모로 배포 가능하며, Detection as Code 형태로 저장합니다.

영업 문의

탐지 엔지니어를 고용하는 비용을 계산할 때 고려해야 할 요소는 무엇입니까?

비용 모델의 각 셀에 각기 다른 데이터를 입력해야 하는 일곱 가지 요소. 각각을 귀하의 데이터를 기반으로 설정하십시오. 모든 요소를 과소평가하면 전체 모델이 신뢰할 수 없게 됩니다.

요인측정할 것왜 중요합니까?
엔지니어당 로드된 비용급여, 혜택, 도구, 교육, 관리 간접비내부에서 구축할 때의 기본 경제성
온보딩 시간고용일부터 첫 번째 검증된 생산 규칙까지 몇 개월탐지 엔지니어링 은 스택에 특화되어 있습니다.
이직 및 재고용 비용이직률 곱하기 대체 인원의 온보딩 비용각 이직은 시계를 다시 시작하고 백로그를 다시 엽니다
백로그 유지 비용작성되지 않은 규칙 곱하기 갭당 평가된 위험큐가 이동하지 않는 동안 발생하는 비용
플랫폼 수유지되는 SIEM, EDR, XDR 타겟각 플랫폼은 모든 빌드 및 업데이트를 증가시킵니다
증거 부담감사 및 규제 문서 작성 시간: 로그 소스 인벤토리, 규칙 배포 기록, 실행 증거, 날짜별 커버리지 보고서콘텐츠가 구축되든 구매되든 실제 비용
커버리지 목표 시간기술 공개부터 검증된 배포 탐지까지 걸리는 시간위의 모든 것을 작동 요구 사항으로 전환합니다

구축 비용이 상용 레이어를 사는 비용과 고유한 것만 구축하는 비용을 초과하면 이미 결정된 것입니다. 보편적인 급여 수치나 비율은 적용되지 않습니다. 답은 당신의 숫자에 달려 있습니다.

탐지 콘텐츠에 대한 투자를 이사회나 예산 위원회에 어떻게 정당화할 수 있습니까?

그것이 무엇인지로 표시하십시오: 변동하며 유지하기 어려운 고용 문제를 예측 가능한 구독 라인으로 전환하는 것입니다. 이사회는 커버리지, 속도, 리스크 감소를 지원합니다. 탐지 콘텐츠를 이들이 제공하는 메커니즘으로 제시하십시오.

탐지 엔지니어링 인재는 드물고, 고용 주기는 길고, 이직은 온보딩을 다시 시작합니다. 공급자 무관 탐지 콘텐츠의 구독은 이 변동 비용의 일부를 이사회가 계획할 수 있는 고정 항목으로 전환합니다.

이사회가 인식하는 세 가지 메트릭:

  1. 커버리지 시간. 기술이 공개되어 검증된 실행 탐지가 귀하의 환경에 배포될 때까지의 창. 상용 레이어를 구입하면 이 창이 압축됩니다. 이사회에 현재 창과 목표를 보여주세요.
  2. 검증된 커버리지 대 MITRE ATT&CK. 결정적인 ATT&CK 기법에 대한 실행이 입증된 탐지를 보유한 비율. 측정 가능하고, 감사 가능하며, 보고 기간 간에 비교 가능함. 이사회는 추적할 수 있는 것을 승인합니다.
  3. 추가 고용 회피. 동일한 커버리지 및 동일한 커버리지 시간을 자체 작성으로만 도달할 수 있도록 추가해야 할 엔지니어링 역량. 이를 추가할 필요가 없었던 인원으로 설명하십시오.

요청은 기존 팀이 맞출 수 없는 속도로 측정 가능한 커버리지 향상을 제공하는 구독입니다. 인원을 추가하지 않고도 구매한 콘텐츠는 역량을 보강하고 전문 지식을 대체하지 않습니다: 엔지니어는 수백 개의 다른 팀이 독립적으로 작성하고 있는 상용 규칙을 다시 작성하는 대신 조사, 조정, 사건 대응 및 그들만이 구축할 수 있는 탐지에 집중합니다.

기술 공개와 배포된 탐지 사이의 간극 비용은 얼마입니까?

그 간극은 기술이 알려지고, 공개되었으며, 잠재적으로 사용 중이지만 귀하의 환경에 대한 탐지가 없는 동안의 창입니다. 그 창의 비용은 노출입니다: 알려진 기술을 사용하는 공격자는 그 행동에 대한 탐지가 없는 동안 운영할 수 있습니다.

간극의 형태는 다음과 같습니다:

단계무슨 일이 발생합니까시간이 추가되는 요소
기술 공개새로운 TTP가 위협 보고서 또는 ATT&CK 업데이트에서 나타납니다없음. 시계가 시작됩니다.
규칙 작성탐지 엔지니어가 귀하의 스택에 대한 규칙을 작성합니다복잡성, 대기열 깊이, 경쟁적 우선순위
번역각 추가 플랫폼에 대해 규칙이 다시 작성됩니다각 추가적인 SIEM, EDR, 또는 XDR 타겟
검증규칙이 실행되는지 확인하기 위해 테스트되고 허위 긍정을 통제합니다모의 환경 가용성
배포검증된 규칙이 운영됩니다변경 관리 프로세스

모든 단계는 순차적이므로 간극은 그들의 합계입니다. 작성되지 않은 규칙의 백로그는 다음 기술의 간극이 0에서 시작하지 않음을 의미합니다. 여전히 대기 중인 것이 있는 곳 뒤에서 시작됩니다.

간극은 세 가지 방법으로 복합됩니다.

초기 탐지가 늦을 경우 사건 대응이 더 어려워집니다. 공격자는 횡단할 시간을 가지고 있으며 지속성을 확립했습니다.

감사 및 규제 증거가 나빠집니다. 날짜별 커버리지 보고서는 공개적으로 알려진 기술에 대한 간극을 보여줍니다.

백로그가 팀이 처리할 수 있는 속도보다 더 빨리 쌓일 때 운영 신뢰가 무너집니다. 이는 구조적인 문제이며 일시적인 부족이 아닙니다.

구매한 상용 탐지 콘텐츠는 작성 및 번역 단계를 압축합니다. 검증을 제거하지는 않습니다. 팀은 여전히 마지막 밀리로: 그들의 환경에서 콘텐츠가 실행되며 감사자가 기대하는 증거를 생성하는지 확인하는 것은 그 팀이 담당합니다.

간극을 축소하는 것은 더 많은 작성 능력이나 팀이 내부에서 작성하고 검증할 수 있는 속도보다 상용 기술을 더 빨리 커버하는 콘텐츠 소스를 가지는 것입니다.

이것이 적용되지 않는 경우

구매 측은 귀하의 플랫폼에 대한 상용 탐지 콘텐츠가 존재하고 귀하의 환경이 외부 콘텐츠를 수용하는 것을 전제로 합니다. 구매된 콘텐츠는 이러한 경계를 내에서만 구축된 콘텐츠를 대체합니다. 조건이 실패하는 경우, 구축이 유일한 옵션입니다.

구매가 적용되지 않는 조건:

  • 독점 텔레메트리. 탐지 로직이 사용자 정의 애플리케이션 로그, 독점 프로토콜 또는 내부 전용 데이터 소스에 연결된 경우. 외부 공급자는 귀하의 환경만이 생성하는 것에 대한 가시성을 가지고 있지 않습니다.
  • 분류되거나 제한된 환경. 외부 콘텐츠를 수집하기 전에 검토 및 승인을 필요로 하는 환경. 검토 프로세스는 속도 이점을 무효화할 수 있습니다.
  • 플랫폼 커버리지 격차. 귀하의 SIEM, EDR, XDR 플랫폼에 번역되지 않는 공급자 콘텐츠는 접근할 수 없습니다.
  • 소싱 및 근원성 제약. 일부 준수 프레임워크 또는 내부 정책은 명명된, 검증된 개인이 작성한 탐지 콘텐츠를 요구하거나 저작권부터 배포까지 탐지 로직에 대한 완전한 근원성을 요구합니다. 구매한 콘텐츠는 공급자의 근원성 체인을 가지고 있으며, 일부 감사 프레임워크는 이러한 구분을 중요한 것으로 다룹니다. 귀하의 증거 요구 사항이 외부 소스 콘텐츠를 수용하는지 확인하십시오.


하나의 사례는 결정 외부에 있습니다. 작동하는 SIEM이나 정의된 탐지 엔지니어링 기능이 없는 팀은 빌드 대 구매에 전혀 준비되지 않았습니다. 질문은 작동하는 탐지 프로그램을 전제하므로 기본 텔레메트리 수집을 아직 설정하고 있는 팀은 먼저 이를 다뤄야 합니다.

상용 계층을 쓸 수 있는 곳에서 구입하십시오. 고유하거나 제한되었거나 지원되지 않는 것이라면 구축하십시오. 양쪽을 모두 시간-커버리지로 측정하십시오.

FAQ

내 보안 팀이 자체 탐지 규칙을 작성하거나 탐지 콘텐츠를 사야 할까요?

둘 다. 공통 플랫폼에 대해 널리 공유된 TTP를 커버하는 위협 탐지의 상 용 레이어를 구매하십시오. 환경에 특화된 지식이 요구되는 탐지를 구축하십시오: 사용자 정의 애플리케이션, 독점 프로토콜, 내부 텔레메트리 소스. 시간-커버리지로 구분을 측정하십시오.

작은 보안 팀은 어떻게 새로운 위협에 대한 탐지 규칙을 계속 최신으로 유지할 수 있나요?

소스 혼합, 검증 주기, 그리고 측정된 공개-탐지 창으로. 소규모 팀은 새로운 기법이 등장하는 속도로 상용 탐지를 작성하고 유지할 수 없습니다. 사고를 처리하고, 규칙을 조정하고, SIEM을 유지하는 동안 그들이 할 수 있는 작업에 제한된 엔지니어링 능력을 할당합니다.

탐지 콘텐츠에 대한 투자를 이사회나 예산 위원회에 어떻게 정당화할 수 있습니까?

이사회가 추적할 수 있는 세 가지 메트릭을 제시하십시오: 커버리지 시간 (기술 공개에서 검증된 배포 탐지까지), MITRE ATT&CK에 대한 검증된 커버리지 (입증된 탐지가 적용된 관련 기술의 비율), 그리고 추가 고용 회피 (내부 작성만으로 동일한 커버리지에 도달하려면 팀이 추가할 필요가 있었던 능력).

탐지 엔지니어를 고용하는 비용을 계산할 때 고려해야 할 요소는 무엇입니까?

일곱 가지 요소: 탐지 엔지니어당 로드된 연간 비용, 귀하의 스택에서의 생산성까지의 온보딩 시간, 연간 이직률 및 재고용 비용, 백로그 유지 비용, 플랫폼 수 (각 SIEM, EDR, 또는 XDR 타겟은 구축 및 유지 비용을 증가시킴), 증거 부담 (감사 및 규제 문서 작성 시간), 그리고 커버리지 목표 시간. 각각을 귀하의 데이터에서 채우십시오.

구매한 탐지 콘텐츠가 탐지 팀을 대체합니까?

탐지 콘텐츠를 구매하면 팀이 시간을 쓰는 방식이 변경됩니다. 엔지니어는 상용 규칙을 다시 작성하는 대신 조사, 조정, 사건 대응, 그리고 환경에 특화된 지식이 요구되는 탐지에 집중합니다. 구매한 콘텐츠는 전문 지식을 대신하지 않고 역량을 보강합니다.

빌드 대 구매 작업 시트

이 작업 시트를 사용하여 귀하의 환경을 점수화하십시오. 각 셀을 귀하의 데이터에서 채로 채우십시오. 어떤 셀도 추측을 포함해서는 안 됩니다. 요소에 대한 숫자가 없는 경우, 결정 전에 해결할 가치가 있는 발견 자체이므로 그 간극은 자체적으로 해결할 가치가 있는 발견에 해당합니다.

1단계: 재고 목록

항목귀하의 답변
실제 사용 중인 SIEM, EDR, 그리고 XDR 플랫폼
직원으로 있는 탐지 엔지니어 수 (FTE)
월별 작성 및 검증된 규칙 수 (현재 속도)
현재 백로그 (작성되지 않았거나 검증되지 않은 규칙)
오늘 커버리지 시간 (기술이 공개에서 탐지까지 배포되는 시간)
커버리지 목표 시간
검증된 MITRE ATT&CK 현재의 커버리지 (관련 기술의 비율)
검증된 MITRE ATT&CK 커버리지 목표

2단계: 구축 비용 (연간)

항목귀하의 수치
탐지 엔지니어당 연간 완전 로드 비용
필요한 탐지 엔지니어 수
새 고용자의 온보딩 시간 (개월 수)
연간 이직률
이직 및 온보딩 재비용
백로그 유지 비용 (연간 추정)

3단계: 구매 비용 (연간)

항목귀하의 수치
탐지 콘텐츠 구독
플랫폼 번역 및 통합
내부 조정 및 검증 작업

4단계: 결정 요소

요인점수 (1에서 5)노트
텔레메트리 고유성 (5 = 매우 고유, 1 = 일반)
인력 충족도 (5 = 완전히 충원됨, 1 = 탐지 엔지니어 없음)
검증 능력 (5 = 완전한 파이프라인, 1 = 검증 프로세스 없음)
커버리지 갭 (5 = 목표 내, 1 = 몇 주 후)
플랫폼 복잡성 (5 = 단일 플랫폼, 1 = 다섯 개 이상)
증거 부담 (5 = 최소한의 부담, 1 = 높은 규제 요구 사항)

5단계: 결정

위의 합계 및 점수를 통해 다음 질문에 답하십시오:

  • 연간 구축 비용이 구매 비용과 고유한 것만 구축하는 비용을 초과합니까?
  • 현재 커버리지 시간이 목표를 초과합니까?
  • 현재 팀이 필요한 작성 및 검증 주기를 지속할 수 있습니까?

 

그런 다음 점수를 읽으십시오:

  • 대부분의 요인이 1에서 2 사이에 점수화되면, 구입한 상용 탐지 콘텐츠가 역량 격차를 해결합니다.
  • 대부분의 요인이 4에서 5 사이에 점수화되면, 팀은 고유성을 갖추고 구축할 수 있습니다.
  • 혼합된 점수: 상용 레이어를 구입하고, 고유한 것을 구축하며, 이를 시간별 커버리지로 측정합니다.

 

설정된 비율은 없습니다. 작업 시트는 당신의 답변을 제공합니다.

SOC Prime의 Architect는 탐지를 구축하고 이를 SIEM 언어에 맞춤화하며, 위협을 조사하고, 사냥을 개발하는 AI 에이전트로, 탐지 엔지니어가 필요로 하는 많은 도구를 제공합니다.

관련 읽기 자료

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More Articles