Рішення створювати чи купувати полягає у виборі, які загрози виявляє команда безпеки самостійно, а які використовує як готовий вміст. Відповідь майже ніколи не полягає у суцільному створенні чи суцільній купівлі. Купуйте комерційну складову, створюйте те, що є унікальним для вашого середовища, та оцінюйте обидві сторони за показником часу до охоплення: від часу, коли техніка стає публічною, до впровадження валідуваного, функціонуючого виявлення у вашому середовищі.
Чи має моя команда безпеки писати власні правила виявлення або купувати вміст виявлення?
Обидва. Поділ залежить від чотирьох факторів, а не від встановленого співвідношення.
| Фактор | Індикатор створення | Індикатор купівлі |
|---|---|---|
| Унікальність телеметрії | Користувацькі програми, запатентовані протоколи, специфічна логіка середовища | Загальні TTP на поширених платформах, відповідні MITRE ATT&CK техніки |
| Кадровий склад | Інженери з виявлення в штаті з можливістю авторства та обслуговування | Немає штатного FTE з інженерії виявлення або FTE зайнятий іншою роботою |
| Можливості валідації | Команда може довести, що правила спрацьовують і надають аудиторські докази | Без конвеєра валідації |
| Ціль часу до охоплення | Допустиме вікно, вимірюється в тижнях | Вікно, вимірюється в годинах чи днях |
Час до охоплення є фактором, на якому тримається все рішення. Це вимірює прохід між тим, коли техніка стає публічною, і валідуваним, функціонуючим виявленням у вашому середовищі. Кожен день у цьому вікні є експозицією, яку команда обрала нести.
Скільки коштує інженер з виявлення, включаючи всі витрати, і скільки коштує відставання?
Відповідь – у ваших власних цифрах. Витрати кожної організації різні, і жоден зовнішній орієнтир не замінює ваші навантажену вартість, терміни підготовки або рівень відтоку. Важливо повністю розрахувати це.
Повністю укомплектований інженер з виявлення коштує більше, ніж зарплата. Сумарно включає в себе зарплату, пільги, інструменти, навчання і управління, яке потребує спеціалізований найом.
Додайте період адаптації. Новий інженер не одразу створює валідувані виявлення для ваших конкретних телеметрії та конфігурації SIEM, і відставання зростає під час їх адаптації.
Додайте відтік. Інженери з виявлення рідкісні й мобільні. Кожен від’їзд перезапускає годинник адаптації і забирає знання, специфічні для середовища.
| Фактор | Ваш показник | нотатки |
|---|---|---|
| Завантажені річні витрати (зарплата + пільги + інструменти + управління) | ||
| Час адаптації до продуктивності у вашій системі | Місяці до написання працівником правил для виробництва | |
| Річний рівень відтоку | Кожне звільнення перезаводить годинник адаптації | |
| Витрати на підтримку відставання | Ризик, що несе поки правила не написані | |
| Правила, створені одним інженером на місяць | Тільки валідувані, впроваджені правила | |
| Кількість платформ (SIEM, EDR, XDR) | Кожна ціль множить витрати на обслуговування |
Саме по собі відставання має вартість. Кожне правило, яке не написане чи не валідуване, є дефіцитом виявлення, з яким працює середовище, поки його не напишуть, не перевірять та не впровадять. Квантифікація цих витрат є важкою, з чого більшість команд уникають їх, а розрив залишається. Аркуш в кінці цієї сторінки забезпечує структуру для їх розрахунку.
Як малі команди безпеки підтримують актуальність правил виявлення при нових загрозах?
Обмеженням є час, а не вміння. Підтримка сотень чи тисяч правил актуальними, поки нові техніки з’являються безперервно, це інше навантаження, ніж їх написання. Невелика команда не може робити це з такою швидкістю, як з’являються нові техніки, одночасно налаштовуючи правила, обробляючи інциденти і підтримуючи SIEM.
Три реалії ускладнюють проблему:
- Обсяг технік перевищує можливості написання. Канали розвідки загроз безперервно публікують нові техніки. Команда з одного або двох інженерів з виявлення не може йти в ногу, виконуючи все інше, що вимагає SOC.
- Кількість платформ множить витрати на розробку. Дві платформи SIEM або EDR означають, що для кожного правила потрібні дві реалізації. Три платформи, три. Витрати на розробку збільшуються лінійно з кількістю цілей.
- Валідація є вузьким місцем. Правило, яке розбирається, не є правилом, яке спрацьовує. Доведення того, що воно спрацьовує на реальних або імітованих подіях і що воно надає докази аудиторського рівня, забирає час. Без можливостей валідації, покупний або створений вміст однаково неперевірений.
Переносний вміст виявлення спрямовується безпосередньо на комерційну складову. Правила, створені у форматі, незалежному від вендора, як-от Sigma і переведені на кожну цільову платформу, дають невеликим командам постійно оновлюваний охоплення без необхідності написання та підтримки кожного правила з нуля.
Інженери команди зосереджуються на виявленнях, які вимагають знань середовища: користувацькі програми, внутрішні джерела телеметрії та бізнес-логіка, які жодна зовнішня бібліотека не може передбачити. Вміст, незалежний від вендора, зменшує проміжок між публікацією технік і впровадженим виявленням для комерційного шару, звільняючи обмежену інженерну потужність для роботи, яку може виконувати тільки ця команда.
Бібліотека Advanced Threat Detection від SOC Prime постачає кураторські правила поведінки для зростаючих загроз, централізовано управляє, впроваджує у великому масштабі і зберігає як Detection as Code.
Зв’язатися з відділом продажів
Які фактори слід ураховувати при розрахунку вартості найму інженерів з виявлення у порівнянні з купівлею рішень?
Сім факторів, кожен з яких є клітинкою у моделі витрат. Заповніть кожну згідно з вашими власними даними. Оцінки несуть ризик: недооцінка будь-якого одного фактора робить всю модель ненадійною.
| Фактор | Що вимірювати | Чому це важливо |
|---|---|---|
| Завантажені витрати на одного інженера | Зарплата, пільги, інструменти, навчання, управління | Базові одиничні економіки створення на місці |
| Час підготовки | Місяці з дати найму до першого перевіреного правила у виробництві | Інженерія виявлення є специфічною для стека |
| Витрати на втрату кадрів і повторне наймання | Рівень плинності разів витрати на підготовку на одну заміну | Кожен вихід скидає годинник і відкриває відставання |
| Витрати на підтримку відставання | Ненаписані правила множаться на оцінений ризик на кожен розрив | Вартість, яку несуть, поки черга не рухається |
| Кількість платформ | цілі SIEM, EDR, XDR, що підтримуються | Кожна платформа множить кожну побудову та кожне оновлення |
| Тягар доказів | Години на підготовку аудиторської та регуляторної документації: інвентаризація джерел журналів, записи розгортання правил, доказові докази, звіти про охоплення з датами | Реальна вартість, незалежно від того, створений чи куплений вміст |
| Ціль часу до охоплення | Години або дні з моменту публікації техніки до перевіреного впровадженого виявлення | Перетворює всі вище наведені на експлуатаційну вимогу |
Коли загальна вартість створення перевищує вартість закупівлі комерційного шару плюс вартість створення тільки того, що є унікальним, рішення прийнято. Жодна універсальна плата за зарплату чи співвідношення не застосовується. Відповідь залежить від ваших показників.
Як я можу виправдати інвестиції в вміст виявлення перед радою директорів або бюджетним комітетом?
Подайте це як те, чим воно є: перетворенням варіабельної, важко утримуваної проблеми з найманням на передбачувану підписну лінію. Рада фінансує покриття, швидкість та зниження ризиків. Представте вміст виявлення як механізм, що їх доставляє.
Інженерні таланти з виявлення дефіцитні, цикли найму довгі, а витрати на плинність скидають годинник адаптації. Підписка на вміст виявлення, незалежний від вендора, перетворює частину цієї варіабельної вартості на фіксовану статтю, на яку рада може спланувати.
Три метрики, які визнає рада:
- Час до охоплення. Вікно між тим, коли техніка стає публічною, і перевіреним, впровадженим виявленням у вашому середовищі. Купівля комерційного шару скорочує це вікно. Покажіть раді поточне вікно та ціль.
- Доведене покриття проти MITRE ATT&CK. Частка відповідних ATT&CK технік, для яких у вас є доведене виявлення, яке спрацьовує. Вимірюване, аудиторське та зрівнюване між періодами звітування. Рада затверджує те, що вона може відстежувати.
- Уникнутий додатковий найм. Інженерна потужність, яку потрібно було б додати, щоб досягти того ж покриття та того самого часу до охоплення, роблячи авторство лише власними силами. Представте це як чисельність, яку ви не повинні були додавати
Запит – це підписка, що надає вимірювальні виграші у покритті з швидкості, яку існуюча команда не може зрівняти без збільшення чисельності. Куплений вміст збільшує потужність без заміни експертизи: інженери перестають перевіряти комерційні правила, які сотні інших команд пишуть незалежно, і зосереджуються на розслідуванні, налаштовуванні, відповідності на інциденти і виявленнях, які можуть створювати тільки вони.
Яка вартість проміжку між публікацією технік і впровадженим виявленням?
Проміжок – це вікно, під час якого техніка відома, опублікована і потенційно використовується, але у вашому середовищі немає для неї виявлення. Вартість цього вікна – це експозиція: атака, використовуючи відому техніку, може працювати, поки відстеження для цієї поведінки не встановлене.
Проміжок має форму:
| Крок | Що відбувається | Що додає часу |
|---|---|---|
| Публікація техніки | У звіті про загрози або ATT&CK оновлення | Нічого. Годинник починає. |
| Авторство правил | Інженер з виявлення пише правило для вашої системи | складність, глибина черги, пріоритети |
| Переклад | Правило переписується для кожної додаткової платформи | Кожна додаткова ціль SIEM, EDR або XDR |
| Валідація | Правило тестується, щоб підтвердити, що воно спрацьовує і контролює помилкові позитивні результати | Власна емуляційна середа |
| Впровадження | Перевірене правило доходить до виробництва | Процес управління змінами |
Кожен крок послідовний, тому проміжок є їх сумою. Черга ненаписаних правил означає, що проміжок для наступної техніки не починається з нуля. Він починається позаду того, що ще чекає.
Проміжок складнощів у трьох напрямках.
Реагування на інциденти стає складнішим, коли первинне виявлення було запізнілим. Нападник мав час рухатися боком та встановлювати стійкість.
Аудиторські та регуляторні докази страждають. Звіт про дати покриття показує прогалину для техніки, яка була відома публічно.
Операційна впевненість погіршується, коли черга росте швидше, ніж команда може її обробити. Це сигналізує про структурну проблему, а не тимчасову нестачу.
Купівля комерційного вмісту виявлення знижує кроки авторства і перекладу. Це не усуває валідації. Команда все ще володіє останнім кроком: перевіркою, що вміст спрацьовує у їхньому середовищі і надає докази, які очікують їх аудитори.
Зменшення проміжку зводиться до більшої авторської місткості або джерела вмісту, яке охоплює комерційні техніки швидше, ніж команда може написати та перевірити їх всередині.
Де це не відповідає
Припущення на боці купівлі є те, що комерційний вміст виявлення існує для ваших платформ і що ваше середовище приймає зовнішній вміст. Куплений вміст замінює створений вміст тільки в межах цієї межі. Де ці умови не виконуються, єдина опція – створення.
Умови, коли купівля не застосовується:
- Проприетарна телеметрія. Логіка виявлення, пов’язана з журналами користувацьких програм, запатентованими протоколами або внутрішніми джерелами даних. Жоден зовнішній постачальник не має доступу до того, що виробляє лише ваше середовище.
- Класифіковані або обмежені середовища. Середовища, які вимагають перегляду та затвердження зовнішнього вмісту перед його вживанням. Процес перегляду може нейтралізувати перевагу в швидкості.
- Розриви покриття платформи. Вміст від вендора, який не переводиться на вашу платформу SIEM, EDR або XDR, є недоступним.
- Обмеження щодо походження та джерел. Деякі вимоги до відповідності або внутрішні політики вимагають вмісту виявлення, створеного названими, перевіреними особами, або повного контролю за походженням логіки виявлення від авторства до впровадження. Куплений вміст має ланцюг походження вендора, і деякі аудиторські рамки розглядають цю різницю як суттєву. Перевірте, чи ваші вимоги до доказів приймають вміст з зовнішніх джерел.
Один випадок взагалі випадає з рішення. Команда без функціонуючого SIEM або визначеної функції інженерії виявлення взагалі не готова до створення чи купівлі. Питання передбачає функціонуючу програму виявлення, тому командам, які все ще встановлюють основний збір телеметрії, варто спочатку звернутися до цього.
Купуйте комерційний шар там, де він працює. Створюйте те, що є унікальним, обмеженим чи не підтримується. Оцінюйте обидві сторони за часом до охоплення.
FAQ
Чи має моя команда безпеки писати власні правила виявлення або купувати вміст виявлення?
Обидва. Купуйте комерційний шар виявлення загроз, що охоплюють загальні TTP на поширених платформах. Створюйте виявлення, які вимагають знань, унікальних для вашого середовища: користувацькі програми, запатентовані протоколи і внутрішні джерела телеметрії. Оцініть розподіл за часом до покриття.
Як малі команди безпеки підтримують актуальність своїх правил виявлення проти нових загроз?
З використанням міксу джерел, каденсу валідації та вимірюванням вікна від розкриття до виявлення. Маленькі команди не можуть авторувати і підтримувати комерційні виявлення швидкіше, ніж з’являються нові техніки, одночасно обробляючи інциденти, налаштовуючи правила і підтримуючи SIEM. Постачання комерційного шару як вмісту виявлення, незалежного від вендора, звільняє обмежену інженерну потужність для роботи, яку може виконувати тільки ця команда.
Як я можу виправдати інвестиції в вміст виявлення перед радою директорів або бюджетним комітетом?
Представте три метрики, які рада може відстежувати: час до покриття (від публікації техніки до впровадженого перевіреного виявлення), перевірене покриття проти MITRE ATT&CK (частка відповідних технік з доведеними виявленнями), і уникнутий додатковий найм (потужність, яку команда мала б додати, щоб досягти еквівалентного покриття тільки внутрішнім авторством).
Які фактори слід ураховувати при розрахунку вартості найму інженерів з виявлення у порівнянні з купівлею рішень?
Сім факторів: завантажені річні витрати на одного інженера, час адаптації до продуктивності у вашій системі, річний рівень плинності і витрати на повторний найм, витрати на підтримку відставання, кількість платформ (кожна ціль SIEM, EDR або XDR множить витрати на розробку та обслуговування), тягар доказів (години на документи аудиторського та регуляторного характеру), і ціль часу до покриття. Заповніть кожну інформацію своїми власними даними.
Чи замінює купівля вмісту виявлення команду виявлення?
Купівля вмісту виявлення змінює те, на що команда витрачає свій час. Інженери перестають перевіряти комерційні правила і зосереджуються на розслідуванні, налаштовуванні, відповіді на інциденти та виявленнях, які вимагають знань середовища. Куплений вміст збільшує потужність без заміни експертизи.
Робочий лист створити-закупити
Використовуйте цей робочий лист, щоб оцінити своє власне середовище. Заповніть кожну клітинку своїми власними даними. Жодна клітинка не повинна містити здогадок. Якщо у вас немає цифри для фактора, цей розрив сам по собі є вартою уваги проблемою, яку варто розв’язати перед прийняттям рішення.
Крок 1: Інвентаризація
| Елемент | Ваш відповідь |
|---|---|
| Платформи SIEM, EDR і XDR у виробництві | |
| Інженери з виявлення в штаті (FTE) | |
| Правила, створені та перевірені на місяць (поточний рівень) | |
| Поточне відставання (ненаписані або невалідувані правила) | |
| Час до покриття сьогодні (техніка опублікована до впровадженого виявлення) | |
| Ціль часу до охоплення | |
| Перевірене MITRE ATT&CK покриття сьогодні (частка відповідних технік) | |
| Перевірене MITRE ATT&CK Мета покриття |
Крок 2: Вартість створення (річна)
| Елемент | Ваш показник |
|---|---|
| Завантажені річні витрати на одного інженера з виявлення | |
| Необхідні інженери з виявлення | |
| Час підготовки нового найму (місяці) | |
| Річний рівень відтоку | |
| Витрати на повторний найм і повторну підготовку на одного відбувшіся | |
| Витрати на підтримку відставання (оцінюються річно) |
Крок 3: Вартість купівлі (річна)
| Елемент | Ваш показник |
|---|---|
| Підписка на вміст виявлення | |
| Переклад та інтеграція платформи | |
| Внутрішні налагодження та робота з валідацією |
Крок 4: Фактори рішення
| Фактор | Оцінка (від 1 до 5) | нотатки |
|---|---|---|
| Унікальність телеметрії (5 = дуже унікальна, 1 = загальна) | ||
| Адекватність кадрів (5 = повністю укомплектований, 1 = немає інженерів з виявлення) | ||
| Можливості валідації (5 = повний конвеєр, 1 = без процесу валідації) | ||
| Відставання в часі до покриття (5 = в межах цілі, 1 = тижні позаду) | ||
| Складність платформи (5 = одна платформа, 1 = п’ять або більше) | ||
| Тягар доказів (5 = мінімальний, 1 = великий регуляторний вимоги) |
Крок 5: Рішення
Відповідайте на ці питання з підсумків та оцінок вище:
- Чи перевищує річна вартість створення вартість закупівлі плюс вартість створення тільки того, що є унікальним?
- Чи перевищує поточний час до покриття ціль?
- Чи може поточна команда підтримувати необхідний темп авторства та валідації?
Тоді читайте оцінки:
- Більшість факторів оцінюються на 1 до 2: Купівля комерційного вмісту виявлення вирішує розрив у потужності.
- Більшість факторів оцінюють на 4 до 5: команди мають потужність і унікальність для створення.
- Змішані оцінки: купуйте комерційний шар, створюйте те, що є унікальним і вимірюйте обидва кроки за часом до покриття.
Жодне попередньо визначене співвідношення не застосовується. Робочий лист виробляє вашу відповідь.
SOC Prime’s Architect, агент AI, створений для розробки виявлень, налаштування для вашої мови SIEM, дослідження загроз, розробки полювань та багатьох інших інструментів, які потрібні інженерам з виявлення.