В общем алгоритм вырисовывается такой. Если ты СОК и у тебя нету много денюх, аутсорси форензику. Если услуги форензики не по карману твоим клиентам, покупай песочницу и только в особо запущенных случаях привлекай сторонних спецов.
смотрел я на опенсорс... там без напильника делать нечего...
У коммерческих тоже куча нюансов. Все решения класса EDR, NTA, песочница, SIEM, CASB и т.п. требуют квалифицированный персонал. Без него это дорогая игрушка