بناء برنامج أمان من الصفر
مدخل معجم عملي حول إنشاء وظيفة أمان في شركة ليس لديها واحدة، يغطي الأولويات والأدوات والانتصارات السريعة.
التوظيف كأول شخص متخصص في الأمان في شركة ما هو نوع محدد من الفوضى. لا توجد قائمة تذاكر، لا توجد أدوات مؤسسة، وعادة لا توجد بند ميزانية ينتظرك. ما يلي هو خريطة تقريبية لكيفية سير أول 90-180 يوم عادة، وما الذي يحقق نتائج فعلية مقابل ما يبدو فقط أنه منتج.
ما يعنيه "لا شيء" عادة
عندما يقول الناس أن الشركة ليس لديها وظيفة أمان، فهم نادرا ما يقصدون صفر تحكم. يقصدون عدم وجود مالك مخصص. الهندسة ربما فعلت تمكين بعض سياسات AWS IAM الأساسية، وقسم تكنولوجيا المعلومات لديه بعض برامج مكافحة الفيروسات المنشورة عبر أداة MDM، وشخص ما في المالية لديه آراء حول SOC 2 لأن عميل ا سأل. مهمتك الأولى هي الجرد، ليس التنفيذ. قبل كتابة سياسة واحدة، تعرف على ما يعمل بالفعل: حسابات سحابية (وكم عدد المحسوب أن لا أحد يتذكر إنشاءها)، أدوات SaaS لها وصول إداري إلى كود المصدر، وما إذا كان هناك مصدر واحد للحقيقة لإلغاء تعيين الموظفين. جدول بيانات يعمل بشكل جيد. منصة GRC ليست الأولوية الآن.
أول 30 يوم: الرؤية على التحكم
قاوم الرغبة في كتابة سياسة الاستخدام المقبول في الأسبوع الأول. لن يقرأها أحد ولن توقف المخاطر الفعلية. بدلا من ذلك، احصل على رؤية في ثلاثة أشياء:
- الهوية: اسحب قائمة مستخدم كاملة من موفر الهوية الخاص بك (Okta أو Google Workspace أو Azure AD) والإشارة المرجعية مقابل قائمة الموظفين النشطين في الموارد البشرية. ستجد حسابات شبح.
- بصمة سحابية: قم بتشغيل شيء مثل
aws organizations list-accountsإذا كنت على AWS، أو تحقق من GCP's Asset Inventory، لترى كم عدد البيئات الموجودة مقابل كم عدد أي شخص يمكنه تسميته من الذاكرة. - تعريض الكود والأسرار: قم بتشغيل
gitleaks detectأوtrufflehog filesystem .ضد مستودعاتك الرئيسية. العثور على مفتاح API مشفر في سجل الالتزام من قبل سنتين تقريبا مضمون وهذه طريقة سريعة لإظهار القيمة.
وثق النتائج، لكن لا تحول هذا إلى تقرير بـ 40 صفحة لا أحد يفتحه. ملخص مخاطر بصفحة واحدة مع خمس نقاط يحصل على قراءة من CTO. ملف PDF طويل لا.
اختيار أول ثلاثة ضوابط لديك
بدون أفراد وبدون ميزانية أدوات، لا يمكنك فعل كل شيء في وقت واحد. ترتيب العمليات الذي يميل إلى العمل:
- المصادقة متعددة العوامل في كل مكان لم تكن موجودة بالفعل، بدءا من موفر الهوية، ثم GitHub/GitLab، ثم أجهزة الكونسول السحابية. هذا وحده يغلق أكثر مسار استيلاء الحساب شيوعا.
- تسجيل مركزي لأحداث السحابة والمصادقة. حتى الطبقة المجانية من أداة تشبه SIEM، أو مجرد شحن CloudTrail/GCP audit logs إلى دلو مع الاحتفاظ، يتفوق على عدم وجود أي شيء عند وقوع حادثة.
- خطة استجابة حادثة مكتوبة وقصيرة، حتى لو كانت صفحتين: من يحصل على الاتصال، من يتحدث إلى العملاء، من لديه السلطة لإيقاف شيء ما. لا أحد يتذكر بناء هذا حتى اليوم الذي يحتاجونه، وبحلول ذلك الوقت يكون قد فات الأوان.
lاحظ أن أيا من هذه لا يتطلب عقد بائع كبير. يتطلبون قرارات والمتابعة.
الحصول على الموافقة بدون بند ميزانية أمان
أسرع طريقة لفقدان المصداقية كموظف أمان أول هي الظهور بقائمة رغبات الأدوات قبل إظهار أي نتائج. بدلا من ذلك، ربط كل طلب بشيء ملموس: "وجدنا ثلاثة مستخدمي IAM مع مفاتيح وصول غير معاد تدويرها من عام 2021" يهبط بشكل أفضل من "نحتاج إلى أداة CSPM." إطار الطلبات من حيث الهندسة والمالية يعتنيان بالفعل: تقليل نطاق الانفجار، تدقيق أسرع، أقل صفحات 2 صباحا. إذا كانت الشركة تسعى للحصول على SOC 2 أو ISO 27001، فإن موعد الامتثال غالبا ما يكون أفضل نقطة رافعة للحصول على الموارد، حتى لو لم يكن الامتثال نفسه هو الهدف.
الأخطاء الشائعة في السنة الأولى
شراء منصة مكلفة (SIEM أو EDR أو CSPM) قبل أن تحصل على العملية أو الموارد البشرية لتشغيلها فعليا هو الضياع الأكثر شيوعا للميزانية المبكرة. أداة بـ 50 ألف دولار لا تقوم بضبطها تولد ضوضاء، وليس الكشف. وبالمثل، كتابة السياسات المنسوخة من قالب بدون تكييفها مع كيفية عمل الشركة فعليا يضمن تجاهلهم في المرة الأولى التي يحتاج فيها شخص ما إلى استثناء. ومحاولة امتلاك كل شيء بمفردك بعد ستة أشهر الأولى هي مسار الإرهاق؛ في اللحظة التي يكون هناك جر، يجب أن يكون التوظيف التالي عادة شخصا يمكنه امتلاك الكشف والاستجابة حتى تتمكن من مواصلة بناء هيكل البرنامج.
الأمان من الصفر هو في الغالب حول التسلسل: انظر إلى ما موجود، أغلق أكبر الفجوات، بناء عملية كافية بحيث لا تعتمد القرارات على ذاكرتك، والتوسع من هناك.
إذا كان هذا النوع من بناء البرنامج على مستوى الأرض يثير اهتمامك، فإن Korra Studio لديها أجزاء ذات صلة حول أساسيات الاستجابة للحوادث وموضع أمان سحابي يعمل بشكل جيد مع هذا.
تمت كتابة هذا المقال بمساعدة الذكاء الاصطناعي، وراجعه ونشره Michal Pilch (CISSP)، Korra Studio.
هذه ملاحظة واحدة من قاعدة معارف Korra Studio — المنصة تجمع كل موضوع مع التوجيه الفردي.
ابدأ بالمجانarrow_forward