Adeiladu Rhaglen Diogelwch O'r Dechrau
Cofnod geiriadur ymarferol ar sefydlu swyddogaeth diogelwch mewn cwmni heb un, yn ymdrin â blaenoriaethau, cymhwysydd, a buddugoliaeth cyflym.
Cael eich cyflogi fel y person diogelwch cyntaf mewn cwmni yw math penodol o anhrefn. Nid oes ciw tocyn, nid oes cymhwysydd sefydledig, ac fel arfer nid oes llinell cyllidebol yn aros amdanoch. Yr hyn a ddilyna yw map garw o sut mae'r 90-180 diwrnod cyntaf hynny'n digwydd fel arfer, a beth sy'n symud yr nodwedd go iawn yn erbyn yr hyn sy'n teimlo'n unig yn gynhyrchiol.
Yr hyn y mae "dim" fel arfer yn ei olygu
Pan fydd pobl yn dweud nad oes gan gwmni unrhyw swyddogaeth diogelwch, mae'n anaml eu bod yn golygu sero gwyliau. Maent yn golygu dim perchennog penodol. Mae Peirianneg yn debygol o fod wedi galluogi rhai polisïau AWS IAM sylfaenol, mae gan TI ryw anted-feirws wedi'i ddatblygu trwy offeryn MDM, ac mae gan rywun mewn cyllid farn am SOC 2 oherwydd gofynnodd cwsmer. Eich swydd gyntaf yw stoc, nid gweithredu. Cyn ysgrifennu unrhyw bolisi, darganfyddwch beth sy'n rhedeg eisoes: cyfrifon cwmwl (a faint o neb yn cofio eu creu), offer SaaS ag mynediad gweinyddol i god ffynhonnell, ac a oes un ffynhonnell gwirionedd ar gyfer cyd-addasu gweithwyr. Mae taflen gyfrifon yn iawn ar gyfer hyn. Nid yw llwyfan GRC yn flaenoriaethau eto.
Y 30 diwrnod cyntaf: gweledigrwydd dros reolaeth
Gwrthsefyll yr ysfa i ysgrifennu polisi defnydd derbyniol yn wythnos un. Ni fydd neb yn ei ddarllen ac ni fydd yn atal y risgiau gwirioneddol. Yn lle hynny, cael gweledigrwydd i dri pheth:
- Hunaniaeth: tynnu rhestr ddefnyddiwr lawn o'ch darparwr hunaniaeth (Okta, Google Workspace, Azure AD) a thyfeirio croes yn erbyn rhestr gweithwyr gweithredol HR. Byddwch yn dod o hyd i gyfrif ysbryd.
- Troed cwmwl: rhedeg rhywbeth tebyg i
aws organizations list-accountsos ydych ar AWS, neu wirio Asset Inventory GCP, i weld faint o amgylcheddau sy'n bodoli yn erbyn faint y gall unrhyw un eu enwi o'r cof. - Datguddiad cod a chyfrinachau: rhedeg
gitleaks detectneutrufflehog filesystem .yn erbyn eich prif repos. Mae dod o hyd i allwedd API noded mewn hanes cyflawn o ddwy flynedd yn ôl bron yn sicr ac mae'n ffordd gyflym i ddangos gwerth.
Tocynnwch ganfyddiadau, ond peidiwch â throi hyn yn adroddiad 40 tudalen nid yw neb yn ei agor. Mae crynodeb risg un dudalen gyda phum pwynt yn cael ei ddarllen gan CTO. Nid yw PDF hir.
Dewis eich tri rheolaeth cyntaf
Heb gyfyngder ac heb gyllidebol cymhwysydd, ni allwch wneud popeth ar unwaith. Trefn gweithredoedd sy'n tueddu i weithio:
- MFA lle nad yw'n barod, gan ddechrau gyda'r darparwr hunaniaeth, yna GitHub/GitLab, yna consoles cwmwl. Caiff hyn yn unig gau'r llwybr achosi cyfrif mwyaf cyffredin.
- Cofnodi canolog ar gyfer digwyddiadau cwmwl ac awdurdodi. Hyd yn oed lefel rydd offeryn tebyg i SIEM, neu dim ond llongau CloudTrail/GCP audit logs i fwced gyda chadwraeth, yn trechu nad oes gennych pan fydd digwyddiad yn digwydd.
- Cynllun ymateb digwyddiad ysgrifenedig, byr, hyd yn oed os yw'n ddwy dudalen: pwy sy'n cael ei dalgrynnu, pwy sydd yn siarad â chwsmeriaid, pwy sydd â'r awdurdod i rywbeth i lawr. Nid oes unrhyw un yn cofio adeiladu hyn hyd nes y diwrnod y mae angen, ac erbyn hynny mae'n rhy hwyr.
Nodwch nad oes un o'r rhain angen cytundeb gwerthwr mawr. Maent angen penderfyniadau a dilyn drwodd.
Cael cytundeb heb linell gyllidebol diogelwch
Y ffordd gyflymaf i golli credibilidad fel cyflogi diogelwch cyntaf yw ymddangos gyda rhestr pethau o offer cyn dangos unrhyw ganlyniadau. Yn lle hynny, rhwymwch pob gofyn i rywbeth concrit: "daethom o hyd i dri defnyddiwr IAM gydag allweddi mynediad heb eu cylchdroi o 2021" yn glanio'n well na "mae angen offeryn CSPM arnom." Ffrâm geisiadau mewn termau mae Peirianneg a Cyllid eisoes yn meddwl amdanynt: radiws chwythu is, archwiliad cyflymach, llai o dudalennau 2 a.m. Os yw'r cwmni yn dilyn SOC 2 neu ISO 27001, yn aml yr amseru cydymffurfiaeth hwnnw yw eich pwynt dolen gorau ar gyfer cael adnoddau, hyd yn oed os nad cydymffurfiaeth yw'r nod.
Camgymeriadau cyffredin yn y flwyddyn gyntaf
Prynu llwyfan costus (SIEM, EDR, CSPM) cyn bod gennych y broses neu'r cyfyngder i'w weithredu'n wirioneddol yw'r gwastraf cyllidebol cynnar mwyaf cyffredin. Mae offeryn $50k nid oes unrhyw un yn ei alinio yn cynhyrchu sŵn, nid canfod. Yr un modd, ysgrifennu polisïau a gopïwyd o dympl heb eu haddasu iddynt sut mae'r cwmni'n gweithio'n wirioneddol, yn warantu eu bod yn cael eu hanwybyddu'r tro cyntaf mae angen eithriad ar rywun. A cheisio berchen popeth yn unig yn y tu hwnt i'r chwe mis cyntaf yw llwybr llosgi; ar unwaith mae tracsiwn, fel arfer yr un peth nesaf i'w cyflogi yw rhywun sy'n gallu berchen canfod ac ymateb fel y gallwch barhau i adeiladu strwythur rhaglen.
Diogelwch o sero yw'n bennaf am ddilyniannus: gweld yr hyn sy'n bodoli, cau'r bwlch uchaf, adeiladu digon o broses nad yw penderfyniadau'n dibynnu ar eich cof, ac ehangu o yno.
Os yw'r math hwn o adeiladu rhaglen lefel tir yn eich diddordeb, mae Korra Studio yn cael segmentau cysylltiedig ar hanfodion ymateb digwyddiad ac amddiffynwch cymylu sefydlu sy'n paru'n dda gyda hwn.
Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.
Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.
Dechrau am ddimarrow_forward