arrow_backبازگشت به یادداشت‌های میدانی
BLUE TEAM منتشر شده 7 Aug 2026

ساخت برنامه امنیتی از صفر

یک مدخل فرهنگ‌لغت عملی درباره راه‌اندازی یک تابع امنیتی در شرکتی که هیچ تابع امنیتی ندارد، که اولویت‌ها، ابزارها و پیروزی‌های سریع را پوشش می‌دهد.

استخدام شدن به‌عنوان اولین فرد امنیتی در یک شرکت یک نوع خاص از آشفتگی است. صف درخواست‌ها وجود ندارد، ابزاری تعریف‌شده نیست، و معمولاً خط بودجه‌ای برای شما وجود ندارد. آنچه در ادامه می‌آید نقشه‌ای تقریبی از روند 90-180 روز اول است، و اینکه چه چیزی واقعاً کار می‌کند در برابر آنچه فقط انجام‌دادن کار محسوب می‌شود.

معنی «هیچ چیز» معمولاً چیست

وقتی مردم می‌گویند یک شرکت تابع امنیتی ندارد، به ندرت منظورشان صفر کنترل است. منظورشان عدم وجود یک مالک اختصاصی است. مهندسی احتمالاً برخی از سیاست‌های AWS IAM پایه‌ای را فعال کرده است، IT برخی آنتی‌ویروس را از طریق ابزار MDM راه‌اندازی کرده است، و کسی در دپارتمان مالی نظری درباره SOC 2 دارد زیرا یک مشتری سؤال پرسیده است. اولین کار شما موجودی است، نه اجرا. قبل از نوشتن یک سیاست، دریابید چه چیزی قبلاً اجرا می‌شود: حساب‌های ابری (و کدام یک حتی کسی به یاد ندارد که ایجاد کرده)، ابزارهای SaaS با دسترسی مدیریتی به کد منبع، و اینکه آیا یک منبع واحد حقیقی برای خروج کارمندان وجود دارد. یک صفحه‌گستر برای این کافی است. یک پلتفرم GRC هنوز اولویت نیست.

30 روز اول: دید بر کنترل

مقاومت کنید در برابر تمایل برای نوشتن یک سیاست استفاده قابل قبول در هفته اول. هیچ‌کس آن را نخواهد خواند و آن مخاطرات واقعی را متوقف نخواهد کرد. در عوض، دید را برای سه چیز بدست آورید:

  • هویت: یک فهرست کاملی از کاربر را از ارائه‌دهنده هویت خود (Okta, Google Workspace, Azure AD) استخراج کنید و با فهرست کارمندان فعال منابع انسانی متقابل‌مرجع کنید. شما حساب‌های غیبت‌اند را خواهید یافت.
  • ردپای ابری: اگر روی AWS هستید اجرای چیزی شبیه aws organizations list-accounts یا بررسی Asset Inventory GCP را برای دیدن اینکه چند محیط وجود دارد در مقابل چند تا کسی می‌تواند از خاطر نام ببرد انجام دهید.
  • نشتِ کد و اسرار: gitleaks detect یا trufflehq filesystem . را در مقابل مخازن اصلی خود اجرا کنید. یافتن یک کلید API کدگذاری‌شده در تاریخچه commit از دو سال پیش تقریباً تضمینی است و روشی سریع برای نشان دادن ارزش است.

یافته‌ها را توثیق کنید، اما این را به یک گزارش 40 صفحه‌ای تبدیل نکنید که هیکس نمی‌خواند. خلاصه ریسک یک صفحه‌ای با پنج نقطه از سوی CTO خوانده می‌شود. یک PDF طولانی نه.

انتخاب سه کنترل اول شما

بدون کارکنان و بدون بودجه ابزار، نمی‌توانید همه چیز را یک‌باره انجام دهید. ترتیب عملیات که معمولاً کار می‌کند:

  1. MFA در هر جایی که قبلاً نیست، از ارائه‌دهنده هویت شروع کنید، سپس GitHub/GitLab، سپس کنسول‌های ابری. این تنهایی مسیر تصرف حساب رایج‌ترین را بسته می‌کند.
  2. ورود متمرکز برای رویدادهای ابری و احراز هویت. حتی یک سطح رایگان ابزاری شبه SIEM، یا فقط ارسال CloudTrail/GCP audit logs به یک bucket با حفظ، بهتر از هیچ چیز است وقتی یک حادثه اتفاق می‌افتد.
  3. یک نقشه واکنش حادثه نوشتاری، کوتاه، حتی اگر دو صفحه باشد: کی صدا زده می‌شود، کی با مشتریان صحبت می‌کند، کی اختیار دارد چیزی را خاموش کند. هیچ‌کس تا روزی که نیاز دارد فراموش نمی‌کند این را بسازد، و تا آن‌جا خیلی دیر است.

توجه کنید هیچ‌یک از اینها به یک قرارداد فروشنده بزرگ نیاز ندارد. آن‌ها به تصمیم و پیگیری نیاز دارند.

کسب تائید بدون خط بودجه امنیتی

سریع‌ترین راه برای از دست دادن اعتبار به‌عنوان اولین استخدام امنیتی، نشان دادن آن با فهرست آرزو‌های ابزار قبل از نشان دادن هر نتیجه است. در عوض، هر درخواست را به چیزی عینی گره بزنید: «سه کاربر IAM با کلیدهای دسترسی بدون‌گردش از 2021 پیدا کردیم» بهتر از «ما به ابزار CSPM نیاز داریم» فرود می‌آید. درخواست‌ها را به شرایطی قاب‌بندی کنید که مهندسی و دارایی قبلاً برای آن نگران هستند: کاهش شعاع انفجار، حسابرسی سریع‌تر، صفحات 2 صبح کمتر. اگر شرکت از SOC 2 یا ISO 27001 پی می‌گیرد، آن زمان انطباق‌پذیری معمولاً بهترین نقطه اهرم شما برای کسب منابع است، حتی اگر انطباق‌پذیری خود هدف نباشد.

اشتباهات رایج در سال اول

خریدن یک پلتفرم گران‌قیمت (SIEM, EDR, CSPM) قبل از اینکه عملیات و کارکنان داشته باشید برای عملاً کار کنید با آن، تنهایی تلاش بودجه اولیه رایج‌ترین است. ابزار 50 هزار دلاری که هیچ‌کس آن را تنظیم نمی‌کند نه تشخیص، سر و صدا تولید می‌کند. به‌طور مشابه، نوشتن سیاست‌هایی کپی‌شده از الگویی بدون سازگاری با نحوه واقعی کار شرکت تضمین می‌کند که آن‌ها اولین بار که کسی نیاز به یک استثنا دارد نادیده گرفته می‌شوند. و تمام چیزها را تنهایی به مدت بیش از شش ماه برعهده گرفتن مسیر خستگی است؛ در لحظه‌ای که تراکشن وجود دارد، استخدام بعدی معمولاً کسی بود که می‌تواند تشخیص و واکنش را برعهده بگیرد تا بتوانید ساختار برنامه را ادامه دهید.

امنیت از صفر بیشتر درباره ترتیب است: بببینید چه چیزی وجود دارد، بزرگ‌ترین شکاف‌ها را ببندید، به‌اندازه‌ای فرآیند بسازید که تصمیمات بر یادگاری شما متکی نباشند، و از آن‌جا گسترش دهید.

اگر این نوع ساخت برنامه سطح زمین برای شما جالب است، Korra Studio بخش‌های مرتبطی در مورد اساسیات واکنش حادثه و امنیت موضع ابری دارد که خوب با این یکی جفت می‌شوند.

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward