ساخت برنامه امنیتی از صفر
یک مدخل فرهنگلغت عملی درباره راهاندازی یک تابع امنیتی در شرکتی که هیچ تابع امنیتی ندارد، که اولویتها، ابزارها و پیروزیهای سریع را پوشش میدهد.
استخدام شدن بهعنوان اولین فرد امنیتی در یک شرکت یک نوع خاص از آشفتگی است. صف درخواستها وجود ندارد، ابزاری تعریفشده نیست، و معمولاً خط بودجهای برای شما وجود ندارد. آنچه در ادامه میآید نقشهای تقریبی از روند 90-180 روز اول است، و اینکه چه چیزی واقعاً کار میکند در برابر آنچه فقط انجامدادن کار محسوب میشود.
معنی «هیچ چیز» معمولاً چیست
وقتی مردم میگویند یک شرکت تابع امنیتی ندارد، به ندرت منظورشان صفر کنترل است. منظورشان عدم وجود یک مالک اختصاصی است. مهندسی احتمالاً برخی از سیاستهای AWS IAM پایهای را فعال کرده است، IT برخی آنتیویروس را از طریق ابزار MDM راهاندازی کرده است، و کسی در دپارتمان مالی نظری درباره SOC 2 دارد زیرا یک مشتری سؤال پرسیده است. اولین کار شما موجودی است، نه اجرا. قبل از نوشتن یک سیاست، دریابید چه چیزی قبلاً اجرا میشود: حسابهای ابری (و کدام یک حتی کسی به یاد ندارد که ایجاد کرده)، ابزارهای SaaS با دسترسی مدیریتی به کد منبع، و اینکه آیا یک منبع واحد حقیقی برای خروج کارمندان وجود دارد. یک صفحهگستر برای این کافی است. یک پلتفرم GRC هنوز اولویت نیست.
30 روز اول: دید بر کنترل
مقاومت کنید در برابر تمایل برای نوشتن یک سیاست استفاده قابل قبول در هفته اول. هیچکس آن را نخواهد خواند و آن مخاطرات واقعی را متوقف نخواهد کرد. در عوض، دید را برای سه چیز بدست آورید:
- هویت: یک فهرست کاملی از کاربر را از ارائهدهنده هویت خود (Okta, Google Workspace, Azure AD) استخراج کنید و با فهرست کارمندان فعال منابع انسانی متقابلمرجع کنید. شما حسابهای غیبتاند را خواهید یافت.
- ردپای ابری: اگر روی AWS هستید اجرای چیزی شبیه
aws organizations list-accountsیا بررسی Asset Inventory GCP را برای دیدن اینکه چند محیط وجود دارد در مقابل چند تا کسی میتواند از خاطر نام ببرد انجام دهید. - نشتِ کد و اسرار:
gitleaks detectیاtrufflehq filesystem .را در مقابل مخازن اصلی خود اجرا کنید. یافتن یک کلید API کدگذاریشده در تاریخچه commit از دو سال پیش تقریباً تضمینی است و روشی سریع برای نشان دادن ارزش است.
یافتهها را توثیق کنید، اما این را به یک گزارش 40 صفحهای تبدیل نکنید که هیکس نمیخواند. خلاصه ریسک یک صفحهای با پنج نقطه از سوی CTO خوانده میشود. یک PDF طولانی نه.
انتخاب سه کنترل اول شما
بدون کارکنان و بدون بودجه ابزار، نمیتوانید همه چیز را یکباره انجام دهید. ترتیب عملیات که معمولاً کار میکند:
- MFA در هر جایی که قبلاً نیست، از ارائهدهنده هویت شروع کنید، سپس GitHub/GitLab، سپس کنسولهای ابری. این تنهایی مسیر تصرف حساب رایجترین را بسته میکند.
- ورود متمرکز برای رویدادهای ابری و احراز هویت. حتی یک سطح رایگان ابزاری شبه SIEM، یا فقط ارسال CloudTrail/GCP audit logs به یک bucket با حفظ، بهتر از هیچ چیز است وقتی یک حادثه اتفاق میافتد.
- یک نقشه واکنش حادثه نوشتاری، کوتاه، حتی اگر دو صفحه باشد: کی صدا زده میشود، کی با مشتریان صحبت میکند، کی اختیار دارد چیزی را خاموش کند. هیچکس تا روزی که نیاز دارد فراموش نمیکند این را بسازد، و تا آنجا خیلی دیر است.
توجه کنید هیچیک از اینها به یک قرارداد فروشنده بزرگ نیاز ندارد. آنها به تصمیم و پیگیری نیاز دارند.
کسب تائید بدون خط بودجه امنیتی
سریعترین راه برای از دست دادن اعتبار بهعنوان اولین استخدام امنیتی، نشان دادن آن با فهرست آرزوهای ابزار قبل از نشان دادن هر نتیجه است. در عوض، هر درخواست را به چیزی عینی گره بزنید: «سه کاربر IAM با کلیدهای دسترسی بدونگردش از 2021 پیدا کردیم» بهتر از «ما به ابزار CSPM نیاز داریم» فرود میآید. درخواستها را به شرایطی قاببندی کنید که مهندسی و دارایی قبلاً برای آن نگران هستند: کاهش شعاع انفجار، حسابرسی سریعتر، صفحات 2 صبح کمتر. اگر شرکت از SOC 2 یا ISO 27001 پی میگیرد، آن زمان انطباقپذیری معمولاً بهترین نقطه اهرم شما برای کسب منابع است، حتی اگر انطباقپذیری خود هدف نباشد.
اشتباهات رایج در سال اول
خریدن یک پلتفرم گرانقیمت (SIEM, EDR, CSPM) قبل از اینکه عملیات و کارکنان داشته باشید برای عملاً کار کنید با آن، تنهایی تلاش بودجه اولیه رایجترین است. ابزار 50 هزار دلاری که هیچکس آن را تنظیم نمیکند نه تشخیص، سر و صدا تولید میکند. بهطور مشابه، نوشتن سیاستهایی کپیشده از الگویی بدون سازگاری با نحوه واقعی کار شرکت تضمین میکند که آنها اولین بار که کسی نیاز به یک استثنا دارد نادیده گرفته میشوند. و تمام چیزها را تنهایی به مدت بیش از شش ماه برعهده گرفتن مسیر خستگی است؛ در لحظهای که تراکشن وجود دارد، استخدام بعدی معمولاً کسی بود که میتواند تشخیص و واکنش را برعهده بگیرد تا بتوانید ساختار برنامه را ادامه دهید.
امنیت از صفر بیشتر درباره ترتیب است: بببینید چه چیزی وجود دارد، بزرگترین شکافها را ببندید، بهاندازهای فرآیند بسازید که تصمیمات بر یادگاری شما متکی نباشند، و از آنجا گسترش دهید.
اگر این نوع ساخت برنامه سطح زمین برای شما جالب است، Korra Studio بخشهای مرتبطی در مورد اساسیات واکنش حادثه و امنیت موضع ابری دارد که خوب با این یکی جفت میشوند.
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward