arrow_backAlan notlarına dön
BLUE TEAM Yayınlandı 7 Aug 2026

Sıfırdan Bir Güvenlik Programı Oluşturmak

Hiç güvenlik işlevi olmayan bir şirkette güvenlik fonksiyonu kurma konusunda pratik bir sözlük girdisi; öncelikleri, araçları ve hızlı kazanımları kapsıyor.

Bir şirkete ilk güvenlik kişisi olarak işe alınmak belirli bir kaos türüdür. İş kuyruğu yok, kurulu araç yok ve genellikle sizi bekleyen bir bütçe kalemi yok. Aşağıda, o ilk 90-180 günün genellikle nasıl geçtiğine ve gerçekten işe yarayan şeylere karşı sadece verimli görünen şeylere dair kaba bir harita bulunmaktadır.

"Hiçbir şey" genellikle ne anlama gelir

İnsanlar bir şirkette hiç güvenlik işlevi olmadığını söylerken, sıfır kontrol demezler. Adanmış bir sahibi olmadığını demezler. Mühendislik muhtemelen bazı temel AWS IAM politikaları etkinleştirmiş, BT bir MDM aracı aracılığıyla bazı antivirüs dağıtmış ve finansa birisi müşteri sordu diye SOC 2 hakkında görüş sahibi. İlk işiniz uygulama değil, envanter çıkarmaktır. Tek bir politika yazmadan önce, zaten çalışan şeyi bulun: bulut hesapları (ve hiç kimse oluşturduğunu hatırlamayan kaç tane), kaynak koda yönetici erişimi olan SaaS araçları ve çalışan çıkışı için tek bir bilgi kaynağının olup olmadığını. Bunu yapmanız için bir elektronik tablo iyidir. Bir GRC platformu henüz öncelik değildir.

İlk 30 gün: kontrol üzerinde görünürlük

Birinci haftada kabul edilebilir kullanım politikası yazma dürtüsüne karşı koyun. Kimse onu okuymayacak ve gerçek riskleri durdurmayacak. Bunun yerine, üç şeye görünürlük kazanın:

  • Kimlik: kimlik sağlayıcınızdan (Okta, Google Workspace, Azure AD) tam bir kullanıcı listesi çekin ve İK'nin aktif çalışan listesine göre çapraz referans yapın. Hayalet hesapları bulacaksınız.
  • Bulut ayak izi: AWS'deyseniz aws organizations list-accounts gibi bir şey çalıştırın veya GCP'nin Asset Inventory'sini kontrol edin; kaç tane ortam var ve kaç tane birisi bellekten adlandırabilir?
  • Kod ve sırlar açığa çıkması: ana depolarınıza karşı gitleaks detect veya trufflehog filesystem . çalıştırın. İki yıl öncesinden commit geçmişinde sabit kodlanmış bir API anahtarı bulma neredeyse garantili ve değer göstermek için hızlı bir yoldur.

Bulguları belgelendirin, ancak bunu kimsenin açmadığı 40 sayfalık bir rapora dönüştürmeyin. Beş maddenin bulunduğu bir sayfalık risk özeti bir CTO tarafından okunur. Uzun bir PDF değildir.

İlk üç kontrolü seçme

Yaşlı gücü yok ve alet bütçesi yok, her şeyi aynı anda yapamaz. İşe yarayan operasyon sırası:

  1. Zaten olmadığı yerde her yerde MFA, kimlik sağlayıcıdan başlayarak, ardından GitHub/GitLab, sonra bulut konsolları. Bu tek başına en yaygın hesap devralma yolunu kapatır.
  2. Bulut ve kimlik doğrulama olayları için merkezi günlük. Bir SIEM benzeri araçın ücretsiz katmanı bile, ya da CloudTrail/GCP denetim günlüklerini saklı tutmalı bir depoya göndermek, olay meydana geldiğinde hiç olmaktan iyidir.
  3. Yazılı, kısa bir olay yanıt planı, iki sayfa olsa bile: kim çağırılır, kim müşterilerle konuşur, kim bir şeyi kapatma yetkisine sahip. Kimse bunun inşa edilmesi gerektiğini hatırlamaz, ta ki ihtiyaç duyana kadar ve o zaman çok geç olur.

Hiçbirinin büyük bir satıcı sözleşmesi gerektirmediğine dikkat edin. Kararlar ve takip etme gerektirirler.

Güvenlik bütçesi satırı olmadan satın almayı sağlamak

İlk güvenlik işe alınması olarak itibarınızı kaybetmenin en hızlı yolu, sonuç göstermeden araçların isteme listesiyle göstermektir. Bunun yerine, her talebi somut bir şeyle bağlantılı yapın: "IAM 2021'den döndürülmemiş erişim tuşlu üç kullanıcı bulduk" "bir CSPM aracına ihtiyacımız var"dan daha iyi kârlı. İstekleri mühendislik ve finansmanın zaten önem verdiği terimlerle çerçeveleyin: düşürülen patlama yarıçapı, daha hızlı denetimler, daha az 2 saat sayfa. Şirket SOC 2 veya ISO 27001'i takip ediyorsa, bu uyumluluk son tarihi genellikle uyumluluğun kendisi hedef olmasa bile kaynaklar elde etmek için en iyi kaldıraç noktanızıdır.

İlk yıldaki yaygın hatalar

Bir pahalı platformu (SIEM, EDR, CSPM) satın almak, bunu çalıştırmak için işlem veya yaşlı gücü olmadan, erken bütçenin tek en yaygın israfıdır. Hiç kimse ayarlanmayan bir $50k araç gürültü oluşturur, algılama değil. Benzer şekilde, şirkette gerçekten nasıl çalıştığını uyarlamadan bir şablondan kopyalanan yazma politikaları, birinin istisna gerektiği ilk anda bunların göz ardı edileceğini garanti eder. Ve ilk altı aydan sonra her şeyi solo sahiplenmeye çalışmak yanma yoludur; bir kere ivme var, sonraki işe alım genellikle algılama ve yanıt sahibi olabilen birisi olmalı, böylece program yapısı oluşturmaya devam edebilirsiniz.

Sıfırdan güvenlik çoğunlukla sıralamadır: var olanı görün, en yüksek çığlıkları kapatın, kararların belleğinize güvenmeyecek kadar işlem oluşturun ve buradan itibaren genişletin.

Eğer bu tür zemin seviyesi program oluşturma sizi ilgilendirirse, Korra Studio bu tane ile iyi eşleşen olay yanıt temelleri ve bulut güvenliği duruşu hakkında ilgili bölümlere sahiptir.

AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.

Daha ileri gitmek için hazır mısın?

Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.

Ücretsiz başlaarrow_forward