arrow_backQuay lại ghi chép lĩnh vực
BLUE TEAM Đã đăng 7 Aug 2026

Xây dựng chương trình bảo mật từ con số không

Một entry từ điển thực tế về việc thiết lập một chức năng bảo mật tại một công ty không có chức năng đó, bao gồm các ưu tiên, công cụ và những chiến thắng nhanh.

Được thuê làm người đầu tiên về bảo mật tại một công ty là một loại hỗn loạn rất cụ thể. Không có hàng đợi vé, không có công cụ được thiết lập sẵn, và thường không có dòng ngân sách nào đang chờ bạn. Sau đây là bản đồ sơ khai về cách những ngày đầu tiên 90-180 ngày thường diễn ra, và những gì thực sự có tác động so với những gì chỉ cảm thấy hiệu quả.

"Không có gì" thường có nghĩa là gì

Khi mọi người nói rằng một công ty không có chức năng bảo mật, họ hiếm khi có nghĩa là không kiểm soát nào. Họ có nghĩa là không có chủ sở hữu chuyên dụng. Engineering có lẽ đã bật một số chính sách IAM cơ bản trên AWS, IT đã triển khai một số phần mềm antivirus thông qua công cụ MDM, và ai đó ở finance có ý kiến về SOC 2 vì một khách hàng đã hỏi. Công việc đầu tiên của bạn là lập kế hoạch, không phải triển khai. Trước khi viết một chính sách duy nhất, hãy tìm hiểu xem những gì đã chạy: tài khoản đám mây (và có bao nhiêu người không nhớ tạo), các công cụ SaaS có quyền truy cập quản trị viên vào mã nguồn, và liệu có một nguồn sự thật duy nhất để offboarding nhân viên hay không. Một bảng tính là tốt cho việc này. Một nền tảng GRC không phải là ưu tiên vào lúc này.

30 ngày đầu tiên: tầm nhìn hơn kiểm soát

Chống lại sự thúc đẩy viết chính sách chấp nhận được trong tuần đầu tiên. Không ai sẽ đọc nó và nó sẽ không ngăn chặn các rủi ro thực tế. Thay vào đó, hãy hiểu rõ ba điều:

  • Danh tính: kéo danh sách người dùng đầy đủ từ nhà cung cấp danh tính của bạn (Okta, Google Workspace, Azure AD) và so chéo với danh sách nhân viên đang hoạt động của HR. Bạn sẽ tìm thấy các tài khoản bị bỏ sót.
  • Dấu chân đám mây: chạy một cái gì đó như aws organizations list-accounts nếu bạn đang sử dụng AWS, hoặc kiểm tra GCP's Asset Inventory, để xem có bao nhiêu môi trường tồn tại so với có bao nhiêu người có thể gọi tên từ bộ nhớ.
  • Tiếp xúc mã và bí mật: chạy gitleaks detect hoặc trufflehog filesystem . chống lại các kho chính của bạn. Tìm thấy một khóa API được mã hóa cứng trong lịch sử commit từ cách đây hai năm hầu như được đảm bảo và đó là một cách nhanh để thể hiện giá trị.

Ghi lại những phát hiện, nhưng đừng biến nó thành một báo cáo 40 trang mà không ai mở. Một bản tóm tắt rủi ro một trang với năm điểm gạch đầu dòng được CTO đọc. Một PDF dài thì không.

Chọn ba kiểm soát đầu tiên của bạn

Không có nhân sự và không có ngân sách công cụ, bạn không thể làm mọi thứ cùng một lúc. Thứ tự hoạt động thường hoạt động:

  1. MFA ở mọi nơi nó chưa có, bắt đầu với nhà cung cấp danh tính, sau đó là GitHub/GitLab, sau đó là bảng điều khiển đám mây. Riêng điều này đã đóng đường ngoài đường dẫn chiếm đoạt tài khoản phổ biến nhất.
  2. Nhật ký tập trung cho các sự kiện đám mây và xác thực. Ngay cả một tier miễn phí của công cụ kiểu SIEM, hoặc chỉ gửi CloudTrail/GCP audit logs đến một bucket có lưu giữ, tốt hơn là không có gì khi một sự cố xảy ra.
  3. Một kế hoạch phản ứng sự cố được viết, ngắn gọn, ngay cả khi nó là hai trang: ai bị gọi, ai nói chuyện với khách hàng, ai có quyền tắt cái gì đó. Không ai nhớ xây dựng cái này cho đến ngày họ cần nó, và lúc đó đã quá muộn.

Lưu ý rằng không có gì trong số này yêu cầu hợp đồng nhà cung cấp lớn. Chúng yêu cầu quyết định và theo dõi.

Nhận được sự chấp thuận mà không có dòng ngân sách bảo mật

Cách nhanh nhất để mất tín dụng khi được thuê bảo mật đầu tiên là xuất hiện với danh sách công cụ trước khi hiển thị bất kỳ kết quả nào. Thay vào đó, hãy liên kết mọi yêu cầu với một cái gì đó cụ thể: "chúng tôi tìm thấy ba người dùng IAM có khóa truy cập không được xoay từ năm 2021" hạ cánh tốt hơn "chúng tôi cần một công cụ CSPM." Các yêu cầu khung trong các điều khoản mà engineering và finance đã quan tâm: giảm bán kính phát nổ, kiểm toán nhanh hơn, ít trang 2 a.m. hơn. Nếu công ty đang theo đuổi SOC 2 hoặc ISO 27001, hạn chót tuân thủ đó thường là điểm đòn tác động tốt nhất để nhận tài nguyên, ngay cả khi tuân thủ chính nó không phải là mục tiêu.

Những sai lầm phổ biến trong năm đầu tiên

Mua một nền tảng đắt tiền (SIEM, EDR, CSPM) trước khi bạn có quy trình hoặc nhân sự để thực sự vận hành nó là lãng phí ngân sách sớm phổ biến nhất. Một công cụ $50k mà không ai điều chỉnh tạo ra tiếng ồn, không phải phát hiện. Tương tự, viết các chính sách được sao chép từ một template mà không thích ứng chúng với cách công ty thực sự hoạt động đảm bảo rằng chúng bị bỏ qua lần đầu tiên ai đó cần một ngoại lệ. Và cố gắng sở hữu mọi thứ một mình quá sáu tháng đầu tiên là một con đường kiệt sức; vào thời điểm có traction, lần thuê tiếp theo thường phải là người có thể sở hữu phát hiện và phản ứng để bạn có thể tiếp tục xây dựng cấu trúc chương trình.

Bảo mật từ con số không chủ yếu là về trình tự: xem những gì tồn tại, đóng những khoảng trống ồn ào nhất, xây dựng đủ quy trình để quyết định không phụ thuộc vào bộ nhớ của bạn, và mở rộng từ đó.

Nếu loại xây dựng chương trình ở cấp độ cơ sở này làm cho bạn quan tâm, Korra Studio có các phân đoạn liên quan về những điều cơ bản phản ứng sự cố và tư thế bảo mật đám mây kết hợp tốt với cái này.

Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.

Sẵn sàng đi xa hơn?

Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.

Bắt đầu miễn phíarrow_forward