arrow_back返回现场笔记
BLUE TEAM 已发布 7 Aug 2026

从零开始构建安全计划

一篇关于在没有现有安全职能的公司中建立安全部门的实用术语条目,涵盖优先事项、工具和快速成果。

作为公司第一位安全人员被聘用是一种特殊的混乱。没有工单队列,没有已建立的工具,通常也没有等着你的预算项。以下是这前90-180天通常如何进行的大致图景,以及什么实际上推动进展与什么只是看起来很有生产力的内容。

"无"通常意味着什么

当人们说公司没有安全职能时,他们很少是指零控制。他们是指没有专职负责人。工程部门可能已启用了一些基本的AWS IAM策略,IT部门已通过MDM工具推出了某种反病毒软件,财务部的某个人对SOC 2有看法,因为一个客户提出了要求。你的第一项工作是清点,而不是实施。在写单个策略之前,找出已在运行的内容:云账户(以及有多少个没人记得创建的),有源代码管理员权限的SaaS工具,以及是否存在员工离职的单一信息来源。电子表格可以用于此目的。GRC平台还不是优先事项。

前30天:可见性优于控制

抵制在第一周写可接受使用政策的冲动。没人会读它,它也不会阻止实际风险。相反,获得三件事的可见性:

  • 身份:从身份提供商(Okta、Google Workspace、Azure AD)拉取完整用户列表,并与HR的活跃员工列表交叉引用。你会找到幽灵账户。
  • 云足迹:运行类似aws organizations list-accounts(如果你在AWS上),或检查GCP的Asset Inventory,看有多少个环境存在,以及有多少个是任何人能从记忆中列举出来的。
  • 代码和密钥泄露:对你的主要代码库运行gitleaks detecttrufflehog filesystem .。在两年前的提交历史中找到硬编码的API密钥几乎是可以保证的,这是展示价值的快速方法。

记录发现,但不要把它变成一份40页没人打开的报告。一份有五个要点的单页风险总结会被CTO读到。一份长PDF不会。

选择你的前三项控制

没有人手和没有工具预算,你不能一下子做所有事情。通常有效的操作顺序是:

  1. 到处启用MFA(还没启用的地方),从身份提供商开始,然后是GitHub/GitLab,然后是云控制台。仅此一项就能切断最常见的账户接管途径。
  2. 云和身份验证事件的集中日志记录。 即使是SIEM类工具的免费层,或只是将CloudTrail/GCP审计日志发送到有保留期的存储桶,也比在发生事件时什么都没有要好。
  3. 一份书面的简短事件响应计划,即使只有两页:谁被呼叫,谁与客户沟通,谁有权关闭某个系统。直到需要的那天,没人会记得去构建这个,到那时就太晚了。

注意这些都不需要大型厂商合同。它们需要决策和跟进。

在没有安全预算项的情况下获得认同

作为第一个安全聘用者失去信誉的最快方法是在显示任何结果之前拿着工具清单出现。相反,将每个请求与具体事项联系起来:"我们发现了三个拥有2021年未轮换的访问密钥的IAM用户"比"我们需要CSPM工具"更有效。用工程和财务已经关心的术语来框架化请求:降低爆炸半径、加快审计、减少凌晨2点的呼叫。如果公司在追求SOC 2或ISO 27001,该合规截止期通常是你获得资源的最佳杠杆点,即使合规本身不是目标。

第一年的常见错误

在你有实际操作该工具的流程或人手之前购买昂贵的平台(SIEM、EDR、CSPM)是早期预算浪费中最常见的。一个没人调优的5万美元工具会产生噪声,而不是检测。同样,写从模板复制的策略而不根据公司实际工作方式进行调整,保证了在某人需要例外时它们会被忽视。以及试图在前六个月之后单独拥有一切是一条倦怠之路;一旦有了推进,下一次聘用应该通常是能够拥有检测和响应的人,这样你可以继续构建计划结构。

从零开始的安全主要是关于排序:看看存在什么,关闭最明显的缺口,建立足够的流程使决策不依赖于你的记忆,然后从那里扩展。

如果这种基层计划构建对你感兴趣,Korra Studio有与事件响应基础和云安全态势相关的片段,与这个配对很好。

本文由人工智能协助撰写,经 Michal Pilch(CISSP)审核并发布,Korra Studio。

准备好更进一步了吗?

这是来自 Korra Studio 知识库的笔记之一——该平台将每个主题与一对一指导相结合。

免费开始arrow_forward