导航

各位大佬,有没有过安全服务部门的建设

#1
各位大佬在甲、乙方工作中,有没有过在安服部门的建设经验,像建设维基库、漏洞库、报告系统、文档体系、或者其他的啥啥啥啥啥啥的,类似这种系统的建设,或者是文档体系上的模版、漏洞名称、简介、修复建议的统一啥的,有没有大佬分享点经验。。。。还有一些安服的考核内容啥的

最近在准备优化部门,给点意见啥的,目前在使用的是飞书这。。。。

(咋还有字数限定的啊,我扣不出字出来了)
2023-07-14
#2
如果不能自建办公系统 日常工作中的交流直接用飞书、钉钉都行 日常的信息比如,新人入职扫盲 部门规定规范 漏洞报告模板等等都可以放进去 如果一些比较重要的资料 比如HW资料 漏洞资料 项目留存等可以自建一个NAS放进去 淘宝看看也不贵
2023-07-14
#3
这都部门想降本增效还有什么考虑的
你说的建立的那些只会增加成本拉低效率而且也不够专业,直接外包就是唯一解直接隔离风险而且省事
考核直接对标devops审计和安全测试流程周期按日周月验收考核不合格就按合同罚款或者解除合同
自然有人为你考虑怎么增加效率
快到姐裙里来
292475230
https://www.t00ls.com/thread-21638-1-1.html
2023-07-15
#4
安全圈,娱乐圈,又听说了新词,乙方的乙方,外包的外包。
2023-07-15
#5
1.CSIRT team (需要一堆EndPoint Detected Management Tools采集数据作为支撑),估计你们没人
2.SOC 一样需要一堆EDM/EPM工具大量采集Workstation/Server上的数据作为作为分析支撑,并且24小时盯Alert,这些Alert推给CSIRT team去analysis,估计你们也没人
3.企业内部不需要自建Vul、WIKI,如果是甲方,应当购买成熟的产品,比如tenable.io,比如kenna (不好意思国内的产品我没怎么接触)
4.报告系统也不需要,要做的是根据前面说的采集各个源的数据,指定compliant标准,是否有专门管理Workstation 和 专门做 Server maintance的team,如果这些都没有的话,那你估计也无法管控Priviledge ID喽,那也意味着没有IAM team喽,如果这些都没有的话,比如我们用Tenable根据数据源制定了很多compliant标准,这些标准跟各个department head/lead甚至分公司的general manager的KPI都是有关的,影响他们的工资性/股票性收入的,毕竟信息安全必须得到高层的支持才能开展
5.至于文档体系,用JIRA/Confluence全家桶就行了,对DevOps都有良好的支持,JIRA开ticket,当然了,企业级的话,ServiceNow虽然很贵,有时候也挺难用的,但是毕竟在财富500强了有2-3百家用它,所以看你们公司预算。
综上:如果你们是国内的民营企业,先判断是否能跟EXCO直接对话,如果可以的话,先争取到管理层的支持,然后拿到budget在考虑做大做强,如果是国企的话,看领导是响应上面号召还是糊弄了事,如果是外企的话,先看有没有CISO,有的话其次看预算,最后分析出你所在部门的强制力到底如何,在考虑做大做强??
CISSP、CCSP
2023-07-15
#6
这都部门想降本增效还有什么考虑的
你说的建立的那些只会增加成本拉低效率而且也不够专业,直接外包就是 ...
anlfi 发表于 2023-7-14 22:14 [img]https://www.t00ls.com/images/common/back.gif[/img]



    很民营
2023-07-15
#7
如果不能自建办公系统 日常工作中的交流直接用飞书、钉钉都行 日常的信息比如,新人入职扫盲 部门规定规范  ...
lovesickness 发表于 2023-7-14 15:41 [img]https://www.t00ls.com/images/common/back.gif[/img]



    很不企业级,小公司不需要信息安全部门,大公司的话这些又不需要
2023-07-16
#8
回复 4# Anonymous
这个是市场化的结果,安全行业基本被上市公司关系垄断格局在向下剥削
需求成周期性变化不适合成为一个长期部门存在全都被砍成第三方了
而且已经没有所谓的乙方了全都是丙方供应商是二级市场
都是大大小小包工头接小包干着1-200w的业务承担1个亿的合同风险交的还是最高的税
侧面来说确实极大的促进了人员就业提升了行业专业性
2023-07-17
#9
回复 7# li1o0d6p2z
恰恰相反 对于安全服务部门来说 如何建设好部门乃至公司安全生态并没有那么重要,我待过安全乙方top3的厂商的安全服务部门就是这样做的 你或许认为很专业的自建通讯系统 自建存储都有 但是用不起来 最后还是朴实无华的最好使
2023-07-17
#10
安全建设真的好累的,退坑
[img][/img]www.myqiu.org麦秋记
公众号myqiuji
各位大佬,有没有过安全服务部门的建设 - 八卦水区(Discussion ) - T00ls | 低调求发展 - 潜心习安全
导航

各位大佬,有没有过安全服务部门的建设

#1
各位大佬在甲、乙方工作中,有没有过在安服部门的建设经验,像建设维基库、漏洞库、报告系统、文档体系、或者其他的啥啥啥啥啥啥的,类似这种系统的建设,或者是文档体系上的模版、漏洞名称、简介、修复建议的统一啥的,有没有大佬分享点经验。。。。还有一些安服的考核内容啥的

最近在准备优化部门,给点意见啥的,目前在使用的是飞书这。。。。

(咋还有字数限定的啊,我扣不出字出来了)
2023-07-14
#2
如果不能自建办公系统 日常工作中的交流直接用飞书、钉钉都行 日常的信息比如,新人入职扫盲 部门规定规范 漏洞报告模板等等都可以放进去 如果一些比较重要的资料 比如HW资料 漏洞资料 项目留存等可以自建一个NAS放进去 淘宝看看也不贵
2023-07-14
#3
这都部门想降本增效还有什么考虑的
你说的建立的那些只会增加成本拉低效率而且也不够专业,直接外包就是唯一解直接隔离风险而且省事
考核直接对标devops审计和安全测试流程周期按日周月验收考核不合格就按合同罚款或者解除合同
自然有人为你考虑怎么增加效率
快到姐裙里来
292475230
https://www.t00ls.com/thread-21638-1-1.html
2023-07-15
#4
安全圈,娱乐圈,又听说了新词,乙方的乙方,外包的外包。
2023-07-15
#5
1.CSIRT team (需要一堆EndPoint Detected Management Tools采集数据作为支撑),估计你们没人
2.SOC 一样需要一堆EDM/EPM工具大量采集Workstation/Server上的数据作为作为分析支撑,并且24小时盯Alert,这些Alert推给CSIRT team去analysis,估计你们也没人
3.企业内部不需要自建Vul、WIKI,如果是甲方,应当购买成熟的产品,比如tenable.io,比如kenna (不好意思国内的产品我没怎么接触)
4.报告系统也不需要,要做的是根据前面说的采集各个源的数据,指定compliant标准,是否有专门管理Workstation 和 专门做 Server maintance的team,如果这些都没有的话,那你估计也无法管控Priviledge ID喽,那也意味着没有IAM team喽,如果这些都没有的话,比如我们用Tenable根据数据源制定了很多compliant标准,这些标准跟各个department head/lead甚至分公司的general manager的KPI都是有关的,影响他们的工资性/股票性收入的,毕竟信息安全必须得到高层的支持才能开展
5.至于文档体系,用JIRA/Confluence全家桶就行了,对DevOps都有良好的支持,JIRA开ticket,当然了,企业级的话,ServiceNow虽然很贵,有时候也挺难用的,但是毕竟在财富500强了有2-3百家用它,所以看你们公司预算。
综上:如果你们是国内的民营企业,先判断是否能跟EXCO直接对话,如果可以的话,先争取到管理层的支持,然后拿到budget在考虑做大做强,如果是国企的话,看领导是响应上面号召还是糊弄了事,如果是外企的话,先看有没有CISO,有的话其次看预算,最后分析出你所在部门的强制力到底如何,在考虑做大做强??
CISSP、CCSP
2023-07-15
#6
这都部门想降本增效还有什么考虑的
你说的建立的那些只会增加成本拉低效率而且也不够专业,直接外包就是 ...
anlfi 发表于 2023-7-14 22:14 [img]https://www.t00ls.com/images/common/back.gif[/img]



    很民营
2023-07-15
#7
如果不能自建办公系统 日常工作中的交流直接用飞书、钉钉都行 日常的信息比如,新人入职扫盲 部门规定规范  ...
lovesickness 发表于 2023-7-14 15:41 [img]https://www.t00ls.com/images/common/back.gif[/img]



    很不企业级,小公司不需要信息安全部门,大公司的话这些又不需要
2023-07-16
#8
回复 4# Anonymous
这个是市场化的结果,安全行业基本被上市公司关系垄断格局在向下剥削
需求成周期性变化不适合成为一个长期部门存在全都被砍成第三方了
而且已经没有所谓的乙方了全都是丙方供应商是二级市场
都是大大小小包工头接小包干着1-200w的业务承担1个亿的合同风险交的还是最高的税
侧面来说确实极大的促进了人员就业提升了行业专业性
2023-07-17
#9
回复 7# li1o0d6p2z
恰恰相反 对于安全服务部门来说 如何建设好部门乃至公司安全生态并没有那么重要,我待过安全乙方top3的厂商的安全服务部门就是这样做的 你或许认为很专业的自建通讯系统 自建存储都有 但是用不起来 最后还是朴实无华的最好使
2023-07-17
#10
安全建设真的好累的,退坑
[img][/img]www.myqiu.org麦秋记
公众号myqiuji