如果不能自建办公系统 日常工作中的交流直接用飞书、钉钉都行 日常的信息比如,新人入职扫盲 部门规定规范 漏洞报告模板等等都可以放进去 如果一些比较重要的资料 比如HW资料 漏洞资料 项目留存等可以自建一个NAS放进去 淘宝看看也不贵
这都部门想降本增效还有什么考虑的
你说的建立的那些只会增加成本拉低效率而且也不够专业,直接外包就是唯一解直接隔离风险而且省事
考核直接对标devops审计和安全测试流程周期按日周月验收考核不合格就按合同罚款或者解除合同
自然有人为你考虑怎么增加效率
快到姐裙里来
292475230
https://www.t00ls.com/thread-21638-1-1.html
安全圈,娱乐圈,又听说了新词,乙方的乙方,外包的外包。
1.CSIRT team (需要一堆EndPoint Detected Management Tools采集数据作为支撑),估计你们没人
2.SOC 一样需要一堆EDM/EPM工具大量采集Workstation/Server上的数据作为作为分析支撑,并且24小时盯Alert,这些Alert推给CSIRT team去analysis,估计你们也没人
3.企业内部不需要自建Vul、WIKI,如果是甲方,应当购买成熟的产品,比如tenable.io,比如kenna (不好意思国内的产品我没怎么接触)
4.报告系统也不需要,要做的是根据前面说的采集各个源的数据,指定compliant标准,是否有专门管理Workstation 和 专门做 Server maintance的team,如果这些都没有的话,那你估计也无法管控Priviledge ID喽,那也意味着没有IAM team喽,如果这些都没有的话,比如我们用Tenable根据数据源制定了很多compliant标准,这些标准跟各个department head/lead甚至分公司的general manager的KPI都是有关的,影响他们的工资性/股票性收入的,毕竟信息安全必须得到高层的支持才能开展
5.至于文档体系,用JIRA/Confluence全家桶就行了,对DevOps都有良好的支持,JIRA开ticket,当然了,企业级的话,ServiceNow虽然很贵,有时候也挺难用的,但是毕竟在财富500强了有2-3百家用它,所以看你们公司预算。
综上:如果你们是国内的民营企业,先判断是否能跟EXCO直接对话,如果可以的话,先争取到管理层的支持,然后拿到budget在考虑做大做强,如果是国企的话,看领导是响应上面号召还是糊弄了事,如果是外企的话,先看有没有CISO,有的话其次看预算,最后分析出你所在部门的强制力到底如何,在考虑做大做强??
CISSP、CCSP
安全建设真的好累的,退坑
[img][/img]www.myqiu.org麦秋记
公众号myqiuji