Notes From a Recent Planning Session

12 marca 2025 Planowanie wdrożeń 6 min czytania
Notes From a Recent Planning Session

Wnioski z dwudniowego warsztatu z zespołem bezpieczeństwa jednej z firm technologicznych. Bez ogólników — konkretne decyzje, które zapadły przy stole i to, co zostało odłożone na później.

Od czego zaczęliśmy

Punktem wyjścia była mapa przepływów danych między działem produktu, środowiskiem testowym a zewnętrznymi dostawcami API. Sama mapa zajęła pół dnia, bo nikt wcześniej nie spisał jej w jednym miejscu. Okazało się, że dwa zespoły korzystają z tego samego konta serwisowego do zadań, które nie mają ze sobą nic wspólnego.

To typowy problem w firmach, które rosły szybciej niż ich dokumentacja. Konto było wygodne, więc nikt nie kwestionował jego zakresu. Dopiero rozpisanie uprawnień na tablicy pokazało, jak szeroko sięga dostęp.

Trzy decyzje, które zapadły

Pierwsza: rozdzielenie kont serwisowych według zadań, nie według zespołów. Druga: wprowadzenie przeglądu uprawnień co kwartał, z jasnym właścicielem każdej roli. Trzecia: włączenie logowania połączeń wychodzących z segmentu produkcyjnego, żeby mieć punkt odniesienia przy późniejszych analizach.

Nie ustaliliśmy jeszcze narzędzia do monitoringu. Świadomie odłożyliśmy tę decyzję, bo najpierw chcemy wiedzieć, jakie zdarzenia faktycznie generuje nasza infrastruktura. Wybór platformy przed zebraniem danych zwykle kończy się konfiguracją pod cudze scenariusze.

Co zostało na później

Temat segmentacji sieci prywatnej wróci na kolejnym spotkaniu. Na razie mamy tylko szkic stref: produkcyjna, testowa, biurowa i partnerska. Reguły ruchu między nimi wymagają jeszcze konsultacji z zespołem odpowiedzialnym za środowisko deweloperskie, bo zbyt sztywne zasady potrafią zatrzymać pracę na kilka godzin.

Osobno zapisaliśmy kwestię dostępu zdalnego dla podwykonawców. To wątek, który łatwo pominąć, a później okazuje się, że połowa tymczasowych kont nigdy nie została wyłączona.

Następny krok

Zespół przygotuje inwentaryzację tożsamości i przypisze każdą z nich do konkretnej roli. Bez tego kolejne etapy — czy to zero-trust, czy monitoring zagrożeń — będą opierać się na założeniach, a nie na faktach. Kolejne notatki z sesji pojawią się po przeglądzie pierwszych logów.

Masz podobny warsztat przed sobą? Napisz, chętnie porównamy notatki.

Notes From a Recent Planning Session

Trzy notatki z pracy nad ochroną danych korporacyjnych — od planowania po pierwsze wnioski z przeglądu.

Olgierd Jabłoński 12 marca 4 komentarze

Notatki z niedawnej sesji planistycznej

Zapis tego, co pojawiło się na stole, gdy zespół siadał do mapowania przepływów danych w firmie technologicznej. Chodzi o konkretny przypadek: środowisko z trzema strefami, gdzie dane klientów przechodzą przez kilka systemów wewnętrznych. W tekście opisuję, jakie pytania trzeba było rozstrzygnąć na starcie i dlaczego inwentaryzacja tożsamości okazała się ważniejsza niż wybór narzędzia.

Czytaj wpis
inż. Julita Lis 26 marca 7 komentarzy

Pierwszy tydzień w praktyce

Po decyzji o wdrożeniu przychodzi tydzień, w którym wszystko trzeba sprawdzić na żywym ruchu. Ten wpis dotyczy właśnie tego etapu — pierwszych reguł dostępu, pierwszych fałszywych alarmów i pierwszych rozmów z zespołami, którym zmienił się sposób logowania. Piszę o kompromisach, które trzeba było przyjąć, i o tym, czego nie dało się przewidzieć na papierze.

Czytaj wpis
Aniela Malinowska 9 kwietnia 2 komentarze

Co zmieniło się po pierwszym przeglądzie

Przegląd po kilku tygodniach zwykle pokazuje rzeczy, których nie widać w planie. Tutaj opisuję, co faktycznie zostało poprawione: zawężenie reguł między segmentami, zmiany w logowaniu zdarzeń i skrócenie czasu reakcji na nietypowe połączenia wychodzące. Wpis nie powtarza wcześniejszych ustaleń, tylko pokazuje, co z nich zostało po zderzeniu z codzienną pracą.

Czytaj wpis
Cookie settings Settings

We use cookies to keep the site reliable, remember basic choices, and understand which pages are useful. You can accept, reject, or review the settings before continuing.