Paso 1Mapea el trabajo
Qué trabajo de seguridad existe, quién lo hace ahora y qué falta.
ATALAIAAquí tienes cada tarea de seguridad que tenéis hoy y quién la hace.
CISOCinco de ellas no tienen responsable. La detección es una.
Sale de la salaMapa de trabajo: 14 tareas, 5 sin responsable
Paso 2Dibuja los equipos
Offensive, SOC, AppSec, CTI, managers y el CISO.
ATALAIAAppSec, SOC, ofensiva y CTI. Los managers gestionan el presupuesto; el CISO, la política y el riesgo.
CTOEs mucha gente para nuestro tamaño.
Sale de la salaEquipos: AppSec, SOC, Offensive, CTI
Paso 3Ordena las contrataciones
Qué rol primero y qué comprar como servicio mientras tanto.
ATALAIANo todo a la vez. Primero AppSec, porque la mayor parte de vuestro riesgo está en el código.
CISO¿Y la detección hasta que contratemos?
ATALAIAUn servicio durante doce meses y después un responsable de SOC.
Sale de la salaOrden de contratación: primero AppSec
Paso 4Define las métricas
KPIs y partidas de presupuesto por equipo.
MANAGERPresupuesto: primero personas, luego servicios, herramientas al final.
ATALAIAY una página de KPI por equipo, para que el CISO lo vea todo.
Sale de la salaKPIs por equipo, presupuesto repartido
- ATALAIA
- CISO
- CTO
- MANAGER