Praktické zabezpečení firmy začíná omezením nejpravděpodobnějších cest útoku, nikoli nákupem jednoho bezpečnostního produktu. Nejprve se zmapují veřejně dostupné služby, administrátorské účty, vzdálené přístupy, aktualizace, síťové vazby a schopnost obnovy. Následuje zavedení vícefaktorového ověřování, principu nejmenších oprávnění, bezpečné VPN, oddělení citlivých zařízení, pravidelné instalace oprav a centrálního dohledu nad důležitými událostmi. Zálohy musí být oddělené od běžných účtů a prakticky obnovitelné. Opatření se řadí podle dopadu a náročnosti, aby se nejprve odstranila rizika s vysokou pravděpodobností nebo závažnými následky. Výsledkem je konkrétní plán, dohledatelné změny a menší závislost na tom, že si někdo všimne problému náhodou.
Co zohlednit při rozhodování
Bezpečnostní zpevnění (hardening) je vhodné po rychlém auditu, při převzetí infrastruktury, před zveřejněním nové služby nebo po incidentu. Rozsah musí odpovídat skutečným systémům a oprávněním vlastníka; penetrační test má vždy předem písemně vymezený cíl a pravidla. Bezpečnostní zpevnění znamená konkrétní úpravy konfigurace. Audit hledá a řadí slabiny podle priority. Penetrační test aktivně ověřuje zneužitelnost a reakce na incident začíná ve chvíli, kdy už existuje podezření na napadení; tyto čtyři činnosti proto nelze zahrnout pod jedno neurčité zadání „bezpečnosti“. Firma by měla chtít seznam nálezů s prioritou, vysvětlením dopadu a ověřením nápravy, nikoli pouze automatizovaný přehled. Průběžná bezpečnost pak navazuje monitoringem, aktualizacemi, kontrolou přístupů a testy obnovy.