افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←
Published:
مراجعة لمؤتمر RSAC 2023 منحازة تمامًا إلى السحابة
by FireMon
مررت بلحظة غريبة نوعًا ما قبل أسابيع قليلة من مؤتمر RSA. كنت أتذمر قليلًا بشأن إنهاء شرائح العرض الخاصة بي، التي تأخرت بسبب تغيير في جدول الأعمال، فنظرت إليّ زوجتي وسألتني: "هل تتذكر كم كنت متحمسًا في أول عام أُتيح لك فيه التحدث؟"
آه. منظور مختلف.
أدرك أن بعض الأشخاص يحبون انتقاد RSAC بوصفه ضخمًا أكثر من اللازم أو مركّزًا أكثر من اللازم على الموردين، لكنني أرجّح بقوة أن معظم هؤلاء لا ينظرون كثيرًا إلى جدول الأعمال ولا يحضرون أي جلسات. علاقتي بالمؤتمر مختلفة بعض الشيء بصفتي عضوًا في لجنة البرنامج قدّم عشرات العروض التقديمية (رقمي القياسي كان 7 جلسات وحلقات نقاش في عام واحد… لن يتكرر ذلك أبدًا)، وحضرتُ بصفتي محللًا ومستخدمًا والآن بصفتي موردًا. نعم، أستمتع بالفعاليات الاجتماعية، لكن هذا في النهاية مؤتمر عمل، وهدفي الأساسي أن أعود إلى المنزل بأفكار وعلاقات ومعارف جديدة تساعدني على التطور مهنيًا. ولم يخيّب RSAC 2023 ظني.
كان محتوى الجلسات هذا العام قويًا إلى حد كبير. أقمتُ صلات جديدة مع أشخاص أذكياء للغاية، وخصصت وقتًا نوعيًا مع أصدقاء وزملاء لتبادل الأفكار التي تلهمني عند عودتي. فيما يلي بعض أبرز ما خرجت به، وهي منحازة تمامًا إلى الموضوعات المتعلقة بالسحابة لأن ذلك ما كرّست له الـ 12 عامًا الماضية من حياتي.
المحتوى كان قويًا وتقنيًا
لم أتمكن من حضور سوى بضع جلسات، لكن بصفتي عضوًا في لجنة البرنامج يتعين عليّ مراجعة كل الجلسات في مسار عملي (السحابة والمحاكاة الافتراضية). لا يمكنني التحدث عن جميع المسارات، لكننا خرجنا بمحتوى من الطراز الأول. من الصعب اختيار بضع جلسات فقط، غير أن هذه الجلسات (من مساري) كانت لافتة بحق (روابط الجلسات لمن لديهم إمكانية الوصول عند الطلب):
أفضل 10 طرق لتطوير نضج الاستجابة للحوادث السحابية الأصلية، لسارة كوري وآنا مكابي: https://www.rsaconference.com/usa/agenda/session/Top%2010%20Ways%20to%20Evolve%20Cloud%20Native%20Incident%20Response%20Maturity
السير على سحب متصدعة، لكريس فاريس: https://www.rsaconference.com/usa/agenda/session/Walking%20on%20Broken%20Clouds
عائد استثمار الخصوم في M365: رؤى حول الهجمات على سحابة Microsoft، لآرون تيرنر وديفيد إتو: https://www.rsaconference.com/usa/agenda/session/M365%20Adversary%20ROI%20Microsoft%20Cloud%20Attack%20Insights
محايد تجاه السحابة أم متعصب لها؟ كيف يختلف الأمان السحابي الأصلي في EKS/AKS/GKE، لبراندون إيفانز: https://www.rsaconference.com/usa/agenda/session/Cloud%20Agnostic%20or%20Devout%20How%20Cloud%20Native%20Security%20Varies%20in%20EKSAKSGKE
دليل المخترق إلى حوكمة السحابة، بقلمي: https://www.rsaconference.com/usa/agenda/session/The%20Hackers%20Guide%20to%20Cloud%20Governance
الرياح الاقتصادية المعاكسة حقيقية ولن ينجو منها الأمن هذه المرة
من أفضل جوانب RSAC قضاء الوقت مع الأصدقاء والزملاء من مختلف أنحاء القطاع. ابقَ في هذا المجال مدة كافية وستجد أن أصدقاءك في العشرينيات والثلاثينيات من العمر أصبحوا الآن مديرين وتنفيذيين في الأربعينيات والخمسينيات. وإذا صمدت كل هذه المدة، فستبدأ بالحديث عن الاقتصاد أكثر من الحديث عن ثغرات اليوم.
من الواضح أن مؤسسات كثيرة تُحكم إغلاق فتحاتها المالية. فالميزانيات تخضع لتدقيق أكبر، وميزانيات السحابة والأمن تحتل مرتبة عالية جدًا في قائمة "التحسين". وكثير من ذلك مدفوع بحالة عدم اليقين؛ إذ لا أحد متأكد فعلًا من كيفية تأثير الاتجاهات الاقتصادية الحالية على العمليات اليومية، لكن الجميع يحاولون تقليص التكاليف تحسبًا لأي طارئ.
في فترات الانكماش الاقتصادي السابقة، كان الأمن يميل إلى تفادي أسوأ التخفيضات. لكنني أرجّح أن قطاع الأمن قد تجاوز مرحلة النمو الأساسية التي كانت المؤسسات فيها لا تزال تغطي الأساسيات باستثمارات جوهرية، وأن المؤسسات تبحث الآن عن مزيد من تحسين التكاليف. ويبدو هذا صحيحًا بوجه خاص في السحابة، بما في ذلك الأمن، حيث كان الإنفاق أقل تخطيطًا أو تقييدًا وأصبح الآن تحت تدقيق شديد.
وأعتقد فعلًا أن هذا يضع أمن السحابة في موقف صعب، لأننا في رأيي لم ننضج بعد على مستوى الأساسات، والواقع أن المؤسسات بحاجة إلى الإنفاق على الأشخاص والمهارات والأدوات لتأمين هذه المجموعة من التقنيات التي لا تزال تتطور بسرعة. وهذا أحد أسباب إطلاقنا FireMon Cloud Defense Free. (مجاني تمامًا، بمستوى المؤسسات، ودون أي شروط).
الذكاء الاصطناعي لم يهيمن لأن المطابع بطيئة
بحلول موعد تسونامي الذكاء الاصطناعي الكبير لعام 2023، كان معظم الموردين في قاعة العرض قد أرسلوا تصاميم أجنحتهم إلى المطابع منذ وقت طويل. كان بإمكانك التجول في القاعة وأن تشعر بالإحباط المكتوم من عدم القدرة على إبراز قدرات الذكاء الاصطناعي الجديدة التي تكاد تكون جاهزة للتطوير وتبدو رائعة حقًا على تلك المنديل الورقية على جدران الأجنحة والهدايا الترويجية التي تحمل العلامة التجارية.
كان الذكاء الاصطناعي موضوعًا كبيرًا للنقاش، لكن معظم قاعة العرض كان لا يزال عالقًا عند Zero Trust وإدارة سطح الهجوم. اسمعوا، الفارق بين المعرض التجاري وعرض الأزياء أضيق مما قد تظنون. ففي كل عام يبدو أن اتجاهًا ما يهيمن استنادًا إلى ما هو رائج في الصحافة.
سألني أحد مهندسي المبيعات لدينا عمّا إذا كنت قد "رأيت أي شيء جديد أو مثير هذا العام؟" بعد 20 عامًا من حضور RSA، يمكنني القول بثقة إنني لن أرى أي شيء جديد أو مثير في قاعة العرض مرة أخرى. الحياة تسير بخطوات متدرجة لا بقفزات. نعم، الأشياء الجديدة والمثيرة في مجال الأمن تحدث فعلًا، لكنني أسمع عنها في محادثات خاصة أو حتى في جلسة عابرة، لا في قاعة العرض.
الحاويات هي السحابة الرابعة
قد يكون Kubernetes، أو K8s، أو Kubes، الخيار الخاطئ دائمًا تقريبًا للمؤسسات التي لا تُدعى Google، لكن ذلك لا يردع أحدًا. فـ Kubernetes شديد التعقيد سواء في تطبيقه بفاعلية أو في تأمينه بشكل صحيح. وضعوا في الحسبان أنني لست ضد الحاويات ولا ضد Kubernetes (فنحن نستخدمه كثيرًا في أداة Policy Analyzer المجانية). لكنني أرى باستمرار مؤسسات تزيد من التكاليف والتعقيد والمخاطر باستخدام Kubes بينما يكون خيار حاويات أبسط أنسب لها، أو بتطبيق التقنية تطبيقًا رديئًا.
لكن بعد أن تُنزلوني عن منبري، من الواضح تمامًا أن Kubernetes باقٍ وأنه عمليًا منصة السحابة الرابعة (بعد AWS وAzure وGCP) بحكم النطاق والتعقيد والتجريد العميق. ومع أن احتمال زيارتي لريفنديل أكبر من احتمال رؤيتي تطبيقًا محايدًا تمامًا تجاه السحابة، فإن معدل التبني مرتفع، والفوائد يمكن تحقيقها، وKubernetes في طريقه إلى الانتشار في كل مكان، في مراكز البيانات والسحابة على حد سواء. وعلى محترفي الأمن مواكبة ذلك وفهم التقنية وتعلّم كيفية تأمينها.
الأمن غير المتوائم مع المخاطر وسيلة ممتازة لهدر المال
نصيحة احترافية: لستم بحاجة إلى تشفير كل شيء، ولستم بحاجة إلى تطبيق الضوابط الأمنية نفسها على كل بيئة على حدة، وأنتم يمكن تسمحون لفرق التطوير بامتلاك حسابات سحابية للاختبار، كما أن تغيير كلمات المرور كل 90 يومًا في وجود المصادقة متعددة العوامل ليس سوى مجاراة مزعجة للمدققين.
ما علاقة هذه المرافعة بـ RSAC؟
رأيت أمرين في المعرض أثارا هذه الملاحظة. الأول هو طريقة تموضع كثير من المنتجات في قاعة العرض. لم يكن هناك نقص في أسلوب الترويج بالخوف (ولن يكون هناك نقص فيه أبدًا)، ولو اشتريتم منتجًا واحدًا فقط من كل فئة ممثَّلة لأنفقتم على الأرجح مالًا أكثر مما خسره أحدهم مؤخرًا في شراء منصة تواصل اجتماعي معينة وإفسادها.
ومع ذلك، خضت أو سمعت أو استرقت السمع إلى محادثات كثيرة كان الناس فيها يبحثون عن منتجات ضمن فئات معينة دون مواءمتها مع نماذج المخاطر والتهديدات الفعلية لمؤسساتهم عمومًا، ولمجموعات تطبيقاتهم خصوصًا. وهذه مشكلة كبيرة في السحابة منذ البداية - التركيز على الحلول قبل فهم المشكلة الأساسية.
لديكم 10 دولارات فقط. ما النسبة التي تريدون إنفاقها منها على تشفير كل شيء في السحابة مقابل تشفير الأشياء المهمة فقط باستخدام أسلوب التشفير الذي سيوقف التهديد كما هو محدد في نموذج التهديدات؟ وماذا يتبقى لدفاعات إدارة الهويات والوصول، التي ربما تمثل خطرًا أعلى بكثير؟
لقد تحسّن مؤتمر RSA بلا شك منذ بدأت حضوره قبل أكثر من 20 عامًا. فالمحتوى أقوى بكثير عمومًا، والحاضرون الذين يذهبون إلى الجلسات (لا إلى قاعة العرض فحسب) يمثلون الطيف الواسع لمهنتنا، وهو بالتأكيد فرصة رائعة للتعلم وتبادل الأفكار مع الزملاء ولقاء الشركاء الحاليين والاطلاع على موردين جدد.