Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Ein völlig Cloud-voreingenommener Rückblick auf die RSAC 2023

by FireMon

Ein paar Wochen vor der RSA Conference hatte ich einen etwas merkwürdigen Moment. Ich beklagte mich darüber, meine Folien fertigstellen zu müssen, die wegen einer Änderung der Agenda in Verzug geraten waren, und meine Frau sah mich nur an und fragte: „Erinnerst du dich, wie aufgeregt du in dem ersten Jahr warst, in dem du sprechen durftest?“

Ach ja. Perspektive.

Mir ist klar, dass manche gerne auf der RSAC herumhacken, sie sei zu groß oder zu sehr auf Anbieter ausgerichtet, aber ich vermute stark, dass die meisten dieser Leute kaum einen Blick auf die Agenda werfen oder überhaupt Sessions besuchen. Ich habe ein etwas anderes Verhältnis zu dieser Konferenz: Ich bin Mitglied des Program Committee, habe Dutzende Präsentationen gehalten (mein Rekordjahr waren 7 Sessions und Panels … nie wieder) und habe als Analyst, als Anwender und nun als Anbieter teilgenommen. Ja, ich genieße die gesellschaftlichen Veranstaltungen, aber letztlich ist dies eine Arbeitskonferenz, und mein Hauptziel ist es, mit neuen Ideen, Kontakten und Erkenntnissen nach Hause zu kommen, die mich beruflich weiterbringen. Die RSAC 2023 hat mich nicht enttäuscht.

Die inhaltliche Qualität der Sessions war in diesem Jahr außerordentlich hoch. Ich habe neue Kontakte zu sehr klugen Menschen geknüpft und mir bewusst Zeit mit Freunden und Kollegen genommen, um genau die Ideen auszutauschen, die mich auf dem Heimweg inspirieren. Hier sind einige meiner wichtigsten Erkenntnisse, die vollkommen einseitig um Cloud-Themen kreisen, weil ich diesen die letzten 12 Jahre meines Lebens gewidmet habe.

Die Inhalte waren stark und technisch

Ich konnte nur an wenigen Sessions teilnehmen, aber als Mitglied des Program Committee muss ich alle Sessions meines Tracks (Cloud and Virtualization) prüfen. Für alle Tracks kann ich nicht sprechen, aber bei uns sind erstklassige Inhalte zusammengekommen. Es fällt schwer, nur einige wenige Sessions herauszugreifen, doch diese (aus meinem Track) stachen wirklich heraus (Links zu den Sessions für diejenigen unter Ihnen mit On-Demand-Zugang):

Top 10 Ways to Evolve Cloud Native Incident Response Maturity von Sarah Currey und Anna McAbee: https://www.rsaconference.com/usa/agenda/session/Top%2010%20Ways%20to%20Evolve%20Cloud%20Native%20Incident%20Response%20Maturity

Walking on Broken Clouds von Chris Farris: https://www.rsaconference.com/usa/agenda/session/Walking%20on%20Broken%20Clouds

M365 Adversary ROI: Microsoft Cloud Attack Insights von Aaron Turner und David Etue: https://www.rsaconference.com/usa/agenda/session/M365%20Adversary%20ROI%20Microsoft%20Cloud%20Attack%20Insights

Cloud Agnostic or Devout? How Cloud Native Security Varies in EKS/AKS/GKE von Brandon Evans: https://www.rsaconference.com/usa/agenda/session/Cloud%20Agnostic%20or%20Devout%20How%20Cloud%20Native%20Security%20Varies%20in%20EKSAKSGKE

The Hacker’s Guide to Cloud Governance von mir: https://www.rsaconference.com/usa/agenda/session/The%20Hackers%20Guide%20to%20Cloud%20Governance

Der wirtschaftliche Gegenwind ist real, und die Security bleibt diesmal nicht verschont

Einer der besten Aspekte der RSAC ist die Zeit mit Freunden und Kollegen aus der gesamten Branche. Bleibt man lange genug dabei, sind die Freunde aus den eigenen Zwanzigern und Dreißigern inzwischen Manager und Führungskräfte in ihren Vierzigern und Fünfzigern. Wer so lange durchhält, spricht mehr über Wirtschaft und weniger über die Schwachstellen des Tages.

Es ist offensichtlich, dass viele Unternehmen finanziell die Schotten dichtmachen. Budgets werden stärker hinterfragt, und Cloud- und Security-Budgets stehen weit oben auf der Liste für „Optimierungen“. Vieles davon ist von Unsicherheit getrieben; niemand weiß wirklich, wie sich die aktuellen wirtschaftlichen Entwicklungen auf das Tagesgeschäft auswirken werden, aber alle versuchen sicherheitshalber, Kosten zu minimieren.

In früheren Abschwüngen blieb die Security meist von den schlimmsten Kürzungen verschont. Ich vermute jedoch, dass die Security-Branche die primäre Wachstumsphase hinter sich gelassen hat, in der Unternehmen mit grundlegenden Investitionen noch die Basis abdeckten, und dass Unternehmen nun stärker auf Kostenoptimierung schauen. Besonders zutreffend scheint das in der Cloud zu sein, einschließlich der Security, wo Ausgaben weniger geplant oder begrenzt waren und nun genau geprüft werden.

Ich denke, das bringt die Cloud-Security in eine schwierige Lage, denn meiner Meinung nach haben wir unser Fundament noch nicht zur Reife gebracht, und Tatsache ist: Unternehmen müssen in Menschen, Kompetenzen und Werkzeuge investieren, um diese sich weiterhin rasant entwickelnden Technologien abzusichern. Das ist einer der Gründe, warum wir FireMon Cloud Defense Free veröffentlicht haben. (Vollständig kostenlos, in Enterprise-Größenordnung, ohne Bedingungen).

KI dominierte nicht, weil Druckereien langsam sind

Als der große KI-Tsunami des Jahres 2023 einsetzte, hatten die meisten Anbieter auf der Ausstellungsfläche ihre Standentwürfe längst in den Druck gegeben. Man konnte über die Fläche gehen und die brodelnde Frustration geradezu spüren, neue KI-Funktionen nicht prominent präsentieren zu können – Funktionen, die fast bereit zur Entwicklung sind und auf der Serviette wirklich cool aussehen – auf Standwänden und gebrandeten Werbeartikeln.

KI war ein großes Gesprächsthema, aber der Großteil der Ausstellungsfläche hing noch bei Zero Trust und Attack Surface Management fest. Die Grenzen zwischen einer Fachmesse und einer Modenschau sind schmaler, als man denken mag. Jedes Jahr scheint irgendein Trend zu dominieren, je nachdem, was gerade in der Presse angesagt ist.

Einer unserer SEs fragte mich, ob ich „dieses Jahr etwas Neues oder Aufregendes gesehen“ hätte. Nach 20 Jahren RSA kann ich mit Überzeugung sagen: Auf der Ausstellungsfläche werde ich nie wieder etwas Neues oder Aufregendes sehen. Das Leben verläuft in Schritten, nicht in Sprüngen. Ja, Neues und Aufregendes in der Security gibt es durchaus, aber davon erfahre ich in privaten Gesprächen oder gelegentlich in einer Session, nicht auf der Ausstellungsfläche.

Container sind die vierte Cloud

Kubernetes, auch K8s oder Kubes genannt, ist für Unternehmen, die nicht Google heißen, fast immer die falsche Wahl – doch das hält niemanden auf. Kubernetes ist sowohl in der effektiven Umsetzung als auch in der korrekten Absicherung sehr komplex. Dabei bin ich weder gegen Container noch gegen Kubernetes (wir setzen es reichlich in unserem kostenlosen Werkzeug Policy Analyzer ein). Aber ich erlebe immer wieder, dass Unternehmen Kosten, Komplexität und Risiko erhöhen, indem sie Kubes einsetzen, obwohl eine einfachere Container-Option besser passen würde, oder indem sie die Technologie schlecht umsetzen.

Doch wenn Sie mich von meiner Kanzel geholt haben: Es ist völlig klar, dass Kubernetes bleiben wird und aufgrund von Umfang, Komplexität und der tiefgreifenden Abstraktion faktisch die vierte Cloud-Plattform ist (nach AWS, Azure und GCP). Auch wenn ich eher Bruchtal besuchen werde, als eine wirklich Cloud-agnostische Anwendung zu sehen: Die Verbreitung ist hoch, Vorteile lassen sich finden, und Kubernetes wird sowohl in Rechenzentren als auch in der Cloud allgegenwärtig. Security-Fachleute müssen sich einarbeiten, die Technologie verstehen und lernen, wie man sie absichert.

Nicht risikoorientierte Security ist ein hervorragender Weg, Geld zu verschwenden

Praxistipp: Sie müssen nicht alles verschlüsseln, Sie müssen nicht auf jede einzelne Umgebung dieselben Sicherheitskontrollen anwenden, Sie lassen sich geben Entwicklungsteams Sandbox-Cloud-Konten, und Passwörter alle 90 Tage zu ändern, während MFA im Einsatz ist, ist lediglich lästige Anbiederung an Auditoren.

Was hat diese Schimpftirade mit der RSAC zu tun?

Zwei Dinge auf der Messe haben diese Beobachtung ausgelöst. Das Erste war die Positionierung vieler Produkte auf der Ausstellungsfläche. Es mangelte nicht an FUD (und es wird nie an FUD mangeln), und wenn Sie in jeder vertretenen Kategorie nur ein einziges Produkt kauften, gäben Sie vermutlich mehr Geld aus, als jemand kürzlich beim Kauf und Ruinieren einer bestimmten Social-Media-Plattform verloren hat.

Allerdings habe ich auch zahlreiche Gespräche geführt, gehört oder mitbekommen, in denen Menschen nach Produkten in bestimmten Kategorien suchten, ohne dies an den tatsächlichen Risiko- und Bedrohungsmodellen ihres Unternehmens im Allgemeinen und ihrer Anwendungs-Stacks im Besonderen auszurichten. Das ist von Anfang an ein großes Problem in der Cloud gewesen – der Fokus auf Lösungen, bevor das zugrundeliegende Problem verstanden ist.

Sie haben nur $10. Welchen Anteil davon wollen Sie dafür ausgeben, alles in der Cloud zu verschlüsseln, statt nur das zu verschlüsseln, worauf es ankommt – und zwar mit dem Verschlüsselungsverfahren, das die im Bedrohungsmodell definierte Bedrohung tatsächlich stoppt? Und was bleibt dann für IAM-Schutzmaßnahmen übrig, die vielleicht bzw. wahrscheinlich das deutlich höhere Risiko darstellen?

Die RSA Conference hat sich seit meinem ersten Besuch vor über 20 Jahren definitiv verbessert. Die Inhalte sind insgesamt deutlich stärker, die Teilnehmenden, die Sessions besuchen (und nicht nur die Ausstellungsfläche), repräsentieren die gesamte Bandbreite unseres Berufsfelds, und die Konferenz ist zweifellos eine hervorragende Gelegenheit, zu lernen, Ideen mit Kolleginnen und Kollegen auszutauschen, bestehende Partner zu treffen und neue Anbieter kennenzulernen.

Cloud-Trends von der RSAC 2023 | FireMon