Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →
Published:
Cloud-Security-Pionier Rich Mogull verstärkt das FireMon-Team
by FireMon
Sieben Monate ist es her, dass sich DisruptOps FireMon angeschlossen hat – mit dem Ziel, Sicherheitsergebnisse durch bessere Security Operations zu verbessern. Ich freue mich, bekannt geben zu können, dass DisruptOps-Mitgründer Rich Mogull als SVP Cloud Security zu uns kommt, um die Zukunft der Cloud Security Operations weiter voranzutreiben. Richs Erfahrung, in der Zukunft zu leben der Security Operations und aus erster Hand zu sehen, wie Strategien und Taktiken aus den SRE- und DevOps-Bewegungen sowohl Wirksamkeit als auch Effizienz in einem neuen Modell verteilter Security Operations liefern, wird entscheidend für die künftigen Erfolge der FireMon-Kunden sein. Ich habe mich mit Rich zusammengesetzt, während er sich auf seinen ersten Arbeitstag vorbereitete.
<Matt Eberhart, COO @ FireMon> Rich, willkommen im FireMon-Team als SVP Cloud Security. Erzählen Sie mir ein wenig über Ihre Entscheidung, nach langjähriger Tätigkeit als Berater und ursprünglich als Gründer von DisruptOps nun in Vollzeit einzusteigen.
<Rich Mogull, SVP Cloud Security @ FireMon> Darf ich FOMO sagen? Letztlich ging es darum, die Möglichkeiten zu sehen, die vor uns liegen, und stärker eingebunden sein zu wollen, als es mir als Berater je möglich gewesen wäre. Wir haben Jahre damit verbracht, DisruptOps aus einer zusammengeschusterten Demo, die ich in letzter Minute auf der Black Hat gezeigt habe, zu einem vollwertigen Produkt für Cloud Security Operations auszubauen. Statt ein Ende zu sein, hat die Übernahme durch FireMon nur noch mehr Öl ins Feuer gegossen.
Ich sehe eine enorme Chance, die Art und Weise zu verbessern, wie wir Security Operations betreiben, insbesondere in der Cloud, und ich wollte dabei nicht an der Seitenlinie stehen. Diese Rolle erlaubt es mir nicht nur, unsere Vision für DisruptOps weiter umzusetzen, sondern wir können dank der übrigen FireMon-Produktlinie nun auch auf einem erweiterten Spielfeld agieren. DisruptOps funktionierte beispielsweise am besten in reinen Cloud-Szenarien, jetzt können wir auf hybride und Zero-Trust-Umgebungen ausweiten. Hinzu kommen enorme Fähigkeiten im Bereich Cloud-Netzwerksicherheit – einem der schwierigsten Bereiche überhaupt, selbst wenn man auf der grünen Wiese beginnt.
Bei FireMon sind einige sehr spannende Dinge in Arbeit, und der Vollzeiteinstieg erlaubt es mir, die Lösungen, die wir entwickeln, in einer Weise mitzugestalten, wie es mir als Berater nie möglich gewesen wäre. Und ich kann der Community mehr geben als nur Worte und Folien.
<Matt> Sie haben in Ihrer Sicherheitslaufbahn viele Rollen ausgefüllt und teilen seit Langem Ihre Meinung. Sie waren ein wichtiger Teil meines eigenen Wegs in die Cloud-Sicherheit. Welche Trends begeistern Sie, und wie fließen sie in Ihre neue Rolle bei FireMon ein?
<Rich> Als ich vor über einem Jahrzehnt mit Cloud-Sicherheit begann, gehörte ich zu einer sehr kleinen Gruppe, der man sagte, kein echtes Unternehmen werde jemals in die Cloud gehen. Heute bewegen sich alle und alles in die Cloud, vielfach schneller, als Unternehmens-IT und Sicherheitsteams es unterstützen können.
Der spannendste Trend ist, dass Organisationen cloud-native Arbeitsweisen übernehmen. Ja, es ist noch früh, und an vielen Stellen werden alte Sicherheitspraktiken einfach mitgeschleppt, aber es gibt deutlich mehr Menschen, die verstehen, dass die Cloud anders ist und einen eigenen Ansatz erfordert. Ich füge noch DevOps hinzu, nur um das Chaos etwas zu vergrößern.
Wir befinden uns in der Anfangsphase eines Generationswechsels darin, wie wir Security Operations angehen und umsetzen. Alles wird verteilter, ereignisgesteuerter und automatisierter.
Abgesehen von der allgemein zunehmenden Nutzung und Bedeutung der Cloud gibt es derzeit einige Trends, die ich wirklich interessant und reizvoll finde. In den vergangenen ein bis zwei Jahren habe ich viel Zeit mit Cloud Incident Response verbracht, und das hat die Empfehlungen geprägt, die ich an das Produktteam zurückgegeben habe. Dank der Allgegenwart von APIs in der Cloud lassen sich dort einige wirklich clevere Dinge tun, die on-premise deutlich schwieriger sind.
Auch Identity and Access Management gewinnt stark an Fahrt, weil Just-in-time-Funktionen mit attributbasierten Zugriffskontrollen zusammenwachsen. Vor 20 Jahren habe ich in einem längst vergessenen Gartner-Forschungsbericht ein Konzept der „dynamischen Autorisierung“ beschrieben, und heute haben wir die Möglichkeiten, risikobasierte Authentifizierung und Autorisierung in großem Maßstab umzusetzen. Das ist ein Wendepunkt – und er kommt gerade rechtzeitig, da wir all unsere Administrationsoberflächen ins Internet stellen und Administratoren von privaten Geräten aus nicht vertrauenswürdigen Netzwerken darauf zugreifen lassen.
Der letzte Trend ist für uns nicht neu, gewinnt aber gerade erst wirklich an Zugkraft. Bei DisruptOps haben wir unser Produkt früh für das gebaut, was man heute ClickOps nennt. Nur um ein wenig zu provozieren, nenne ich es ClickSec – und mir gefällt die Idee, Sicherheitsbenachrichtigungen mit Ein-Klick-Behebungen direkt an diejenigen zu geben, denen eine Anwendung oder Umgebung gehört. Lassen Sie uns ein paar Silos aufbrechen.
<Matt> Mich hat Ihre langjährige Leidenschaft für die Arbeit als Ersthelfer immer fasziniert. Wie prägt das Ihre Sicht auf Sicherheit und auf die Welt?
<Rich> Tja … wer mir auf Twitter folgt, weiß, dass ich über meine Arbeit im Rettungsdienst nicht aufhören kann zu reden. Mit 16 war ich Rettungsschwimmer, mit 19 Rettungssanitäter und mit 22 Notfallsanitäter. Heute konzentriere ich mich vor allem auf Katastrophenhilfe, habe aber auch bei der Feuerwehr, im Pistenrettungsdienst, in der Bergrettung und in anderen Bereichen gearbeitet. Das waren einige meiner prägendsten Jahre, und diese Arbeit ist grundlegend dafür, wer ich bin und wie ich die Dinge sehe.
Die Arbeit als Sanitäter prägt eine bestimmte Herangehensweise an Entscheidungen. Wir lernen, unglaublich chaotische Situationen in kürzester Zeit einzuschätzen, oft unter widrigen oder sogar feindseligen Bedingungen. Notfallsanitäter sind Meister darin, die Frage „krank oder nicht krank“ zu beantworten und einen Handlungsplan zu entwickeln, ohne auch nur einen Bruchteil der diagnostischen Mittel zu haben, die anderen Medizinern zur Verfügung stehen. In der Sicherheit, besonders in der Incident Response, sind wir häufig in derselben Lage: Wir treffen kritische Entscheidungen ohne vollständige Informationen und müssen unsere Entscheidungen bei veränderten Umständen laufend überprüfen.
Einen Schritt zurückgetreten gibt es die größeren Perspektiven rund um Risiko und Menschen. Menschliches Verhalten bestimmt alles, und wir können nicht davon ausgehen, dass sich ein systemisches oder verhaltensbedingtes Problem mit einer technischen Lösung übertünchen lässt. Unsere Technologien müssen menschliches Verhalten berücksichtigen und dürfen nicht annehmen, dass es sich ändert. Es ist wie beim Patienten mit Herzinfarkt, der nicht ins Krankenhaus will: Verbringe ich eine Stunde damit, mit ihm zu diskutieren? Oder sage ich seiner Frau einfach, sie werde noch vor dem Schlafengehen die Nummer eines guten Bestattungsunternehmens brauchen? Eines von beidem bringt die Person deutlich zuverlässiger in meinen Rettungswagen.
<Matt> Ich kenne die Antwort auf diese Frage, und ich bin froh, dass ich nicht nah genug bin, als dass Sie nach mir schlagen könnten, aber … Star Trek oder Star Wars? Und warum?
<Rich> Oje, ich mag beides, aber bei den neuen Sachen ist beides eher durchwachsen. Discovery und Picard haben mich etwas enttäuscht. Ehrlich gesagt macht The Orville derzeit Trek besser als Trek. Die jüngsten Star-Wars-Filme waren nicht das, was ich mir erhofft hatte, aber bei den meisten Serien treffen sie voll ins Schwarze. Besonders freue ich mich auf Ahsoka, denn Rebels ist für mich – abgesehen von den Originalfilmen – wahrscheinlich mein Lieblingsteil des Star-Wars-Universums.
Wenn ich mich aber entscheiden muss: Star Wars. Es ist eine größere Leinwand, die mit Fantasy und Archetypen spielt, während Trek eher eine Abhandlung über Menschlichkeit und Optimismus ist. Ich glaube, ich bin in meinem Alter zu zynisch geworden, um Trek vorn zu sehen.
<Matt> FireMon und DisruptOps legen beide einen Schwerpunkt auf Sicherheitshygiene. Ich habe Sie sagen hören: In der Sicherheit kommt es nicht nur darauf an, zu wissen, was zu tun ist, sondern oft auf die Fähigkeit, das Richtige zum richtigen Zeitpunkt zu tun. Wie sollte Sicherheitshygiene in Zukunft aussehen?
<Rich> Wie lang soll dieser Beitrag werden? Also gut … ich versuche, mich einigermaßen kurz zu fassen.
Wie ich vorhin schon erwähnt habe, haben wir uns über weite Teile der Sicherheitsgeschichte auf Silos verlassen. Nicht nur in der Sicherheit – so haben wir praktisch den gesamten IT-Betrieb gehandhabt. Die Silos sind nicht zufällig entstanden; sie sind das natürliche Ergebnis dessen, wie wir unsere Technologie aufbauen und verwalten mussten. Im Rechenzentrum musste jemand das Netzwerk verantworten und betreiben, jemand anderes die Server, wieder jemand anderes die Sicherheit. Physische Architekturen erzeugen Engpässe, denn wir können nicht jeden herumlaufen und eigene Kabel stecken lassen. IT war von Knappheit geprägt.
Die Cloud hat vieles davon aufgesprengt. Wer eine ausreichend große Kreditkarte hat, verfügt über Zugang zu Tausenden individuellen Netzwerken und Servern, die sich mit ein paar API-Aufrufen aufbauen lassen. Die Engpässe verschwinden, jeder ist Administrator, und nun holen wir alle auf, um die besten Wege zu finden, Risiken dennoch zu steuern.
Die Zukunft der Sicherheitshygiene besteht darin, den Betrieb so umzurüsten, dass er der stärker verteilten Natur des IT-Betriebs selbst gerecht wird. Für mich ist das Ideal, dass die Sicherheit die „Regeln“ für den Umgang mit Risiken definiert, die dann in Richtlinien, Infrastructure-as-Code-Vorlagen und andere Werkzeuge für detektive, präventive und reaktive Kontrollen überführt werden. Die einzelnen Teams verwalten dann ihre täglichen Themen, während die Sicherheit ein Auge darauf hat und bei großen Vorfällen eingreift.
Wir nutzen Automatisierung, um Probleme und Abweichungen nahezu in Echtzeit zu erkennen, und leiten das Problem samt empfohlener Lösung (oder Automatisierungsschaltfläche) nach Möglichkeit direkt an das Team weiter, dem diese Umgebung gehört. Gleichzeitig erscheint es zur Nachverfolgung und Überprüfung auf der Liste offener Punkte der Sicherheit. So gut präventive Leitplanken auch sind, sie können nicht alles abdecken. Wir brauchen also die richtige Mischung aus Kontrollen, um Reibung zu verringern und hohe Geschwindigkeit zu ermöglichen und dabei Risiken weiterhin zu steuern.
Sicherheitshygiene ist eine Mischung aus sicheren Basisvorlagen, Konfigurations-, Bedrohungs- und Ereignisüberwachung, präventiven Leitplanken (wo möglich) sowie dem Auffinden und Weiterleiten von Problemen und Behebungen an jemanden, der befugt ist, unmittelbar zu handeln. Alles wird deutlich kollaborativer und geschieht in Echtzeit. Derzeit sieht ein Großteil davon nach IaC/DevOps für einen guten Start und ClickOps für die dauerhafte Pflege aus, aber wir stehen wirklich erst ganz am Anfang.
<Matt> Danke, dass Sie Ihre Gedanken geteilt haben, Rich. Willkommen bei FireMon! Die RSA 2022 findet derzeit in Präsenz statt. Rich und ich nehmen beide teil und hoffen, Sie dort zu sehen.