Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Una retrospectiva totalmente sesgada hacia el cloud de la RSAC 2023
by FireMon
Viví un momento un tanto extraño unas semanas antes de la RSA Conference. Me quejaba un poco de tener que terminar mis diapositivas, que iban con retraso debido a un cambio en la agenda, y mi esposa simplemente me miró y me preguntó: “¿recuerdas lo emocionado que estabas el primer año que te tocó hablar?”
Ah. Perspectiva.
Entiendo que a algunas personas les guste criticar la RSAC por ser demasiado grande o estar demasiado enfocada en los proveedores, pero sospecho firmemente que la mayoría de esas personas no revisa mucho la agenda ni asiste a las sesiones. Yo tengo una relación algo distinta con la conferencia, como miembro del Program Committee que ha dado decenas de presentaciones (mi año récord fueron 7 sesiones y paneles… nunca más), y que ha asistido como analista, usuario y ahora como proveedor. Sí, disfruto los eventos sociales, pero al final esta es una conferencia de trabajo, y mi objetivo principal es volver a casa con nuevas ideas, relaciones y conocimientos que me ayuden a mejorar profesionalmente. La RSAC 2023 no decepcionó.
El contenido de las sesiones de este año fue increíblemente sólido. Establecí nuevas conexiones con personas muy inteligentes y aparté tiempo de calidad con amigos y colegas para intercambiar el tipo de ideas que me inspiran cuando regreso a casa. Estas son algunas de mis conclusiones clave, totalmente sesgadas hacia temas relacionados con el cloud porque a eso he dedicado los últimos 12 años de mi vida.
El contenido fue sólido y técnico
Solo pude asistir a algunas sesiones, pero como miembro del Program Committee debo revisar todas las sesiones de mi track (Cloud and Virtualization). No puedo hablar por todos los tracks, pero terminamos con contenido de primer nivel. Es difícil elegir solo unas cuantas sesiones, pero estas (de mi track) realmente destacaron (los enlaces llevan a las sesiones para quienes tengan acceso on-demand):
Top 10 Ways to Evolve Cloud Native Incident Response Maturity, de Sarah Currey y Anna McAbee: https://www.rsaconference.com/usa/agenda/session/Top%2010%20Ways%20to%20Evolve%20Cloud%20Native%20Incident%20Response%20Maturity
Walking on Broken Clouds, de Chris Farris: https://www.rsaconference.com/usa/agenda/session/Walking%20on%20Broken%20Clouds
M365 Adversary ROI: Microsoft Cloud Attack Insights, de Aaron Turner y David Etue: https://www.rsaconference.com/usa/agenda/session/M365%20Adversary%20ROI%20Microsoft%20Cloud%20Attack%20Insights
Cloud Agnostic or Devout? How Cloud Native Security Varies in EKS/AKS/GKE, de Brandon Evans: https://www.rsaconference.com/usa/agenda/session/Cloud%20Agnostic%20or%20Devout%20How%20Cloud%20Native%20Security%20Varies%20in%20EKSAKSGKE
The Hacker’s Guide to Cloud Governance, de mí mismo: https://www.rsaconference.com/usa/agenda/session/The%20Hackers%20Guide%20to%20Cloud%20Governance
Los vientos económicos en contra son reales y esta vez la seguridad no escapará
Una de las mejores partes de la RSAC es pasar tiempo con amigos y colegas de toda la industria. Si permanece el tiempo suficiente, los amigos de sus 20 y 30 años ahora son gerentes y ejecutivos de 40 y 50. Sobreviva lo suficiente y empezará a hablar más de economía y menos de las vulnerabilidades del día.
Es evidente que muchas organizaciones están asegurando sus finanzas. Los presupuestos están bajo mayor escrutinio, y los presupuestos de cloud y de seguridad ocupan un lugar muy alto en la lista de “optimización”. Buena parte de esto se debe a la incertidumbre; nadie sabe realmente cómo afectarán las tendencias económicas actuales a las operaciones diarias, pero todos intentan minimizar costos por si acaso.
En recesiones económicas anteriores, la seguridad tendía a evitar los peores recortes. Pero sospecho que la industria de la seguridad ha superado una fase de crecimiento primario en la que las organizaciones aún cubrían lo básico con inversiones fundamentales, y ahora las organizaciones buscan más optimización de costos. Esto se siente especialmente cierto en el cloud, incluida la seguridad, donde el gasto fue menos planificado o limitado y ahora está bajo fuerte escrutinio.
Creo que esto deja a la seguridad en el cloud en una posición difícil porque, en mi opinión, todavía no hemos madurado nuestra base y la realidad es que las organizaciones necesitan invertir en personas, habilidades y herramientas para asegurar este conjunto de tecnologías que aún evoluciona rápidamente. Es una de las razones por las que lanzamos FireMon Cloud Defense Free. (Totalmente gratuito, a escala empresarial, sin compromisos).
La IA no dominó porque las imprentas son lentas
Para cuando llegó el gran tsunami de IA de 2023, la mayoría de los proveedores presentes en el área de exhibición ya había enviado hacía tiempo los diseños de sus stands a la imprenta. Uno podía recorrer el recinto y simplemente sentir la frustración latente por no poder exhibir de forma destacada nuevas capacidades de IA que están casi listas para desarrollarse y que se ven muy bien en esa servilleta en las paredes de los stands y en el merchandising de marca.
La IA fue un gran tema de conversación, pero la mayor parte del área de exhibición seguía anclada en Zero Trust y en la gestión de la superficie de ataque. Miren, las líneas entre una feria comercial y un desfile de moda son más delgadas de lo que podría pensarse. Cada año alguna tendencia parece dominar según lo que esté de moda en la prensa.
Uno de nuestros SE me preguntó si “vi algo nuevo o emocionante este año”. Después de 20 años de RSA puedo decir con confianza que nunca volveré a ver algo nuevo o emocionante en el área de exhibición. La vida avanza en incrementos, no en saltos. Sí, en seguridad sí ocurren cosas nuevas y emocionantes, pero me entero de ellas en conversaciones privadas o incluso en alguna sesión ocasional, no en el área de exhibición.
Los contenedores son el cuarto cloud
Kubernetes, alias K8s, alias Kubes, puede ser casi siempre la elección equivocada para las organizaciones que no se llamen Google, pero eso no detiene a nadie. Kubernetes es muy complejo tanto de implementar de forma efectiva como de asegurar correctamente. Tengan en cuenta que no estoy en contra de los contenedores ni de Kubernetes (lo usamos bastante en nuestra herramienta gratuita Policy Analyzer). Pero veo constantemente organizaciones que aumentan costos, complejidad y riesgo al usar Kubes cuando una opción de contenedores más simple se ajusta mejor, o que implementan mal la tecnología.
Pero una vez que me bajen de mi tribuna, resulta abundantemente claro que Kubernetes llegó para quedarse y es en la práctica la cuarta plataforma cloud (después de AWS, Azure y GCP) por su escala, complejidad y profunda abstracción. Aunque es más probable que visite Rivendel a que vea una aplicación verdaderamente agnóstica al cloud, la adopción es alta, los beneficios sí pueden encontrarse, y Kubernetes se está volviendo omnipresente tanto en los centros de datos como en el cloud. Los profesionales de la seguridad deben ponerse al día, comprender la tecnología y aprender a asegurarla.
La seguridad desalineada del riesgo es una gran forma de malgastar dinero
Consejo: no necesita cifrarlo todo, no necesita aplicar los mismos controles de seguridad a cada entorno, sí permita que los equipos de desarrollo tengan cuentas cloud de prueba, y cambiar contraseñas cada 90 días cuando ya tiene MFA implementado es solo complacer de forma molesta a los auditores.
¿Qué tiene que ver esta queja con la RSAC?
Vi dos cosas en el evento que dispararon esta observación. La primera fue el posicionamiento de muchos productos en el área de exhibición. No faltó el FUD (y nunca faltará el FUD) y si comprara un solo producto de cada categoría representada probablemente gastaría más dinero del que alguien perdió recientemente al comprar y romper cierta plataforma de redes sociales.
Dicho esto, también tuve, escuché o alcancé a oír muchas conversaciones en las que las personas buscaban productos por categoría sin alinearlos con los modelos reales de riesgo y amenazas de su organización en general, y de sus stacks de aplicaciones en particular. Este ha sido un enorme problema en el cloud desde el principio: un enfoque en las soluciones antes de entender el problema subyacente.
Solo tiene $10. ¿Qué fracción de eso quiere gastar en cifrar todo en el cloud frente a cifrar solo lo que importa usando la técnica de cifrado que detendrá la amenaza definida en el modelo de amenazas? ¿Y qué queda para las defensas de IAM, que quizá/probablemente representan un riesgo mucho mayor?
La RSA Conference ha mejorado sin duda desde que comencé a asistir hace más de 20 años. El contenido es en general mucho más sólido, los asistentes que van a las sesiones (y no solo al área de exhibición) representan la amplia variedad de nuestra profesión, y es sin duda una gran oportunidad para aprender, intercambiar ideas con sus colegas, reunirse con socios actuales y conocer nuevos proveedores.