Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Rich Mogull, pionero de la seguridad en el cloud, se une al equipo de FireMon
by FireMon
Han pasado siete meses desde que DisruptOps se unió a FireMon con la misión de mejorar los resultados de seguridad mediante la mejora de las operaciones de seguridad. Me complace anunciar que el cofundador de DisruptOps, Rich Mogull, se incorpora como SVP Cloud Security para seguir siendo pionero en el futuro de las operaciones de seguridad en el cloud. La experiencia de Rich viviendo en el futuro de las operaciones de seguridad y comprobando de primera mano cómo las estrategias y tácticas de los movimientos SRE y DevOps aportan tanto eficacia como eficiencia en un nuevo modelo de operaciones de seguridad distribuidas será clave para los futuros resultados exitosos que logren los clientes de FireMon. Conversé con Rich mientras se preparaba para su primer día.
<Matt Eberhart, COO @ FireMon> Rich, bienvenido al equipo de FireMon como SVP Cloud Security. Cuéntame un poco sobre tu decisión de incorporarte a tiempo completo después de haber sido durante mucho tiempo asesor y, originalmente, fundador de DisruptOps.
<Rich Mogull, SVP Cloud Security @ FireMon> ¿Se vale decir FOMO? En realidad se trató de ver las oportunidades que tenemos por delante y querer involucrarme más de lo que nunca podría como asesor. Pasamos años construyendo DisruptOps, desde un demo improvisado que hice a última hora en Black Hat hasta un producto completo de operaciones de seguridad en el cloud. Lejos de ser un final, la adquisición por parte de FireMon solo añadió más combustible al fuego.
Veo una enorme oportunidad para mejorar la forma en que ejecutamos las operaciones de seguridad, especialmente en el cloud, y no era una que quisiera ver desde la banca. Asumir este rol no solo me permite seguir ejecutando nuestra visión para DisruptOps, sino que ahora podemos jugar en un terreno ampliado gracias al resto de la línea de productos de FireMon. Por ejemplo, DisruptOps funcionaba mejor en escenarios puramente cloud, pero ahora podemos extendernos a entornos híbridos y de zero trust. Además, ganamos capacidades enormes de seguridad de red en el cloud, que es una de las áreas más difíciles de gestionar incluso si se parte de cero.
Hay cosas muy interesantes en marcha en FireMon, y unirme a tiempo completo me permite ayudar a influir en las soluciones que construimos de una manera que nunca podría como asesor. Y me permite darle a la comunidad algo más que solo palabras y diapositivas.
<Matt> Has desempeñado muchos roles en tu carrera en seguridad y tienes un largo historial compartiendo tus opiniones. Fuiste una parte importante de mi camino hacia la seguridad en el cloud. ¿Qué tendencias te entusiasman y cómo influyen en tu nuevo rol en FireMon?
<Rich> Cuando empecé en la seguridad en el cloud hace más de una década, formaba parte de un grupo muy reducido al que le decían que ninguna empresa real se movería nunca al cloud. Ahora todos y todo se están moviendo al cloud, en muchos casos más rápido de lo que los equipos de TI y seguridad empresariales pueden soportar.
La tendencia más interesante es que las organizaciones están adoptando formas cloud native de hacer las cosas. Sí, todavía es temprano y hay muchos lugares que siguen arrastrando sus viejas prácticas de seguridad, pero hay muchas más personas que entienden que el cloud es diferente y requiere su propio enfoque. También agregaré DevOps a la mezcla, solo para crear un poco más de caos.
Estamos en las primeras fases de un cambio generacional en la forma en que abordamos y ejecutamos las operaciones de seguridad. Todo se está volviendo más distribuido, impulsado por eventos y automatizado.
Además del creciente uso e importancia del cloud en general, hay algunas tendencias en este momento que me parecen realmente interesantes y divertidas. Durante el último año o dos he dedicado mucho tiempo a la respuesta a incidentes en el cloud, y eso ha influido en los consejos que he transmitido al equipo de producto. Hay cosas muy interesantes que se pueden hacer en el cloud y que son mucho más difíciles on-premise, gracias a la naturaleza ubicua de las APIs en el cloud.
La gestión de identidades y accesos también se está intensificando mucho, gracias a la convergencia de las capacidades just-in-time con los controles de acceso basados en atributos. Hace 20 años escribí un concepto de “autorización dinámica” en un informe de investigación de Gartner hace mucho tiempo desaparecido, y ahora tenemos las capacidades para lograr autenticación y autorización basadas en riesgo a escala. Es un cambio radical, y llega justo a tiempo, ya que estamos poniendo todas nuestras interfaces administrativas en Internet y permitiendo que los administradores accedan a ellas desde dispositivos personales en redes no confiables.
La última tendencia no es nueva para nosotros, pero apenas está empezando a ganar tracción real. En DisruptOps construimos nuestro producto desde el principio para lo que la gente ahora llama ClickOps. Solo para ser molesto, yo lo llamaré ClickSec, y me encanta la idea de enviar notificaciones de seguridad con remediaciones de un clic a manos de quienes son dueños de una aplicación o un entorno. Rompamos algunos silos.
<Matt> Siempre me ha fascinado tu larga pasión por ser socorrista de primera respuesta. ¿Cómo moldea eso tu visión de la seguridad y tu manera de ver el mundo?
<Rich> Je… cualquiera que me siga en Twitter sabe que no puedo dejar de hablar de mi trabajo en servicios de emergencia. Fui salvavidas a los 16, técnico en emergencias médicas a los 19 y paramédico a los 22. Actualmente me enfoco sobre todo en respuesta a desastres, pero he trabajado en bomberos, patrulla de esquí, rescate en montaña y otros trabajos ocasionales. Esos fueron algunos de mis años más formativos y ese trabajo es realmente fundamental para quien soy y cómo veo las cosas.
Trabajar como paramédico te impregna de cierto enfoque para la toma de decisiones. Nos enseñan a evaluar situaciones increíblemente caóticas en muy poco tiempo, con frecuencia en entornos austeros o incluso hostiles. Los paramédicos son maestros en responder “grave o no grave” y en desarrollar un plan de acción sin una fracción de las herramientas de diagnóstico que otros clínicos tienen disponibles. En seguridad, especialmente en respuesta a incidentes, a menudo estamos en la misma posición de tomar decisiones críticas sin acceso a información completa, y necesitamos revisar constantemente nuestras decisiones ante circunstancias cambiantes.
Dando un paso atrás, están las perspectivas más amplias sobre el riesgo y las personas. El comportamiento humano lo gobierna todo, y no podemos asumir que podemos aplicar un parche tecnológico a un problema sistémico o conductual. Nuestras tecnologías deben tener en cuenta el comportamiento humano, y no asumir que cambiará. Es como el paciente con un infarto que no quiere ir al hospital: ¿paso una hora discutiendo con él? ¿O simplemente le digo a su cónyuge que necesitará el número de una buena funeraria antes de la hora de dormir? Una de esas opciones es mucho más eficaz para meter a la persona en la parte trasera de mi ambulancia.
<Matt> Sé la respuesta a esta pregunta, y me alegra no estar lo bastante cerca como para que me des un golpe, pero… ¿Star Trek o Star Wars? ¿Y por qué?
<Rich> Ay, caramba, me gustan ambas, pero ambas son un poco irregulares con el material nuevo. Discovery y Picard me han decepcionado un poco. De hecho, The Orville está haciendo Trek mejor que Trek en este momento. Las últimas películas de Star Wars no fueron todo lo que esperaba, pero la están clavando con la mayoría de las series de televisión. Espero con especial interés Ahsoka, ya que considero que Rebels es probablemente mi propiedad favorita de Star Wars sin contar las películas originales.
Pero si tengo que elegir, Star Wars. Es un lienzo más grande que juega con la fantasía y los arquetipos, mientras que Trek es más un tratado sobre la humanidad y el optimismo. Creo que me he vuelto demasiado cínico con la edad como para poner a Trek a la cabeza.
<Matt> Tanto FireMon como DisruptOps se enfocan en la higiene de seguridad. Te he escuchado decir que, en seguridad, no se trata solo de saber qué hacer, sino que a menudo es la capacidad de hacer lo correcto en el momento correcto lo que marca la diferencia. ¿Cómo debería ser la higiene de seguridad en el futuro?
<Rich> ¿Qué tan largo quieres que sea este post? Bien… intentaré que sea breve (más o menos).
Como mencioné un poco antes, durante la mayor parte de la historia de la seguridad hemos dependido de silos. Bueno, no solo la seguridad; así manejábamos prácticamente todas las operaciones de TI. Los silos no se crearon al azar; son el resultado natural de cómo teníamos que construir y gestionar nuestra tecnología. En un centro de datos alguien tenía que ser dueño de la red y operarla, otra persona de los servidores, otra de la seguridad. Las arquitecturas físicas crean puntos de estrangulamiento porque no es que podamos dejar que todos anden por ahí conectando sus propios cables. TI se definía por la escasez.
El cloud hizo volar gran parte de eso. Cualquiera con una tarjeta de crédito lo bastante grande tiene acceso a miles de redes y servidores personalizados que puede construir con unas pocas llamadas a API. Los puntos de estrangulamiento desaparecen, todos son administradores y ahora todos estamos poniéndonos al día para descubrir las mejores formas de seguir gestionando el riesgo.
El futuro de la higiene de seguridad consiste en reequipar las operaciones para tener en cuenta la naturaleza más distribuida de las propias operaciones de TI. Para mí, lo ideal es que la seguridad defina las “reglas” para gestionar los riesgos, que luego se codifican en políticas, plantillas de infraestructura como código y otras herramientas para controles detectivos, preventivos y reactivos. Después, los equipos individuales gestionan sus problemas del día a día, con seguridad vigilando las cosas e interviniendo para manejar los grandes incidentes.
Usamos la automatización para identificar problemas y desviaciones casi en tiempo real y luego, cuando es posible, enrutamos el problema y una corrección recomendada (o un botón de automatización) directamente al equipo dueño de ese entorno. Al mismo tiempo, aparece en la lista de problemas abiertos de seguridad para su seguimiento y validación. Por muy buenas que sean las barreras preventivas, no pueden contemplarlo todo, así que necesitamos la combinación adecuada de controles para reducir la fricción y permitir altas velocidades sin dejar de gestionar el riesgo.
La higiene de seguridad es una mezcla de plantillas base seguras, monitoreo de configuración, amenazas y eventos, barreras preventivas (cuando podemos), y la detección y el enrutamiento de problemas y remediaciones hacia alguien facultado para actuar en ese mismo momento. Todo es mucho más colaborativo y en tiempo real. Ahora mismo, buena parte de esto se parece a IaC/DevOps para un buen comienzo, y a ClickOps para mantener las cosas así, pero realmente estamos apenas en las etapas más tempranas.
<Matt> Gracias por compartir tus reflexiones, Rich. ¡Bienvenido a FireMon! En este momento, RSA 2022 es presencial. Rich y yo asistiremos y esperamos verlos allí.