Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
la gran teoría unificada de la gobernanza del cloud
by FireMon
Una de las lecciones más difíciles que he aprendido tras dedicar más de una década de mi vida a ayudar a las organizaciones a construir programas de seguridad en el cloud es que el verdadero desafío es la gobernanza, no la tecnología. Sí, el cloud es una caja oscura llena de cuchillas técnicas invisibles, pero eso se puede manejar con un poco de tiempo y esfuerzo. El verdadero dolor no está en entender la tecnología, sino en descubrir cómo diablos gobernar toda esa tecnología.
Porque el camino más rápido al fracaso es tratar la gobernanza del cloud como la gobernanza de TI que no es cloud.
Las organizaciones que ignoran el cloud y lo dejan correr libre y salvaje siempre terminan en problemas, y las organizaciones que intentan imponer su gobernanza existente terminan con… simplemente otro conjunto de problemas.
Una ventaja de mi rol como investigador y asesor fue poder ver el interior de una amplia gama de organizaciones mientras gestionaban estos asuntos, y vi tanto éxitos como fracasos. Con el tiempo, surgen patrones. Y en lo que respecta a la gobernanza, vi algunos hilos que parecían unirlo todo. A esto lo llamo la gran teoría unificada de la gobernanza del cloud:
- El cloud no tiene puntos de estrangulamiento y, por lo tanto, no tiene guardianes.
- Todas las funciones administrativas y de gestión están unificadas en una única interfaz de usuario que está en Internet.
- Protegida con un nombre de usuario, una contraseña y, tal vez, MFA.
- La tecnología evoluciona más rápido que la gobernanza.
Creo que esto resume los desafíos esenciales de gobernanza del cómputo en el cloud, pero para desarrollarlo un poco más:
- La gobernanza de TI existente es el resultado natural de la escasez derivada de trabajar dentro de instalaciones físicas. Evolucionamos hacia equipos separados para gestionar tecnologías dispares y complejas como redes, servidores y diversas facetas de la seguridad.
- Las restricciones físicas y los recursos escasos de un centro de datos obligaban a las unidades de negocio y a los equipos de aplicaciones/desarrollo a trabajar con los dueños de la plataforma, como el área de redes, para obtener recursos.
- Muchos de nuestros procesos de gobernanza dependen de esta escasez natural y de la propiedad de la plataforma. Un desarrollador cualquiera no puede simplemente aprovisionar su propia dirección IP pública, ya que no tiene ningún control administrativo de la red.
- El cómputo en el cloud elimina la escasez, los límites y los guardianes. Una red clase B completa está a solo una tarjeta de crédito y unas pocas llamadas de API de distancia. Los proveedores de cloud también aprovechan la automatización para simplificar muchos aspectos de la gestión de la infraestructura (al menos en la superficie).
- Muchas de las ventajas del cómputo en el cloud son el resultado directo de la eliminación de la escasez de recursos, los guardianes y la configuración manual. La automatización, la infraestructura como código y CI/CD generan enormes ventajas operativas, pero son fundamentalmente incompatibles con la gobernanza existente, impulsada por la escasez y los guardianes.
- Sin embargo, el cloud unifica todos los controles administrativos en una única consola/portal.
- Que está expuesta a Internet y protegida por un nombre de usuario y una contraseña.
- Por lo tanto, el cloud rompe los modelos de gobernanza existentes y obliga a las organizaciones a adoptar una gobernanza más distribuida y a desplazar recursos hacia un control centrado en la identidad
- Esta es una transición dolorosa, porque adoptar tecnologías de cloud es más rápido y sencillo que cambiar los modelos de gobernanza tecnológica.
Es este conflicto esencial entre la administración descentralizada y el riesgo centralizado, avanzando a un ritmo vertiginoso, lo que más desafía a la gobernanza y a la seguridad. Los esfuerzos de gobernanza empresarial más exitosos aceptan la necesidad de implementaciones de gobernanza distintas para los entornos cloud y no cloud, en lugar de intentar imponer una sola implementación en dos ecosistemas totalmente diferentes. Funcionan en paralelo y se unen en la cúspide, pero cada entorno se gobierna con un modelo optimizado para sus características únicas.
En próximas publicaciones repasaré algunas de las mejores formas en que he visto a las organizaciones gobernar el cloud, pero como detesto por completo las publicaciones que plantean problemas y no ofrecen respuestas, aquí van algunos apuntes de alto nivel:
- Centralice los estándares, la visibilidad y el monitoreo, pero distribuya las operaciones con herramientas como ChatOps.
- Ofrezca flexibilidad sin fricciones en el desarrollo, pero una gestión rígida en producción, con herramientas como CI/CD e infraestructura como código para lograr consistencia y auditabilidad.
- Controle el acceso a los datos críticos/regulados para reducir el alcance del foco crítico.
- Gestione primero el perímetro de IAM, no la red.