Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Sus recomendaciones de seguridad cloud para 2021
by FireMon
Sus recomendaciones de seguridad cloud para 2021 (suponiendo que 2020 termine alguna vez)
2020. Así que ESO acaba de suceder.
En lo que respecta a la seguridad cloud, 2020 fue como echar combustible de cohete sobre un fuego de gasolina; nuestros planes a tres años se convirtieron en ejecuciones de tres meses. Y al igual que un buen fuego acogedor, esto trae beneficios, oportunidades, pero también algo de peligro. En lo personal, la pandemia eliminó la mayor parte de mis viajes y en realidad me ayudó a hacer más trabajo con una base de clientes más diversa. Mientras todos comenzamos a fingir que tendremos la oportunidad de bajar el ritmo para disfrutar de las fiestas (nunca parece salir así), pensé que sería un buen momento para reunir algunas de las tendencias y lecciones que aprendí y que podemos usar en nuestra planificación colectiva para 2021.
Como dijo alguna vez el gran autor Terry Pratchett: "Encienda un fuego para un hombre y estará caliente por un día. Préndale fuego a un hombre y estará caliente por el resto de su vida". 2021 se trata de manejar los incendios para impulsar el crecimiento sin quemar su casa.
He reunido algunas recomendaciones de seguridad cloud que abordan muchas de las fallas sistémicas comunes que he visto mientras trabajaba en proyectos, pero que también son razonables de abordar de forma incremental. Aceleramos la adopción del cloud de manera bastante drástica en 2020, y esto significó que muchas organizaciones avanzaron rápido sin tener tiempo de construir una base sólida. Eso es totalmente normal, pero no queremos esperar demasiado antes de reforzar las cosas. Cada punto que aparece a continuación se relaciona con las causas raíz de algunas fallas muy públicas.
Comience por corregir la gobernanza del cloud
En 2020 trabajé con decenas de organizaciones y conversé con cientos más. La gobernanza deficiente es, con mucho, el problema más constante que veo en el cloud. Esto se presenta de distintas formas. Con mayor frecuencia veo estos polos opuestos: la organización que no impone ninguna restricción a los desarrolladores, o la seguridad que lo restringe todo a patrones estándar que no son compatibles con el cloud. Sugiero que busque un punto medio: exija la aprobación de seguridad para todos los nuevos proveedores y servicios y faculte a seguridad para decir "no", pero solo cuando pueda justificar su razonamiento. Luego, exija que seguridad cree políticas y procedimientos cloud-native que reflejen prácticas cloud native, en lugar de trasladar todas sus herramientas de seguridad de centro de datos, exasperantemente lentas y contraproducentes. Reúna a todos en la misma mesa en un Centro de Excelencia de Cloud. Una porción muy grande de las fallas de seguridad en el cloud público que vemos tienen su origen en una gobernanza fallida más que en una tecnología fallida.
Hablando de gobernanza, este es un momento excelente para adoptar el concepto del "campeón de seguridad"
Los campeones de seguridad no son BISO (business information security officers); son desarrolladores o administradores locales en los equipos de proyecto que reciben un poco de capacitación adicional, obtienen pizza gratis (puede entregarla hasta que terminen las cuarentenas por COVID) durante las reuniones del consejo y sirven de enlace entre un proyecto y un equipo de seguridad. Considérelos un punto de contacto y un defensor.
Mejore su visibilidad de la seguridad cloud
Otro problema común de gobernanza es dejar a seguridad fuera de las cuentas cloud, con excepción de algunos registros. Corrija esto en 2021 proporcionando a seguridad herramientas y acceso de solo lectura a cada despliegue cloud (incluidos los entornos de dev/test/sandbox), y luego acceso de lectura/escritura de emergencia para la respuesta a incidentes. A cambio, seguridad establece políticas de modo que solo implementen cambios de emergencia por sí mismos en los peores escenarios, cuando no puedan contactar al equipo de despliegue para gestionar la remediación. La visibilidad debe incluir el estado continuo de configuración de los despliegues (CSPM) y los flujos de eventos y registros de cambios en tiempo real (CDR).
Si no está usando múltiples cuentas para gestionar el radio de impacto de los ataques, comience ahora
No me refiero solo a prod y no prod, sino a múltiples cuentas por stack de aplicaciones. ¿Por qué? Porque la identidad es el nuevo perímetro y cuanto más amontone en unos pocos entornos grandes, más difícil será implementar controles de privilegio mínimo. Muchísimo más difícil. En 2021 puede empezar con una regla de "lo nuevo a una cuenta nueva". Ahora bien, aquí estoy ocultando bastante complejidad, sobre todo del lado de las redes cuando necesita interconectar stacks de aplicaciones, pero esos problemas son solucionables una vez que empiece a adoptar patrones cloud native, y los beneficios son enormes.
Mejore su respuesta a incidentes cloud-native
Veo que la respuesta a incidentes se queda atrás de dos maneras. Primero, resulta que los patrones de registro predeterminados en la documentación de los proveedores de cloud normalmente no son ideales, con largos retrasos entre el momento en que ocurre un evento y la aparición de una notificación. Esto es más evidente en AWS, pero todos los proveedores tienen dificultades con ello. Si depende de conexiones SIEM estándar, puede estar dando amplias ventanas a los atacantes. Segundo, el propio proceso de respuesta no está debidamente definido ni dotado de herramientas. Responder manualmente a ataques automatizados es una propuesta perdedora. En 2021, capacite a su equipo de respuesta a incidentes, optimice sus alertas basadas en eventos y comience a cerrar las ventanas de respuesta mediante el enrutamiento y la automatización de incidentes. Y sí, estoy recomendando mi propio producto, pero no es que lo hayamos creado solo por diversión. En realidad, puede hacer buena parte de esto usted mismo con código abierto y programación si aún no está listo para herramientas comerciales.
Realice una revisión integral de su implementación de IAM/RBAC y refuércela
Reduzca los privilegios innecesarios y agregue restricciones de recursos en la mayor medida posible. Active todas y cada una de las herramientas de análisis y alerta relacionadas con la identidad que ofrezca su proveedor de cloud. Comience a usar atributos y políticas condicionales. Mire, cada una de las principales fallas de seguridad en el cloud público en 2020 involucró una falla de IAM: credenciales perdidas, demasiados privilegios, o la ausencia de MFA o de restricciones condicionales para controlar el perímetro de IAM. Si necesita algo que lo mantenga despierto por la noche en 2021, es esto.
Gobernanza. Servicios compartidos fundacionales. Algunas mejoras tácticas. Ya superamos el punto en que cada año de computación cloud parecía requerir programas y herramientas completamente nuevos. 2021 se trata de dominar lo básico, pero mejorándolo para lograr mayor escalabilidad, eficacia y costos. Sabemos muchísimo más sobre qué prácticas funcionan mejor que hace incluso unos pocos años, y la clave está en buscar las oportunidades de modernizar y descartar las piezas heredadas que realmente no funcionan muy bien.