Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →

Published:

Une rétrospective totalement orientée cloud de la RSAC 2023

by FireMon

J'ai vécu un moment un peu étrange quelques semaines avant la RSA Conference. Je râlais un peu à l'idée de terminer mes diapositives, en retard à cause d'un changement de programme, et ma femme m'a simplement regardé en me demandant : « te souviens-tu à quel point tu étais enthousiaste la première année où tu as pu prendre la parole ? »

Ah. La mise en perspective.

Je comprends que certains aiment critiquer la RSAC en la jugeant trop grande ou trop centrée sur les fournisseurs, mais je soupçonne fortement que la plupart d'entre eux ne regardent guère le programme et n'assistent à aucune session. J'entretiens un rapport un peu différent avec cette conférence, en tant que membre du Program Committee ayant donné des dizaines de présentations (mon record est de 7 sessions et tables rondes en une année… plus jamais), et y ayant participé comme analyste, comme utilisateur et désormais comme fournisseur. Oui, j'apprécie les événements conviviaux, mais au bout du compte, il s'agit d'une conférence professionnelle, et mon principal objectif est de rentrer avec de nouvelles idées, de nouvelles relations et de nouvelles connaissances qui m'aident à progresser professionnellement. La RSAC 2023 n'a pas déçu.

Le contenu des sessions était incroyablement solide cette année. J'ai noué de nouveaux contacts avec des personnes très brillantes et j'ai pris le temps d'échanger avec des amis et des pairs le type d'idées qui m'inspirent au retour. Voici quelques-uns de mes principaux enseignements, totalement orientés vers les sujets liés au cloud, puisque c'est ce à quoi j'ai consacré les 12 dernières années de ma vie.

Un contenu solide et technique

Je n'ai pu assister qu'à quelques sessions, mais en tant que membre du Program Committee, je dois évaluer toutes les sessions de ma filière (Cloud and Virtualization). Je ne peux pas parler pour toutes les filières, mais nous avons abouti à un contenu de tout premier ordre. Difficile de n'en retenir que quelques-unes, mais celles-ci (issues de ma filière) se sont vraiment démarquées (liens vers les sessions pour ceux qui disposent d'un accès à la demande) :

Top 10 Ways to Evolve Cloud Native Incident Response Maturity, par Sarah Currey et Anna McAbee : https://www.rsaconference.com/usa/agenda/session/Top%2010%20Ways%20to%20Evolve%20Cloud%20Native%20Incident%20Response%20Maturity

Walking on Broken Clouds, par Chris Farris : https://www.rsaconference.com/usa/agenda/session/Walking%20on%20Broken%20Clouds

M365 Adversary ROI: Microsoft Cloud Attack Insights, par Aaron Turner et David Etue : https://www.rsaconference.com/usa/agenda/session/M365%20Adversary%20ROI%20Microsoft%20Cloud%20Attack%20Insights

Cloud Agnostic or Devout? How Cloud Native Security Varies in EKS/AKS/GKE, par Brandon Evans : https://www.rsaconference.com/usa/agenda/session/Cloud%20Agnostic%20or%20Devout%20How%20Cloud%20Native%20Security%20Varies%20in%20EKSAKSGKE

The Hacker's Guide to Cloud Governance, par moi-même : https://www.rsaconference.com/usa/agenda/session/The%20Hackers%20Guide%20to%20Cloud%20Governance

Les vents économiques contraires sont réels et la sécurité n'y échappera pas cette fois

L'un des meilleurs aspects de la RSAC est le temps passé avec des amis et des pairs de tout le secteur. Restez assez longtemps et les amis de vos 20 et 30 ans sont désormais managers et dirigeants à 40 et 50 ans. Survivez aussi longtemps, et vous parlerez davantage d'économie et moins des vulnérabilités du jour.

Il est clair que de nombreuses organisations resserrent les cordons de la bourse. Les budgets font l'objet d'un examen plus attentif, et les budgets cloud et sécurité figurent très haut sur la liste des postes à « optimiser ». Cela tient en grande partie à l'incertitude : personne ne sait vraiment comment les tendances économiques actuelles affecteront les opérations quotidiennes, mais tous cherchent à réduire les coûts par précaution.

Lors des précédents ralentissements économiques, la sécurité a généralement échappé aux coupes les plus sévères. Mais je soupçonne que le secteur de la sécurité a dépassé une première phase de croissance durant laquelle les organisations couvraient encore les fondamentaux par des investissements de base, et qu'elles recherchent désormais davantage l'optimisation des coûts. Cela semble particulièrement vrai dans le cloud, sécurité comprise, où les dépenses étaient moins planifiées ou encadrées et font aujourd'hui l'objet d'un examen approfondi.

Je pense que cela place la sécurité du cloud dans une position délicate car, à mon avis, nous n'avons toujours pas mûri nos fondations et, dans les faits, les organisations doivent investir dans les personnes, les compétences et les outils pour sécuriser cet ensemble de technologies qui évolue encore rapidement. C'est l'une des raisons pour lesquelles nous avons lancé FireMon Cloud Defense Free. (Totalement gratuit, à l'échelle de l'entreprise, sans contrepartie).

L'IA n'a pas dominé parce que les imprimeurs sont lents

Lorsque le grand tsunami de l'IA de 2023 a déferlé, la plupart des fournisseurs présents sur le salon avaient depuis longtemps envoyé les maquettes de leurs stands à l'impression. En parcourant les allées, on pouvait littéralement sentir la frustration bouillonnante de ne pas pouvoir afficher en évidence de nouvelles capacités d'IA presque prêtes pour le développement et du plus bel effet sur la serviette en papier sur les cloisons des stands et les goodies à leur marque.

L'IA a été un grand sujet de conversation, mais l'essentiel du salon en restait encore au Zero Trust et à l'Attack Surface Management. Soyons honnêtes : la frontière entre un salon professionnel et un défilé de mode est plus mince qu'on ne le croit. Chaque année, une tendance semble dominer en fonction de ce qui fait l'actualité.

L'un de nos ingénieurs avant-vente m'a demandé si j'avais « vu quelque chose de nouveau ou d'enthousiasmant cette année ». Après 20 ans de RSA, je peux affirmer avec assurance que je ne verrai plus jamais rien de nouveau ni d'enthousiasmant sur le salon. La vie avance par incréments, pas par bonds. Oui, des choses nouvelles et enthousiasmantes en sécurité existent bel et bien, mais j'en entends parler dans des conversations privées, voire à l'occasion d'une session, pas sur le salon.

Les conteneurs sont le quatrième cloud

Kubernetes, alias K8s, alias Kubes, est peut-être presque toujours le mauvais choix pour les organisations qui ne s'appellent pas Google, mais cela n'arrête personne. Kubernetes est très complexe à mettre en œuvre efficacement comme à sécuriser correctement. Gardez à l'esprit que je ne suis ni anti-conteneurs ni anti-Kubernetes (nous en utilisons beaucoup dans notre outil gratuit Policy Analyzer). Mais je vois régulièrement des organisations accroître leurs coûts, leur complexité et leur risque en utilisant Kubes alors qu'une option de conteneurs plus simple conviendrait mieux, ou en mettant mal en œuvre la technologie.

Mais une fois qu'on m'aura fait descendre de ma tribune, il est parfaitement clair que Kubernetes est là pour durer et constitue de fait la quatrième plateforme cloud (après AWS, Azure et GCP), en raison de son échelle, de sa complexité et de son niveau d'abstraction. Même si j'ai plus de chances de visiter Fondcombe que de voir une application réellement agnostique vis-à-vis du cloud, l'adoption est forte, des bénéfices peuvent être obtenus, et Kubernetes devient omniprésent tant dans les centres de données que dans le cloud. Les professionnels de la sécurité doivent se mettre à niveau, comprendre la technologie et apprendre à la sécuriser.

Une sécurité non alignée sur le risque est un excellent moyen de gaspiller de l'argent

Petit conseil : vous n'avez pas besoin de tout chiffrer, vous n'avez pas besoin d'appliquer les mêmes contrôles de sécurité à chaque environnement, vous peuvent laissez les équipes de développement disposer de comptes cloud bac à sable, et changer les mots de passe tous les 90 jours alors que le MFA est en place revient simplement à flatter les auditeurs de façon agaçante.

Quel rapport entre ce coup de gueule et la RSAC ?

Deux choses au salon ont déclenché cette observation. La première : le positionnement de nombreux produits sur le salon. La peur, l'incertitude et le doute n'y manquaient pas (et n'y manqueront jamais) et, si vous n'achetiez qu'un seul produit dans chaque catégorie représentée, vous dépenseriez probablement plus d'argent que quelqu'un n'en a récemment perdu à acheter et casser une certaine plateforme de médias sociaux.

Cela dit, j'ai aussi eu, entendu ou surpris quantité de conversations où des personnes cherchaient des produits dans certaines catégories sans les aligner sur les modèles de risque et de menace réels de leur organisation en général, et de leurs piles applicatives en particulier. C'est un problème majeur dans le cloud depuis le début : se concentrer sur les solutions avant de comprendre le problème sous-jacent.

Vous ne disposez que de 10 $. Quelle part souhaitez-vous consacrer à tout chiffrer dans le cloud, plutôt qu'à ne chiffrer que ce qui compte avec la technique de chiffrement qui stoppera la menace telle que définie dans le modèle de menace ? Et que reste-t-il pour les défenses IAM, qui représentent peut-être, voire probablement, un risque bien plus élevé ?

La RSA Conference s'est indéniablement améliorée depuis que j'ai commencé à y participer il y a plus de 20 ans. Le contenu est globalement bien plus solide, les participants qui assistent aux sessions (et pas seulement au salon) représentent toute la diversité de notre profession, et c'est assurément une excellente occasion d'apprendre, d'échanger des idées avec ses pairs, de rencontrer ses partenaires existants et de découvrir de nouveaux fournisseurs.

Tendances cloud de la RSAC 2023 | FireMon