Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Rich Mogull, pionnier de la sécurité du cloud, rejoint l’équipe FireMon
by FireMon
Cela fait sept mois que DisruptOps a rejoint FireMon avec pour mission d’améliorer les résultats en matière de sécurité en améliorant les opérations de sécurité. J’ai le plaisir d’annoncer que Rich Mogull, cofondateur de DisruptOps, nous rejoint en tant que SVP Cloud Security afin de continuer à ouvrir la voie à l’avenir des opérations de sécurité dans le cloud. L’expérience de Rich, qui vit déjà dans le futur des opérations de sécurité et constate directement comment les stratégies et tactiques issues des mouvements SRE et DevOps apportent à la fois efficacité et efficience dans un nouveau modèle d’opérations de sécurité distribuées, sera déterminante pour les résultats que les clients de FireMon obtiendront à l’avenir. Je me suis entretenu avec Rich alors qu’il préparait son premier jour.
<Matt Eberhart, COO @ FireMon> Rich, bienvenue dans l’équipe FireMon en tant que SVP Cloud Security. Parlez-moi un peu de votre décision de nous rejoindre à plein temps, après avoir longtemps été conseiller et, à l’origine, fondateur de DisruptOps.
<Rich Mogull, SVP Cloud Security @ FireMon> Ai-je le droit de dire FOMO ? Tout s’est résumé à voir les opportunités devant nous et à vouloir m’impliquer davantage que je ne le pourrais jamais en tant que conseiller. Nous avons passé des années à faire de DisruptOps, parti d’une démo bricolée à la dernière minute à Black Hat, un produit complet d’opérations de sécurité dans le cloud. Loin d’être une fin, l’acquisition par FireMon n’a fait qu’ajouter du carburant au feu.
Je vois une opportunité considérable d’améliorer la manière dont nous menons les opérations de sécurité, en particulier dans le cloud, et ce n’était pas une opportunité que je souhaitais observer depuis les gradins. Ce rôle me permet non seulement de continuer à concrétiser notre vision pour DisruptOps, mais aussi d’intervenir sur un terrain élargi grâce au reste de la gamme de produits FireMon. Par exemple, DisruptOps fonctionnait surtout dans des scénarios 100 % cloud, alors que nous pouvons désormais nous étendre aux environnements hybrides et zero trust. Nous avons également acquis d’importantes capacités de sécurité réseau dans le cloud, l’un des domaines les plus difficiles à gérer, même en partant de zéro.
Des projets très intéressants sont en cours chez FireMon, et rejoindre l’entreprise à plein temps me permet d’influencer les solutions que nous concevons d’une manière qui m’était impossible en tant que conseiller. Cela me permet aussi d’apporter à la communauté autre chose que des mots et des diapositives.
<Matt> Vous avez porté de nombreuses casquettes dans votre carrière en sécurité et vous partagez vos opinions depuis longtemps. Vous avez joué un grand rôle dans mon propre parcours vers la sécurité du cloud. Quelles tendances vous enthousiasment et comment s’inscrivent-elles dans votre nouveau rôle chez FireMon ?
<Rich> Lorsque j’ai commencé dans la sécurité du cloud il y a plus de dix ans, je faisais partie d’un tout petit groupe à qui l’on répétait qu’aucune vraie entreprise n’irait jamais dans le cloud. Aujourd’hui, tout le monde et tout se déplace vers le cloud, souvent plus vite que les équipes IT et sécurité des entreprises ne peuvent le prendre en charge.
La tendance la plus enthousiasmante est que les organisations adoptent des méthodes cloud natives. Certes, nous n’en sommes qu’au début et beaucoup transposent encore leurs anciennes pratiques de sécurité, mais bien plus de personnes comprennent en quoi le cloud est différent et exige sa propre approche. J’ajouterai aussi DevOps au mélange, juste pour créer un peu plus de chaos.
Nous sommes aux premières phases d’un changement générationnel dans notre façon d’aborder et d’exécuter les opérations de sécurité. Tout devient plus distribué, événementiel et automatisé.
Au-delà de l’usage et de l’importance croissants du cloud en général, quelques tendances actuelles me paraissent vraiment intéressantes et stimulantes. Depuis un an ou deux, je consacre beaucoup de temps à la réponse à incident dans le cloud, ce qui a influencé les conseils que je transmets à l’équipe produit. On peut faire des choses très intéressantes dans le cloud, bien plus difficiles sur site, grâce à l’omniprésence des API dans le cloud.
La gestion des identités et des accès prend également beaucoup d’ampleur, grâce à la convergence des capacités just-in-time et des contrôles d’accès basés sur les attributs. Il y a 20 ans, j’avais formulé un concept d’« autorisation dynamique » dans un rapport de recherche Gartner depuis longtemps oublié, et nous disposons aujourd’hui des capacités permettant d’assurer une authentification et une autorisation fondées sur le risque à grande échelle. C’est un changement radical, et il arrive à point nommé puisque nous plaçons toutes nos interfaces d’administration sur Internet et laissons les administrateurs y accéder depuis des appareils personnels sur des réseaux non fiables.
La dernière tendance n’est pas nouvelle pour nous, mais elle commence tout juste à prendre de l’ampleur. Chez DisruptOps, nous avons conçu très tôt notre produit pour ce que l’on appelle aujourd’hui le ClickOps. Juste pour agacer, je l’appellerai ClickSec, et j’adore l’idée d’envoyer des notifications de sécurité assorties de remédiations en un clic directement à ceux qui possèdent une application ou un environnement. Faisons tomber quelques silos.
<Matt> J’ai toujours été fasciné par votre passion de longue date pour le métier de premier intervenant. En quoi cela façonne-t-il votre vision de la sécurité et votre regard sur le monde ?
<Rich> Ha… tous ceux qui me suivent sur Twitter savent que je ne peux pas m’empêcher de parler de mon travail dans les services d’urgence. J’ai été maître-nageur à 16 ans, technicien ambulancier à 19 ans et paramédic à 22 ans. Aujourd’hui, je me consacre surtout à la réponse aux catastrophes, mais j’ai travaillé chez les pompiers, en patrouille de ski, en secours en montagne et sur d’autres missions diverses. Ce furent parmi mes années les plus formatrices et ce travail est vraiment fondateur de ce que je suis et de ma façon de voir les choses.
Travailler comme secouriste vous imprègne d’une certaine approche de la prise de décision. On nous apprend à évaluer des situations extrêmement chaotiques en très peu de temps, souvent dans des environnements difficiles, voire hostiles. Les paramédics sont les maîtres de la question « grave ou pas grave » et de l’élaboration d’un plan d’action sans une fraction des outils de diagnostic dont disposent les autres cliniciens. En sécurité, et particulièrement en réponse à incident, nous sommes souvent dans la même position : prendre des décisions critiques sans accès à une information complète, et devoir constamment réexaminer nos décisions à mesure que les circonstances changent.
Avec un peu de recul, il y a des perspectives plus larges autour du risque et des personnes. Le comportement humain régit tout, et nous ne pouvons pas supposer qu’il suffit d’appliquer un correctif technologique à un problème systémique ou comportemental. Nos technologies doivent tenir compte du comportement humain, et non présumer qu’il changera. C’est comme le patient en crise cardiaque qui ne veut pas aller à l’hôpital : est-ce que je passe une heure à discuter avec lui ? Ou est-ce que je dis simplement à son conjoint qu’il lui faudra le numéro d’une bonne entreprise de pompes funèbres avant ce soir ? L’une de ces deux approches est bien plus efficace pour faire monter la personne à l’arrière de mon ambulance.
<Matt> Je connais la réponse à cette question, et je suis content de ne pas être assez près pour que vous puissiez me frapper, mais… Star Trek ou Star Wars ? Et pourquoi ?
<Rich> Oh là là, j’aime les deux, mais les deux sont assez inégaux avec les nouveautés. J’ai été un peu déçu par Discovery et Picard. Franchement, The Orville fait du Trek mieux que Trek en ce moment. Les derniers films Star Wars n’ont pas tout à fait été à la hauteur de mes espoirs, mais ils réussissent la plupart des séries télévisées. J’attends particulièrement Ahsoka, car je considère Rebels comme probablement ma production Star Wars préférée, sans compter les films originaux.
Mais s’il faut choisir, Star Wars. C’est une toile plus vaste qui joue avec la fantasy et les archétypes, tandis que Trek est davantage un traité sur l’humanité et l’optimisme. Je crois que je suis devenu trop cynique avec l’âge pour placer Trek en tête.
<Matt> FireMon et DisruptOps mettent tous deux l’accent sur l’hygiène de sécurité. Je vous ai entendu dire qu’en sécurité, il ne s’agit pas seulement de savoir quoi faire, mais souvent d’être capable de faire ce qu’il faut au bon moment, et que c’est cela qui fait toute la différence. À quoi devrait ressembler l’hygiène de sécurité à l’avenir ?
<Rich> Quelle longueur souhaitez-vous pour cet article ? Bon… je vais essayer de faire (relativement) court.
Comme je le disais, pendant l’essentiel de l’histoire de la sécurité, nous nous sommes appuyés sur des silos. Et pas seulement en sécurité : c’est ainsi que nous avons géré à peu près toutes les opérations IT. Ces silos n’ont pas été créés au hasard ; ils sont le résultat naturel de la manière dont nous devions construire et gérer notre technologie. Dans un centre de données, quelqu’un devait posséder et exploiter le réseau, quelqu’un d’autre les serveurs, quelqu’un d’autre encore la sécurité. Les architectures physiques créent des points d’étranglement, car il n’est pas question de laisser chacun brancher ses propres câbles. L’IT était définie par la rareté.
Le cloud a fait voler tout cela en éclats. Quiconque dispose d’une carte de crédit suffisamment solide a accès à des milliers de réseaux et de serveurs personnalisés qu’il peut créer en quelques appels d’API. Les points d’étranglement disparaissent, tout le monde est administrateur, et nous tentons tous de rattraper notre retard pour trouver les meilleures façons de continuer à gérer le risque.
L’avenir de l’hygiène de sécurité consiste à réoutiller les opérations pour tenir compte de la nature plus distribuée des opérations IT elles-mêmes. Pour moi, l’idéal est que la sécurité définisse les « règles » de gestion des risques, qui sont ensuite codifiées dans des politiques, des modèles d’infrastructure as code et d’autres outils de contrôles détectifs, préventifs et réactifs. Les équipes individuelles gèrent ensuite leurs problèmes quotidiens, la sécurité gardant un œil sur l’ensemble et intervenant pour gérer les incidents majeurs.
Nous utilisons l’automatisation pour identifier les problèmes et les écarts en quasi-temps réel, puis, lorsque c’est possible, pour acheminer le problème et un correctif recommandé (ou un bouton d’automatisation) directement à l’équipe propriétaire de cet environnement. En parallèle, le problème apparaît sur la liste des sujets ouverts de la sécurité, à des fins de suivi et de validation. Aussi utiles que soient les garde-fous préventifs, ils ne peuvent pas tout couvrir : il nous faut donc le bon dosage de contrôles pour réduire les frictions et permettre des cadences élevées tout en maîtrisant le risque.
L’hygiène de sécurité est une combinaison de modèles de référence sécurisés, de surveillance de la configuration, des menaces et des événements, de garde-fous préventifs (lorsque c’est possible), et de la détection et de l’acheminement des problèmes et des remédiations vers une personne habilitée à agir sur-le-champ. Tout devient bien plus collaboratif et en temps réel. Aujourd’hui, cela ressemble beaucoup à l’IaC/DevOps pour bien démarrer, et au ClickOps pour maintenir le cap, mais nous n’en sommes vraiment qu’aux tout premiers stades.
<Matt> Merci d’avoir partagé vos réflexions, Rich. Bienvenue chez FireMon ! La RSA 2022 se tient actuellement en présentiel. Rich et moi y participons tous les deux et espérons vous y voir.