Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
Una retrospettiva della RSAC 2023 totalmente orientata al cloud
by FireMon
Ho vissuto un momento un po' strano qualche settimana prima della RSA Conference. Mi stavo lamentando del fatto di dover finire le mie slide, in ritardo per una modifica dell'agenda, e mia moglie mi ha semplicemente guardato e mi ha chiesto: "ti ricordi quanto eri emozionato il primo anno in cui hai potuto intervenire?"
Ah. Prospettiva.
Capisco che ad alcuni piaccia criticare la RSAC perché troppo grande o troppo incentrata sui vendor, ma sospetto fortemente che la maggior parte di queste persone non guardi molto l'agenda né partecipi ad alcuna sessione. Ho un rapporto un po' diverso con la conferenza, essendo membro del Program Committee e avendo tenuto decine di presentazioni (il mio record è stato di 7 tra sessioni e panel… mai più), e avendovi partecipato come analista, utente e ora come vendor. Sì, mi piacciono gli eventi sociali, ma alla fine questa è una conferenza di lavoro e il mio obiettivo principale è tornare a casa con nuove idee, relazioni e conoscenze che mi aiutino a crescere professionalmente. La RSAC 2023 non ha deluso.
Quest'anno i contenuti delle sessioni sono stati straordinariamente solidi. Ho stretto nuovi contatti con persone molto preparate e mi sono ritagliato del tempo di qualità con amici e colleghi per scambiare quel tipo di idee che mi ispirano al ritorno a casa. Ecco alcune delle mie considerazioni principali, del tutto orientate verso temi legati al cloud, perché è a questo che ho dedicato gli ultimi 12 anni della mia vita.
I contenuti sono stati solidi e tecnici
Ho potuto seguire solo poche sessioni, ma come membro del Program Committee devo esaminare tutte le sessioni del mio track (Cloud and Virtualization). Non posso parlare per tutti i track, ma siamo arrivati ad avere contenuti di primissimo livello. È difficile sceglierne solo alcune, ma queste (del mio track) si sono davvero distinte (i link rimandano alle sessioni per chi di voi dispone dell'accesso on-demand):
Top 10 Ways to Evolve Cloud Native Incident Response Maturity di Sarah Currey e Anna McAbee: https://www.rsaconference.com/usa/agenda/session/Top%2010%20Ways%20to%20Evolve%20Cloud%20Native%20Incident%20Response%20Maturity
Walking on Broken Clouds di Chris Farris: https://www.rsaconference.com/usa/agenda/session/Walking%20on%20Broken%20Clouds
M365 Adversary ROI: Microsoft Cloud Attack Insights di Aaron Turner e David Etue: https://www.rsaconference.com/usa/agenda/session/M365%20Adversary%20ROI%20Microsoft%20Cloud%20Attack%20Insights
Cloud Agnostic or Devout? How Cloud Native Security Varies in EKS/AKS/GKE di Brandon Evans: https://www.rsaconference.com/usa/agenda/session/Cloud%20Agnostic%20or%20Devout%20How%20Cloud%20Native%20Security%20Varies%20in%20EKSAKSGKE
The Hacker's Guide to Cloud Governance, tenuta da me: https://www.rsaconference.com/usa/agenda/session/The%20Hackers%20Guide%20to%20Cloud%20Governance
I venti contrari dell'economia sono reali e questa volta la sicurezza non ne uscirà indenne
Una delle parti migliori della RSAC è trascorrere del tempo con amici e colleghi di tutto il settore. Se resti abbastanza a lungo, gli amici dei tuoi 20 e 30 anni diventano manager e dirigenti a 40 e 50 anni. Se sopravvivi fino a quel punto, inizi a parlare più di economia e meno delle vulnerabilità del giorno.
È chiaro che molte organizzazioni stanno serrando i ranghi sul piano finanziario. I budget sono sotto maggiore osservazione e quelli per il cloud e la sicurezza sono molto in alto nella lista delle voci da "ottimizzare". Gran parte di tutto ciò è guidato dall'incertezza: nessuno sa davvero come le attuali tendenze economiche incideranno sulle operazioni quotidiane, ma tutti cercano di ridurre al minimo i costi per prudenza.
Nelle precedenti fasi di recessione economica la sicurezza è tendenzialmente riuscita a evitare i tagli peggiori. Sospetto però che il settore della sicurezza abbia superato una prima fase di crescita in cui le organizzazioni stavano ancora coprendo gli aspetti di base con investimenti fondamentali, e che ora le organizzazioni puntino a una maggiore ottimizzazione dei costi. Questo sembra particolarmente vero nel cloud, sicurezza inclusa, dove la spesa era meno pianificata o vincolata e ora è sotto forte osservazione.
Ritengo che questo metta la sicurezza cloud in una posizione difficile perché, a mio parere, non abbiamo ancora maturato le nostre fondamenta e la realtà è che le organizzazioni devono investire in persone, competenze e strumenti per proteggere questo insieme di tecnologie ancora in rapida evoluzione. È uno dei motivi per cui abbiamo rilasciato FireMon Cloud Defense Free. (Totalmente gratuito, su scala enterprise, senza vincoli).
L'AI non ha dominato perché le stampanti sono lente
Quando il grande tsunami dell'AI del 2023 è arrivato, la maggior parte dei vendor presenti in fiera aveva già da tempo inviato in stampa i progetti dei propri stand. Passeggiando tra i corridoi si poteva quasi percepire la frustrazione covata per non poter esibire in bella vista le nuove funzionalità di AI che sono quasi pronte per lo sviluppo e che sul tovagliolino sembrano davvero interessanti sulle pareti degli stand e sui gadget brandizzati.
L'AI è stata un grande argomento di conversazione, ma gran parte della fiera era ancora ferma su Zero Trust e Attack Surface Management. Vede, la linea che separa una fiera di settore da una sfilata di moda è più sottile di quanto si possa pensare. Ogni anno una qualche tendenza sembra dominare in base a ciò che va per la maggiore sulla stampa.
Uno dei nostri SE mi ha chiesto se "avessi visto qualcosa di nuovo o interessante quest'anno". Dopo 20 anni di RSA posso dire con sicurezza che non vedrò mai più nulla di nuovo o interessante in fiera. La vita procede per gradi, non per salti. Sì, nella sicurezza cose nuove e interessanti accadono davvero, ma ne vengo a conoscenza in conversazioni private o in qualche sessione occasionale, non in fiera.
I container sono il quarto cloud
Kubernetes, alias K8s, alias Kubes, è quasi sempre la scelta sbagliata per le organizzazioni che non si chiamano Google, ma questo non ferma nessuno. Kubernetes è molto complesso sia da implementare in modo efficace sia da proteggere correttamente. Si tenga presente che non sono né contro i container né contro Kubernetes (lo usiamo parecchio nel nostro strumento gratuito Policy Analyzer). Ma vedo costantemente organizzazioni aumentare costi, complessità e rischio utilizzando Kubes quando un'opzione container più semplice sarebbe più adatta, oppure implementando male la tecnologia.
Ma una volta che mi avrà fatto scendere dal piedistallo, è del tutto evidente che Kubernetes è qui per restare ed è di fatto la quarta piattaforma cloud (dopo AWS, Azure e GCP) per scala, complessità e profondità dell'astrazione. Anche se è più probabile che io visiti Gran Burrone piuttosto che veda un'applicazione davvero cloud agnostic, l'adozione è elevata, i benefici possono essere trovati e Kubernetes sta diventando onnipresente sia nei datacenter sia nel cloud. I professionisti della sicurezza devono mettersi al passo, comprendere la tecnologia e imparare a proteggerla.
Una sicurezza non allineata al rischio è un ottimo modo per sprecare denaro
Consiglio da professionista: non è necessario cifrare tutto, non è necessario applicare gli stessi controlli di sicurezza a ogni singolo ambiente, possono lasci che i team di sviluppo abbiano account cloud sandbox, e cambiare le password ogni 90 giorni quando è già in uso la MFA è solo un fastidioso assecondare gli auditor.
Che cosa c'entra questo sfogo con la RSAC?
Alla fiera ho notato due cose che hanno fatto scattare questa osservazione. La prima è stata il posizionamento di molti prodotti in fiera. Non mancava certo il FUD (e il FUD non mancherà mai) e se acquistasse un solo prodotto per ciascuna categoria rappresentata probabilmente spenderebbe più denaro di quanto qualcuno ne abbia recentemente perso acquistando e mandando in rovina una certa piattaforma di social media.
Detto questo, ho anche avuto, ascoltato o colto di sfuggita numerose conversazioni in cui si cercavano prodotti appartenenti a determinate categorie senza allinearli ai reali modelli di rischio e di minaccia della propria organizzazione in generale, e dei propri stack applicativi in particolare. Questo è stato un enorme problema nel cloud fin dall'inizio: concentrarsi sulle soluzioni prima di comprendere il problema sottostante.
Ha a disposizione solo $10. Quale frazione vuole spenderne per cifrare tutto nel cloud, rispetto a cifrare solo ciò che conta usando la tecnica di cifratura che fermerà la minaccia così come definita nel modello di minaccia? E che cosa resta per le difese IAM, che rappresentano forse/probabilmente il rischio molto più elevato?
La RSA Conference è assolutamente migliorata da quando ho iniziato a parteciparvi oltre 20 anni fa. I contenuti sono in generale molto più solidi, i partecipanti che seguono le sessioni (e non solo la fiera) rappresentano l'ampio spettro della nostra professione ed è senza dubbio un'ottima occasione per imparare, scambiare idee con i colleghi, incontrare i partner esistenti e conoscere nuovi vendor.