Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
Il pioniere della sicurezza cloud Rich Mogull entra nel team FireMon
by FireMon
Sono passati sette mesi da quando DisruptOps è entrata a far parte di FireMon con la missione di migliorare i risultati di sicurezza migliorando le operazioni di sicurezza. Sono lieto di annunciare che il co-fondatore di DisruptOps Rich Mogull si unisce a noi come SVP Cloud Security per continuare a tracciare la strada del futuro delle operazioni di sicurezza cloud. L'esperienza di Rich nel vivere nel futuro delle operazioni di sicurezza e nel constatare in prima persona come le strategie e le tattiche dei movimenti SRE e DevOps garantiscano efficacia ed efficienza in un nuovo modello di operazioni di sicurezza distribuite sarà determinante per i risultati che i clienti di FireMon otterranno in futuro. Mi sono seduto a parlare con Rich mentre si preparava al suo primo giorno.
<Matt Eberhart, COO @ FireMon> Rich, benvenuto nel team FireMon come SVP Cloud Security. Mi parli un po' della sua decisione di entrare a tempo pieno dopo essere stato a lungo advisor e, in origine, fondatore di DisruptOps.
<Rich Mogull, SVP Cloud Security @ FireMon> Posso dire FOMO? In sostanza, ho visto le opportunità che abbiamo davanti e ho voluto essere coinvolto più di quanto potessi esserlo come advisor. Abbiamo passato anni a trasformare DisruptOps da una demo messa insieme all'ultimo minuto al Black Hat a un prodotto completo per le operazioni di sicurezza cloud. Anziché segnare la fine del percorso, l'acquisizione da parte di FireMon ha semplicemente aggiunto benzina sul fuoco.
Vedo un'enorme opportunità di migliorare il modo in cui gestiamo le operazioni di sicurezza, soprattutto nel cloud, e non era un'opportunità che volevo osservare dalla panchina. Questo ruolo non solo mi permette di continuare a realizzare la nostra visione per DisruptOps, ma ora possiamo muoverci in un'arena più ampia grazie al resto della linea di prodotti FireMon. Per esempio, DisruptOps dava il meglio in scenari puramente cloud, mentre ora possiamo estenderci ad ambienti ibridi e zero trust. Inoltre abbiamo acquisito importanti capacità di sicurezza di rete cloud, una delle aree più difficili da gestire anche partendo da zero.
In FireMon ci sono cose molto interessanti in cantiere ed entrare a tempo pieno mi permette di contribuire a orientare le soluzioni che sviluppiamo in un modo che come advisor non sarebbe mai stato possibile. E mi permette di offrire alla community qualcosa di più di semplici parole e slide.
<Matt> Nella sua carriera nella sicurezza ha ricoperto molti ruoli e ha una lunga storia di opinioni condivise. Ha avuto un ruolo importante nel mio percorso verso la sicurezza cloud. Quali tendenze la entusiasmano e come si collegano al suo nuovo ruolo in FireMon?
<Rich> Quando ho iniziato a occuparmi di sicurezza cloud, oltre dieci anni fa, facevo parte di un gruppo molto ristretto a cui si diceva che nessuna azienda vera si sarebbe mai spostata nel cloud. Oggi tutti e tutto si stanno spostando nel cloud, in molti casi più velocemente di quanto i team IT e di sicurezza aziendali riescano a supportare.
La tendenza più interessante è che le organizzazioni stanno adottando modalità operative cloud native. Sì, siamo ancora agli inizi e ci sono molte realtà che trasferiscono ancora le vecchie pratiche di sicurezza, ma sono molte di più le persone che comprendono quanto il cloud sia diverso e richieda un approccio proprio. Aggiungo anche DevOps al quadro, giusto per creare un po' più di caos.
Siamo nelle prime fasi di un cambiamento generazionale nel modo in cui affrontiamo ed eseguiamo le operazioni di sicurezza. Tutto sta diventando più distribuito, guidato dagli eventi e automatizzato.
Oltre alla crescente diffusione e importanza del cloud in generale, ci sono alcune tendenze che al momento trovo davvero interessanti e stimolanti. Negli ultimi uno o due anni ho dedicato molto tempo alla risposta agli incidenti nel cloud e questo ha influenzato i consigli che ho trasmesso al team di prodotto. Nel cloud si possono fare cose davvero notevoli che on-premise sono molto più difficili, grazie alla natura onnipresente delle API nel cloud.
Anche la gestione delle identità e degli accessi si sta scaldando parecchio, grazie alla convergenza tra capacità just-in-time e controlli di accesso basati su attributi. 20 anni fa avevo formulato il concetto di "autorizzazione dinamica" in un report di ricerca Gartner ormai scomparso da tempo e oggi disponiamo delle capacità per realizzare autenticazione e autorizzazione basate sul rischio su larga scala. È una svolta, e arriva al momento giusto, dato che stiamo mettendo tutte le nostre interfacce amministrative su Internet e consentiamo agli amministratori di accedervi da dispositivi personali su reti non attendibili.
L'ultima tendenza non è nuova per noi, ma sta appena iniziando a prendere piede davvero. In DisruptOps abbiamo costruito il nostro prodotto fin dall'inizio per ciò che oggi si chiama ClickOps. Giusto per essere fastidioso, lo chiamerò ClickSec, e trovo bellissima l'idea di far arrivare notifiche di sicurezza con rimedi a un clic direttamente nelle mani di chi possiede un'applicazione o un ambiente. Abbattiamo qualche silo.
<Matt> Mi ha sempre affascinato la sua passione di lunga data per il lavoro di primo soccorritore. In che modo influisce sulla sua visione della sicurezza e sul suo modo di guardare il mondo?
<Rich> Eh… chi mi segue su Twitter sa che non riesco a smettere di parlare del mio lavoro nei servizi di emergenza. Sono stato bagnino a 16 anni, soccorritore a 19 e paramedico a 22. Oggi mi occupo soprattutto di risposta alle catastrofi, ma ho lavorato nei vigili del fuoco, nel soccorso piste, nel soccorso alpino e in altri incarichi vari. Sono stati alcuni degli anni più formativi della mia vita e quel lavoro è davvero fondante per ciò che sono e per come vedo le cose.
Lavorare come soccorritore ti lascia un certo approccio al processo decisionale. Ci insegnano a valutare situazioni estremamente caotiche in pochissimo tempo, spesso in ambienti difficili o addirittura ostili. I paramedici sono maestri nel rispondere alla domanda "grave o non grave" e nello sviluppare un piano d'azione senza avere nemmeno una frazione della strumentazione diagnostica di cui dispongono altri clinici. Nella sicurezza, soprattutto nella risposta agli incidenti, ci troviamo spesso nella stessa posizione: prendere decisioni critiche senza accesso a informazioni complete, e dobbiamo rivedere costantemente le nostre decisioni al mutare delle circostanze.
Facendo un passo indietro, ci sono le prospettive più ampie sul rischio e sulle persone. Il comportamento umano governa ogni cosa e non possiamo pensare di applicare una soluzione tecnologica a un problema sistemico o comportamentale. Le nostre tecnologie devono tenere conto del comportamento umano, senza presumere che cambierà. È come il paziente con un infarto che non vuole andare in ospedale: passo un'ora a discutere con lui? Oppure dico semplicemente al coniuge che prima di sera servirà il numero di una buona agenzia funebre? Uno dei due approcci è molto più efficace per far salire la persona sulla mia ambulanza.
<Matt> Conosco la risposta a questa domanda e sono contento di non essere abbastanza vicino da rischiare un pugno, ma… Star Trek o Star Wars? E perché?
<Rich> Oh, accidenti, mi piacciono entrambi, ma entrambi hanno alti e bassi con le produzioni recenti. Discovery e Picard mi hanno un po' deluso. Anzi, The Orville sta facendo Trek meglio di Trek in questo momento. Gli ultimi film di Star Wars non sono stati tutto ciò che speravo, ma con la maggior parte delle serie TV stanno centrando il bersaglio. Attendo con particolare interesse Ahsoka, dato che considero Rebels probabilmente il mio prodotto Star Wars preferito, senza contare i film originali.
Ma se devo scegliere, Star Wars. È una tela più ampia che gioca con il fantasy e gli archetipi, mentre Trek è più un trattato sull'umanità e sull'ottimismo. Credo di essere diventato troppo cinico con l'età per mettere Trek al primo posto.
<Matt> Sia FireMon sia DisruptOps si concentrano sull'igiene della sicurezza. Le ho sentito dire che nella sicurezza non conta solo sapere cosa fare, ma spesso è la capacità di fare la cosa giusta al momento giusto a fare la differenza. Come dovrebbe essere l'igiene della sicurezza in futuro?
<Rich> Quanto vuole che sia lungo questo post? Va bene… cercherò di essere breve (più o meno).
Come accennavo prima, per gran parte della storia della sicurezza ci siamo affidati ai silo. Anzi, non solo la sicurezza: è così che abbiamo gestito praticamente tutte le operazioni IT. I silo non sono nati a caso; sono il risultato naturale del modo in cui dovevamo costruire e gestire la nostra tecnologia. In un datacenter qualcuno doveva possedere e gestire la rete, qualcun altro i server, qualcun altro ancora la sicurezza. Le architetture fisiche creano colli di bottiglia perché non possiamo certo lasciare che ognuno vada in giro a collegare i propri cavi. L'IT era definito dalla scarsità.
Il cloud ha fatto saltare gran parte di tutto questo. Chiunque abbia una carta di credito abbastanza capiente ha accesso a migliaia di reti e server personalizzati che può creare con poche chiamate API. I colli di bottiglia scompaiono, tutti sono amministratori e ora stiamo tutti recuperando terreno per capire quali siano i modi migliori per continuare a gestire il rischio.
Il futuro dell'igiene della sicurezza consiste nel riorganizzare le operazioni per tenere conto della natura più distribuita delle operazioni IT stesse. Per me, l'ideale è che la sicurezza definisca le "regole" per la gestione dei rischi, che vengono poi codificate in policy, template di infrastructure as code e altri strumenti per controlli investigativi, preventivi e reattivi. Poi i singoli team gestiscono le questioni quotidiane, mentre la sicurezza tiene d'occhio la situazione e interviene per gestire gli incidenti più rilevanti.
Usiamo l'automazione per individuare problemi e deviazioni quasi in tempo reale e poi, quando possibile, indirizziamo il problema e una correzione consigliata (o un pulsante di automazione) direttamente al team che possiede quell'ambiente. Allo stesso tempo, il problema compare nell'elenco delle questioni aperte della sicurezza per il tracciamento e la validazione. Per quanto le barriere preventive siano preziose, non possono coprire tutto: serve quindi il giusto mix di controlli per ridurre gli attriti e consentire velocità elevate continuando a gestire il rischio.
L'igiene della sicurezza è un insieme di template di baseline sicuri, monitoraggio di configurazioni, minacce ed eventi, barriere preventive (quando possibile) e capacità di individuare e indirizzare problemi e rimedi a qualcuno che abbia il potere di agire immediatamente. Tutto è molto più collaborativo e in tempo reale. Al momento, buona parte di questo assomiglia a IaC/DevOps per partire bene e a ClickOps per mantenere la rotta, ma siamo davvero solo agli stadi iniziali.
<Matt> Grazie per aver condiviso le sue riflessioni, Rich. Benvenuto in FireMon! In questo momento, RSA 2022 si svolge in presenza. Io e Rich parteciperemo entrambi e speriamo di vedervi lì.