Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

The Grand Unified Theory of Cloud Governance

by FireMon

Una delle lezioni più dure che ho imparato in oltre un decennio trascorso ad aiutare le organizzazioni a costruire programmi di sicurezza cloud è che la vera sfida è la governance, non la tecnologia. È vero, il cloud è una scatola nera piena di lame invisibili, ma con un po' di tempo e impegno si tratta di aspetti gestibili. La difficoltà reale non sta nel capire la tecnologia, ma nel capire come diavolo governare tutta quella tecnologia.

Perché la via più rapida verso il fallimento è trattare la governance del cloud come la governance IT non cloud.

Le organizzazioni che ignorano il cloud e lo lasciano correre libero finiscono sempre nei guai, e quelle che provano a imporre la governance esistente si ritrovano con… semplicemente un'altra serie di guai.

Un vantaggio del mio ruolo di ricercatore e consulente è stato poter osservare dall'interno un'ampia gamma di organizzazioni mentre affrontavano questi temi, e ho visto sia successi sia fallimenti. Con il tempo emergono degli schemi. E per quanto riguarda la governance, ho individuato alcuni fili conduttori che sembravano tenere insieme il quadro. Lo chiamo The Grand Unified Theory of Cloud Governance:

  • Il cloud non ha punti di strozzatura e quindi non ha guardiani.
  • Tutte le funzioni amministrative e di gestione sono unificate in un'unica interfaccia utente esposta su Internet.
    • Protetta da nome utente, password e, forse, MFA.
  • La tecnologia evolve più rapidamente della governance.

Ritengo che questo riassuma le sfide essenziali di governance del cloud computing, ma per approfondire ulteriormente:

  • La governance IT esistente è il risultato naturale della scarsità dovuta al lavoro all'interno di strutture fisiche. Abbiamo sviluppato team separati per gestire tecnologie eterogenee e complesse come reti, server e i vari aspetti della sicurezza.
    • I vincoli fisici e le risorse scarse di un datacenter imponevano alle unità di business e ai team applicativi/di sviluppo di rivolgersi ai proprietari della piattaforma, come il team di rete, per ottenere risorse.
    • Molti dei nostri processi di governance dipendono da questa scarsità naturale e dalla proprietà della piattaforma. Uno sviluppatore qualsiasi non può semplicemente effettuare il provisioning di un proprio indirizzo IP pubblico, perché non dispone di alcun controllo amministrativo sulla rete.
  • Il cloud computing elimina la scarsità, i confini e i guardiani. Un'intera rete di classe B è a un solo passo: una carta di credito e poche chiamate API. I provider cloud sfruttano inoltre l'automazione per semplificare molti aspetti della gestione dell'infrastruttura (almeno in apparenza).
    • Molti dei vantaggi del cloud computing sono il risultato diretto dell'eliminazione della scarsità di risorse, dei guardiani e della configurazione manuale. Automazione, infrastructure as code e CI/CD producono enormi vantaggi operativi, ma sono fondamentalmente incompatibili con la governance esistente, basata sulla scarsità e sui guardiani.
  • Tuttavia, il cloud unifica tutti i controlli amministrativi in un'unica console/portale.
    • Che è esposto su Internet e protetto da nome utente e password.
  • Il cloud rompe quindi i modelli di governance esistenti e costringe le organizzazioni ad adottare una governance più distribuita e a spostare le risorse verso un controllo incentrato sull'identità 
  • Si tratta di una transizione dolorosa, perché adottare tecnologie cloud è più rapido e semplice che cambiare i modelli di governance tecnologica.

È proprio questo conflitto essenziale tra amministrazione decentralizzata e rischio centralizzato, il tutto a ritmi vertiginosi, a mettere maggiormente alla prova governance e sicurezza. Le iniziative di governance aziendale di maggior successo accettano la necessità di implementazioni di governance diverse per gli ambienti cloud e non cloud, invece di tentare di imporre un'unica implementazione a due ecosistemi completamente differenti. Procedono in parallelo e si uniscono al vertice, ma ciascun ambiente è governato con un modello ottimizzato per le sue caratteristiche specifiche.

Nei prossimi articoli illustrerò alcuni dei modi migliori con cui ho visto le organizzazioni governare il cloud ma, poiché detesto profondamente gli articoli che sollevano problemi senza fornire risposte, ecco alcuni spunti di massima:

  • Centralizzare standard, visibilità e monitoraggio, ma distribuire le operazioni con strumenti come ChatOps.
  • Garantire flessibilità senza attriti nello sviluppo, ma una gestione rigorosa in produzione, con strumenti come CI/CD e infrastructure as code per coerenza e verificabilità.
  • Presidiare l'accesso ai dati critici/regolamentati per restringere l'ambito di attenzione critica.
  • Gestire prima il perimetro IAM, non la rete.
The Grand Unified Theory of Cloud Governance | FireMon