Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Quando l'AI diventa la battuta finale

by Alex Bender

Una riflessione da pesce d'aprile dopo RSAC

La verifica della realtà di RSAC

Siamo appena tornati da RSAC e, se avete trascorso anche solo un po' di tempo nell'area espositiva, una cosa era impossibile da ignorare: ogni conversazione, ogni stand e ogni demo ruotavano attorno all'AI. Non importava che cosa facesse realmente il prodotto, l'AI era il titolo in primo piano. Prometteva di semplificare la sicurezza, accelerare le decisioni e ridurre il carico su team già sotto pressione. Dopo un po', tutto ha iniziato a sembrare uguale e, quando tutto sembra uguale, diventa più difficile prendere sul serio qualsiasi cosa.

Lo scherzo che ha colpito un po' troppo nel segno

È esattamente per questo che ci abbiamo giocato sopra per il pesce d'aprile. Abbiamo presentato una versione immaginaria di FireMon AI su LinkedIn che adatta le policy di sicurezza in base a come vi sentite. Se vi sentite audaci, apre gli accessi (permit tcp any → any eq 443). Se vi sentite sopraffatti, blocca tutto (deny ip any → any). Se vi sentite nostalgici, riabilita una regola che nessuno comprende fino in fondo (permit ip any → 10.10.0.0/16). Lo scherzo ha funzionato perché era palesemente ridicolo, ma sembrava anche abbastanza vicino alla realtà da far riflettere.

Il vero problema non sono gli strumenti

La realtà non è che i team di sicurezza prendono decisioni emotive. La realtà è che gli ambienti in cui operano spesso si comportano come se lo facessero. Alla maggior parte delle organizzazioni non mancano gli strumenti. Dispongono di firewall, controlli cloud, piattaforme di segmentazione e uno stack sempre più ampio di tecnologie che promettono visibilità e protezione. Ciò che manca è un controllo coerente su tutto questo – soprattutto in ambienti di network security altamente complessi. Le policy sono distribuite, frammentate e in continuo cambiamento, in modi difficili da tracciare. Le modifiche vengono effettuate sotto pressione, le eccezioni si accumulano nel tempo e i percorsi di accesso si ampliano senza una chiara comprensione dell'impatto a valle.

Dove le cose iniziano a rompersi

A un certo punto, i team perdono la capacità di rispondere con sicurezza a una domanda di base. Non sanno spiegare con chiarezza che cosa è consentito nell'ambiente o se ciò corrisponde a quanto era stato originariamente previsto. È lì che si introduce il rischio, e non ha nulla a che vedere con la presenza o meno dell'AI. Questa è la parte della conversazione che viene saltata troppo spesso. L'AI viene presentata come la risposta alla complessità, ma l'AI senza contesto non riduce la complessità. La elabora più velocemente.

Perché l'AI da sola non risolve il problema

Se le policy sottostanti sono incoerenti, scollegate e mutevoli nel tempo, l'AI lavora su una base difettosa. In quella situazione, potete ottenere informazioni, ma non chiarezza. Potete ottenere raccomandazioni, ma non controllo. Nella network security, il controllo è l'obiettivo assoluto. Senza di esso, tutto il resto diventa reattivo.

Riportare la conversazione al punto: le policy sono il control plane

È qui che la conversazione deve ripartire. I firewall applicano decisioni. Le piattaforme cloud applicano decisioni. Gli strumenti di segmentazione applicano decisioni. Nessuno di essi definisce l'intento sull'intero ambiente. Sono le policy a definire l'intento, ed è per questo che le policy sono il control plane. Sono il livello che garantisce coerenza tra ciò che l'organizzazione ritiene debba accadere e ciò che accade in ogni punto di enforcement. Quando quel livello manca o è frammentato, il drift è inevitabile. Quando quel livello è presente, l'ambiente torna a essere comprensibile.

Dove l'AI genera davvero valore

L'AI diventa preziosa solo dopo che questa base esiste. Quando le policy sono normalizzate e coerenti su firewall, cloud e segmentazione, l'AI dispone del contesto necessario per produrre risultati significativi. FireMon opera a quel livello come policy control plane, consentendo all'AI di analizzare le policy tra i sistemi e di identificare l'esposizione reale. Può far emergere lacune non visibili quando gli strumenti vengono osservati isolatamente e può assegnare priorità a ciò che richiede davvero attenzione, così i team non vengono sommersi dal rumore. Il risultato non sono più dati o più dashboard. Il risultato è una direzione chiara, che consente ai team di passare dall'analisi all'azione.

Tornando allo scherzo

Tornando allo scherzo del pesce d'aprile, l'idea di una sicurezza guidata dalle emozioni non è ovviamente reale, ma gli ambienti che si comportano in modo imprevedibile per mancanza di controllo delle policy sono molto reali. Le regole vengono aperte per risolvere problemi immediati, le soluzioni temporanee diventano permanenti e le policy legacy restano intoccate perché nessuno vuole rischiare un'interruzione. Con il tempo, il sistema inizia a sembrare incoerente e reattivo, anche quando le persone che lo gestiscono sono altamente competenti.

In sintesi

Non è un fallimento dell'impegno o delle competenze. È un fallimento del controllo. L'AI non lo risolve da sola. Semmai, applicare l'AI a una base difettosa rischia di accelerare il problema. Tuttavia, quando l'AI viene applicata a un solido policy control plane, diventa un moltiplicatore di forza. Aiuta i team a capire che cosa non funziona, come il loro ambiente si confronta con altri e quali azioni avranno il maggiore impatto. È lì che l'AI inizia a mantenere la sua promessa in modo pratico e concreto. Il settore non ha bisogno di altre dichiarazioni sull'AI. Ha bisogno di una comprensione più chiara di dove l'AI si colloca e dove no. I fondamentali non sono cambiati. La sicurezza dipende ancora dal sapere che cosa è consentito, perché è consentito e se debba rimanere tale nel tempo. In questa equazione, le policy non sono una conversazione secondaria. Le policy sono il control plane.

AI nella network security: hype e realtà dopo RSAC | FireMon