Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Le vostre raccomandazioni di sicurezza cloud per il 2021

by FireMon

Le vostre raccomandazioni di sicurezza cloud per il 2021 (ammesso che il 2020 finisca mai)

2020. Ecco COSA è appena successo.

Per quanto riguarda la sicurezza del cloud, il 2020 è stato come versare carburante per razzi su un incendio di benzina: i nostri piani triennali si sono trasformati in esecuzioni di tre mesi. E, proprio come un bel fuoco scoppiettante, questo porta vantaggi, opportunità, ma anche un po' di pericolo. Personalmente, la pandemia ha azzerato gran parte dei miei viaggi e mi ha anzi aiutato a lavorare di più con una base di clienti più diversificata. Mentre tutti iniziamo a fingere che avremo l'occasione di rallentare per goderci le feste (non sembra mai andare davvero così), ho pensato che potesse essere un buon momento per raccogliere alcune delle tendenze e delle lezioni apprese che possiamo utilizzare per la nostra pianificazione collettiva del 2021.

Come disse una volta il grande scrittore Terry Pratchett: «Accendi un fuoco a un uomo e lo scalderai per un giorno. Dai fuoco a un uomo e lo scalderai per il resto della sua vita». Il 2021 ruota tutto attorno alla gestione dei fuochi per alimentare la crescita senza bruciare la propria casa.

Ho raccolto alcune raccomandazioni di sicurezza cloud che affrontano molti dei più comuni fallimenti sistemici che ho riscontrato lavorando su progetti, ma che è anche ragionevole affrontare in modo incrementale. Nel 2020 abbiamo accelerato l'adozione del cloud in modo piuttosto drastico e questo ha significato che molte organizzazioni si sono mosse velocemente senza avere il tempo di costruire basi solide. È del tutto normale, ma non conviene aspettare troppo a lungo prima di consolidare le cose. Ogni punto elencato di seguito corrisponde alle cause profonde di alcuni fallimenti molto noti.

Iniziate correggendo la governance del cloud

Nel 2020 ho lavorato con decine di organizzazioni e ne ho consultate centinaia di altre. Una governance carente è di gran lunga il problema più ricorrente che riscontro nel cloud. Si presenta in alcune varianti diverse. Vedo più spesso questi due estremi opposti: l'organizzazione che non impone alcuna restrizione agli sviluppatori, oppure la sicurezza che blocca tutto in schemi standard poco adatti al cloud. Suggerisco di trovare una via di mezzo: richiedere l'approvazione della sicurezza per tutti i nuovi provider e servizi e dare alla sicurezza il potere di dire «no», ma solo quando può motivare la propria decisione. Poi imporre che la sicurezza sviluppi policy e procedure cloud-native che riflettano pratiche cloud-native, invece di trasferire tutti i suoi strumenti di sicurezza da data center, esasperantemente lenti e controproducenti. Portate tutti allo stesso tavolo in un Cloud Center of Excellence. Una parte molto ampia dei fallimenti di sicurezza del cloud pubblico che osserviamo ha radici in una governance carente, non in una tecnologia carente.

A proposito di governance, questo è un ottimo momento per adottare il concetto di «security champion»

I security champion non sono BISO (business information security officer); sono sviluppatori o amministratori interni ai team di progetto che ricevono un po' di formazione aggiuntiva, ottengono la pizza gratis (potete farla consegnare finché non finiranno le quarantene da COVID) durante le riunioni del consiglio e fungono da collegamento tra un progetto e il team di sicurezza. Consideratели come un punto di contatto e un promotore.

Migliorate la visibilità sulla sicurezza del cloud

Un altro problema di governance comune è l'esclusione della sicurezza dagli account cloud, fatta eccezione per alcuni log. Correggete questa situazione nel 2021 fornendo alla sicurezza strumenti e accesso in sola lettura a ogni deployment cloud (inclusi gli ambienti dev/test/sandbox), più un accesso in lettura/scrittura di emergenza per la risposta agli incidenti. In cambio, la sicurezza definisce policy in base alle quali implementa direttamente modifiche di emergenza solo negli scenari peggiori, quando non riesce a contattare il team di deployment per gestire la remediation. La visibilità dovrebbe includere lo stato di configurazione continuo dei deployment (CSPM) e i flussi di eventi e log delle modifiche in tempo reale (CDR).

Se non state utilizzando più account per gestire il raggio d'azione degli attacchi, iniziate ora

Non intendo soltanto prod e non-prod, ma più account per ogni stack applicativo. Perché? Perché l'identità è il nuovo perimetro e più si concentra tutto in pochi grandi ambienti, più diventa difficile implementare controlli di privilegio minimo. Difficile in modo quasi impossibile. Nel 2021 potete iniziare con una regola «nuovo su nuovo account». Qui sto nascondendo molta complessità, soprattutto sul versante networking quando occorre interconnettere stack applicativi, ma questi problemi sono risolvibili una volta iniziata l'adozione di modelli cloud-native e i vantaggi sono enormi.

Potenziate la risposta agli incidenti cloud-native

Vedo l'IR restare indietro in due modi. Primo, si scopre che i modelli di logging predefiniti nella documentazione dei provider cloud in genere non sono ideali, con lunghi ritardi tra il momento in cui si verifica un evento e quello in cui compare una notifica. Questo è più evidente in AWS, ma tutti i provider hanno difficoltà su questo fronte. Se vi affidate alle connessioni SIEM standard, potreste lasciare agli aggressori ampie finestre di azione. Secondo, il processo di risposta stesso non è definito e strumentato correttamente. Rispondere manualmente ad attacchi automatizzati è una battaglia persa. Nel 2021 formate il vostro team IR, ottimizzate gli alert basati sugli eventi e iniziate a ridurre le finestre di risposta attraverso l'instradamento degli incidenti e l'automazione. E sì, sto consigliando il mio stesso prodotto, ma non è che lo abbiamo costruito solo per divertimento. In realtà potete fare molto di tutto ciò da soli con open source e sviluppo, se non siete pronti per strumenti commerciali.

Effettuate una revisione completa della vostra implementazione IAM/RBAC e rafforzatela

Riducete i privilegi non necessari e aggiungete il maggior numero possibile di restrizioni sulle risorse. Attivate ogni singolo strumento di analisi e di alerting relativo alle identità offerto dal vostro provider cloud. Iniziate a utilizzare attributi e policy condizionali. Vedete, ogni singolo grande fallimento di sicurezza del cloud pubblico nel 2020 ha comportato un fallimento IAM: credenziali smarrite, troppi privilegi oppure assenza di MFA o di restrizioni condizionali per controllare il perimetro IAM. Se cercate qualcosa che vi tenga svegli la notte nel 2021, è questo.

Governance. Servizi condivisi di base. Qualche aggiornamento tattico. Abbiamo superato il punto in cui ogni anno di cloud computing sembrava richiedere programmi e strumenti completamente nuovi. Il 2021 riguarda la padronanza delle basi, migliorandole però in termini di scalabilità, efficacia e costi. Sappiamo molto di più su quali pratiche funzionino meglio rispetto anche solo a pochi anni fa, e la chiave sta nel cercare le opportunità di modernizzazione e abbandonare le componenti legacy che davvero non funzionano granché bene.

Le vostre raccomandazioni di sicurezza cloud per il 2021 - www.firemon.com