ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
完全にクラウドに偏ったRSAC 2023振り返り
by FireMon
RSA Conferenceの数週間前、少し奇妙な瞬間がありました。アジェンダ変更のせいで遅れていたスライドの仕上げについて私が少しぼやいていたところ、妻がこちらを見てこう尋ねたのです。「初めて登壇できた年、あなたがどれほど興奮していたか覚えている?」
なるほど。物事の見方というものです。
RSACを規模が大きすぎるとか、ベンダー偏重だと批判したがる人がいるのは理解していますが、そうした方々の多くはアジェンダをろくに見ていないか、セッションに一切参加していないのではないかと強く疑っています。私はプログラム委員会のメンバーとして数十本のプレゼンテーションを行い(最多の年は7本のセッションとパネル…二度とごめんです)、アナリストとして、ユーザーとして、そして現在はベンダーとして参加してきた立場なので、このカンファレンスとはやや異なる関係にあります。確かに社交イベントも楽しんでいますが、結局のところこれは仕事のカンファレンスであり、私の主な目的は、専門家として成長するのに役立つ新しいアイデア、人脈、知識を持ち帰ることです。RSAC 2023は期待を裏切りませんでした。
今年のセッション内容は実に充実していました。非常に優秀な方々と新たなつながりを築き、友人や同業者と充実した時間を取って、帰路につく際に刺激を与えてくれるようなアイデアを交換できました。以下に主な所感を挙げますが、これは完全にクラウド関連のトピックに偏っています。私がこの12年間を捧げてきた分野だからです。
内容は充実し、技術的だった
私が参加できたセッションはわずかでしたが、プログラム委員会のメンバーとして、自分の担当トラック(クラウドと仮想化)のセッションはすべてレビューする必要があります。すべてのトラックについては語れませんが、私たちのトラックには一流の内容が揃いました。数本に絞るのは難しいのですが、(私のトラックから)特に印象に残ったのは以下のものです(オンデマンドアクセスをお持ちの方向けにセッションへのリンクを付けています)。
Top 10 Ways to Evolve Cloud Native Incident Response Maturity(Sarah Currey氏、Anna McAbee氏): https://www.rsaconference.com/usa/agenda/session/Top%2010%20Ways%20to%20Evolve%20Cloud%20Native%20Incident%20Response%20Maturity
Walking on Broken Clouds(Chris Farris氏): https://www.rsaconference.com/usa/agenda/session/Walking%20on%20Broken%20Clouds
M365 Adversary ROI: Microsoft Cloud Attack Insights(Aaron Turner氏、David Etue氏): https://www.rsaconference.com/usa/agenda/session/M365%20Adversary%20ROI%20Microsoft%20Cloud%20Attack%20Insights
Cloud Agnostic or Devout? How Cloud Native Security Varies in EKS/AKS/GKE(Brandon Evans氏): https://www.rsaconference.com/usa/agenda/session/Cloud%20Agnostic%20or%20Devout%20How%20Cloud%20Native%20Security%20Varies%20in%20EKSAKSGKE
The Hacker's Guide to Cloud Governance(私): https://www.rsaconference.com/usa/agenda/session/The%20Hackers%20Guide%20to%20Cloud%20Governance
経済の逆風は現実であり、今回はセキュリティも逃れられない
RSACの最も良い点の一つは、業界各所の友人や同業者と時間を過ごせることです。長く関わっていれば、20代・30代の頃の友人たちは、今や40代・50代のマネージャーや経営幹部になっています。それだけ長く生き残ると、その日その日の脆弱性よりも経済の話をすることが多くなります。
多くの組織が財務面で守りを固めているのは明らかです。予算はより厳しく精査されており、クラウドとセキュリティの予算は「最適化」の対象として非常に上位に挙がっています。その多くは不確実性によるものです。現在の経済動向が日々の業務にどう影響するかを正確に把握している人は誰もいませんが、念のためコストを最小限に抑えようとしているのです。
過去の景気後退局面では、セキュリティは最悪の削減を免れる傾向にありました。しかし私が疑っているのは、セキュリティ業界が、組織がまだ基本的な投資で土台を固めていた主要な成長段階を過ぎ、いまや組織はコスト最適化をより強く求めているということです。これはクラウドにおいて特に当てはまるように感じます。セキュリティを含め、支出の計画性や制約が緩かった領域が、今や厳しい精査を受けています。
これはクラウドセキュリティを厳しい立場に置くと私は考えています。というのも、私見では私たちはいまだ基盤を成熟させておらず、現実として組織はこの急速に進化し続ける技術群を守るために、人材、スキル、ツールに投資する必要があるからです。それが、私たちがFireMon Cloud Defense Freeをリリースした理由の一つです(完全無料、エンタープライズ規模、条件なし)。
AIが席巻しなかったのは印刷が間に合わなかったから
2023年の大きなAIの波が押し寄せた頃には、展示会場のベンダーの多くはとっくにブースのデザインを印刷業者に入稿し終えていました。会場を歩き回れば、感じ取れたはずです。新しいAI機能を—開発直前まで来ていて、ナプキンの上ではとてもかっこよく見えるもの—ブースの壁やロゴ入りノベルティで大々的に打ち出せないことへの、くすぶる苛立ちを。
AIは会話の大きなテーマでしたが、展示会場の大半はいまだにZero Trustとアタックサーフェス管理に留まっていました。実のところ、展示会とファッションショーの境目は思っているほど大きくありません。毎年、報道で話題になっているものに基づいて、何らかのトレンドが場を支配するように見えます。
当社のSEの一人から「今年は何か新しい、面白いものは見つかりましたか?」と聞かれました。RSAに20年通った今、展示会場で新しく面白いものを目にすることは二度とないだろうと自信を持って言えます。物事は飛躍ではなく、少しずつ進みます。確かにセキュリティにおいて新しく面白いことは起きています。ただし、それを耳にするのは個人的な会話や、時にはセッションの場であって、展示会場ではありません。
コンテナは第4のクラウド
Kubernetes、別名K8s、別名Kubesは、Googleという名前ではない組織にとってはほぼ常に誤った選択かもしれませんが、それで誰かが思いとどまることはありません。Kubernetesは効果的に導入することも、正しく保護することも非常に複雑です。念のため申し上げると、私はコンテナ反対派でもKubernetes反対派でもありません(当社も無料のPolicy Analyzerツールで多用しています)。しかし、よりシンプルなコンテナの選択肢の方が適している場面でKubesを使ったり、technologyの実装が不十分だったりして、コスト、複雑さ、リスクを増大させている組織を繰り返し目にします。
とはいえ、私を演説台から引きずり下ろしたうえで言えば、Kubernetesが定着したことは極めて明白であり、その規模、複雑さ、深い抽象化ゆえに、事実上(AWS、Azure、GCPに次ぐ)第4のクラウドプラットフォームとなっています。真にクラウド非依存のアプリケーションを目にするより裂け谷を訪れる方が可能性は高そうですが、採用は進んでおり、メリットも見出せますし、Kubernetesはデータセンターとクラウドの双方で普及しつつあります。セキュリティ担当者はこの技術に追いつき、理解し、保護する方法を学ぶ必要があります。
リスクと整合しないセキュリティは、資金を浪費する絶好の方法
ちょっとしたコツ:すべてを暗号化する必要はありませんし、すべての環境に同じセキュリティ統制を適用する必要もありません。見出せますし開発チームにサンドボックス用のクラウドアカウントを持たせてよいのです。そしてMFAを導入しているのに90日ごとにパスワードを変更させるのは、監査人への煩わしい迎合にすぎません。
この持論はRSACとどう関係するのでしょうか。
この所感のきっかけとなったものを、会場で2つ目にしました。1つ目は、展示会場における多くの製品のポジショニングです。FUDには事欠きませんでしたし(そしてFUDが尽きることは決してないでしょう)、出展された各カテゴリーで製品を1つずつ買っていったら、最近あるソーシャルメディアプラットフォームを買収して壊した人が失った額より多くのお金を使うことになるでしょう。
とはいえ、自組織全般、とりわけアプリケーションスタックの実際のリスクや脅威モデルと整合させないまま、カテゴリー単位で製品を探している、という会話も数多く交わし、耳にし、聞こえてきました。これはクラウドにおいて当初から大きな問題でした。根底にある問題を理解する前にソリューションに目を向けてしまうのです。
手元には$10しかありません。そのうちどれだけを、クラウド上のすべてを暗号化することに使いますか。それとも、脅威モデルで定義された脅威を止められる暗号化手法を用いて、重要なものだけを暗号化することに使いますか。そして、おそらくはるかにリスクの高いIAMの防御には、いくら残るのでしょうか。
RSA Conferenceは、私が20年以上前に参加し始めた頃から間違いなく良くなっています。内容は総じてはるかに充実し、(展示会場だけでなく)セッションに足を運ぶ参加者はこの職業の幅広い層を代表しており、学び、同業者とアイデアを交換し、既存のパートナーと会い、新しいベンダーを知る絶好の機会であることは間違いありません。