Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Uma retrospectiva totalmente enviesada para a nuvem da RSAC 2023

by FireMon

Tive um momento um tanto estranho algumas semanas antes da RSA Conference. Eu estava resmungando um pouco por causa da finalização dos meus slides, que estavam atrasados devido a uma mudança de agenda, e minha esposa apenas olhou para mim e perguntou: “você se lembra de como ficou animado naquele primeiro ano em que foi convidado a palestrar?”

Ah. Perspectiva.

Entendo que algumas pessoas gostem de criticar a RSAC por ser grande demais ou focada demais em fornecedores, mas suspeito fortemente que a maioria dessas pessoas não olha muito a agenda nem participa de nenhuma das sessões. Tenho uma relação um pouco diferente com a conferência, como alguém do Comitê de Programa que já fez dezenas de apresentações (meu recorde foi de 7 sessões e painéis em um ano… nunca mais) e que já participou como analista, usuário e agora como fornecedor. Sim, aprecio os eventos sociais, mas, no fim das contas, esta é uma conferência de trabalho, e meu principal objetivo é voltar para casa com novas ideias, relacionamentos e conhecimento que me ajudem a evoluir profissionalmente. A RSAC 2023 não decepcionou.

O conteúdo das sessões deste ano foi incrivelmente forte. Fiz novas conexões com pessoas muito inteligentes e reservei um tempo de qualidade com amigos e colegas para trocar o tipo de ideia que me inspira quando volto para casa. Seguem algumas das minhas principais conclusões, totalmente enviesadas em torno de temas relacionados à nuvem, porque é a isso que dediquei os últimos 12 anos da minha vida.

O conteúdo foi forte e técnico

Só consegui participar de algumas sessões, mas, como membro do Comitê de Programa, tenho de revisar todas as sessões da minha trilha (Cloud and Virtualization). Não posso falar por todas as trilhas, mas acabamos com um conteúdo de primeira linha. É difícil escolher apenas algumas sessões, mas estas (da minha trilha) realmente se destacaram (links para as sessões, para quem tem acesso sob demanda):

Top 10 Ways to Evolve Cloud Native Incident Response Maturity, por Sarah Currey e Anna McAbee: https://www.rsaconference.com/usa/agenda/session/Top%2010%20Ways%20to%20Evolve%20Cloud%20Native%20Incident%20Response%20Maturity

Walking on Broken Clouds, por Chris Farris: https://www.rsaconference.com/usa/agenda/session/Walking%20on%20Broken%20Clouds

M365 Adversary ROI: Microsoft Cloud Attack Insights, por Aaron Turner e David Etue: https://www.rsaconference.com/usa/agenda/session/M365%20Adversary%20ROI%20Microsoft%20Cloud%20Attack%20Insights

Cloud Agnostic or Devout? How Cloud Native Security Varies in EKS/AKS/GKE, por Brandon Evans: https://www.rsaconference.com/usa/agenda/session/Cloud%20Agnostic%20or%20Devout%20How%20Cloud%20Native%20Security%20Varies%20in%20EKSAKSGKE

The Hacker’s Guide to Cloud Governance, por mim: https://www.rsaconference.com/usa/agenda/session/The%20Hackers%20Guide%20to%20Cloud%20Governance

Os ventos econômicos contrários são reais e a segurança não escapará desta vez

Uma das melhores partes da RSAC é passar tempo com amigos e colegas de todo o setor. Fique por perto tempo suficiente e os amigos dos seus 20 e 30 anos passam a ser gerentes e executivos na faixa dos 40 e 50. Sobreviva a isso e você começa a falar mais sobre economia e menos sobre as vulnerabilidades do dia.

Está claro que muitas organizações estão apertando o cinto financeiro. Os orçamentos estão sob maior escrutínio, e os orçamentos de nuvem e de segurança estão bem no topo da lista de “otimização”. Grande parte disso é impulsionada pela incerteza; ninguém sabe ao certo como as tendências econômicas atuais afetarão as operações diárias, mas todos tentam minimizar custos por precaução.

Em retrações econômicas anteriores, a segurança costumava escapar dos piores cortes. Mas minha suspeita é que o setor de segurança já passou de uma fase primária de crescimento, em que as organizações ainda cobriam o básico com investimentos fundamentais, e agora as organizações buscam mais otimização de custos. Isso parece especialmente verdadeiro na nuvem, inclusive em segurança, onde os gastos eram menos planejados ou limitados e agora estão sob forte escrutínio.

Acredito que isso coloca a segurança em nuvem em uma situação difícil porque, na minha opinião, ainda não amadurecemos nossa base e a realidade é que as organizações precisam investir em pessoas, competências e ferramentas para proteger esse conjunto de tecnologias ainda em rápida evolução. Esse é um dos motivos pelos quais lançamos o FireMon Cloud Defense Free. (Totalmente gratuito, em escala corporativa, sem compromissos).

A IA não dominou porque as impressoras são lentas

Quando o grande tsunami de IA de 2023 chegou, a maioria dos fornecedores presentes no salão de exposições já havia enviado há muito tempo os projetos de seus estandes para as gráficas. Dava para caminhar pelo salão e simplesmente sentir a frustração fervilhante por não poderem exibir com destaque novos recursos de IA que estão quase prontos para o desenvolvimento e parecem realmente incríveis naquele guardanapo nas paredes dos estandes e em brindes personalizados.

A IA foi um grande tema de conversa, mas a maior parte do salão de exposições ainda estava presa a Zero Trust e Attack Surface Management. Veja bem, as fronteiras entre uma feira de negócios e um desfile de moda são mais tênues do que se imagina. Todo ano alguma tendência parece dominar com base no que está em alta na imprensa.

Um dos nossos SEs me perguntou se eu “vi algo novo ou empolgante este ano”. Depois de 20 anos de RSA, posso dizer com confiança que nunca mais verei algo novo ou empolgante no salão de exposições. A vida funciona em incrementos, não em saltos. Sim, coisas novas e empolgantes em segurança de fato acontecem, mas fico sabendo delas em conversas privadas ou até mesmo em uma sessão ocasional, não no salão de exposições.

Os contêineres são a quarta nuvem

Kubernetes, também conhecido como K8s, também conhecido como Kubes, pode ser quase sempre a escolha errada para organizações que não se chamam Google, mas isso não impede ninguém. O Kubernetes é muito complexo tanto de implementar com eficácia quanto de proteger corretamente. Tenha em mente que não sou nem anticontêineres nem anti-Kubernetes (usamos bastante na nossa ferramenta gratuita Policy Analyzer). Mas vejo constantemente organizações aumentarem custos, complexidade e risco ao usar Kubes quando uma opção de contêiner mais simples seria mais adequada, ou ao implementar mal a tecnologia.

Mas, depois que você me derrubar do meu púlpito, fica absolutamente claro que o Kubernetes veio para ficar e é, na prática, a quarta plataforma de nuvem (depois de AWS, Azure e GCP), devido à escala, à complexidade e à profunda abstração. Embora seja mais provável eu visitar Valfenda do que ver uma aplicação verdadeiramente agnóstica em relação à nuvem, a adoção é alta, benefícios podem ser encontrados, e o Kubernetes está se tornando onipresente tanto em data centers quanto na nuvem. Os profissionais de segurança precisam se atualizar, entender a tecnologia e aprender a protegê-la.

Segurança desalinhada do risco é uma ótima forma de desperdiçar dinheiro

Dica valiosa: você não precisa criptografar tudo, não precisa aplicar os mesmos controles de segurança a cada ambiente, você podem deixa as equipes de desenvolvimento terem contas de nuvem de sandbox, e trocar senhas a cada 90 dias quando você já tem MFA implementado é apenas agradar irritantemente os auditores.

O que esse desabafo tem a ver com a RSAC?

Vi duas coisas no evento que motivaram essa observação. A primeira foi o posicionamento de muitos produtos no salão de exposições. Não faltou FUD (e nunca faltará FUD) e, se você comprasse apenas um produto de cada categoria representada, provavelmente gastaria mais dinheiro do que alguém perdeu recentemente ao comprar e quebrar certa plataforma de mídia social.

Dito isso, também tive, ouvi ou escutei por acaso muitas conversas em que as pessoas procuravam produtos em categorias sem alinhá-los aos modelos reais de risco e ameaça da sua organização em geral, e das suas pilhas de aplicações em particular. Esse tem sido um enorme problema na nuvem desde o início: foco em soluções antes de entender o problema subjacente.

Você só tem $10. Que fração disso quer gastar criptografando tudo na nuvem versus criptografando apenas o que importa, usando a técnica de criptografia que vai deter a ameaça conforme definida no modelo de ameaças? E o que sobra para as defesas de IAM, que talvez/provavelmente representam um risco muito maior?

A RSA Conference melhorou muito desde que comecei a participar, há mais de 20 anos. O conteúdo é, em geral, muito mais forte, os participantes que vão às sessões (e não apenas ao salão de exposições) representam a ampla diversidade da nossa profissão, e é absolutamente uma ótima oportunidade para aprender, trocar ideias com colegas, encontrar parceiros atuais e conhecer novos fornecedores.

Tendências de nuvem da RSAC 2023 | FireMon