Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
Pioneiro em segurança em nuvem Rich Mogull entra para a equipe FireMon
by FireMon
Já se passaram sete meses desde que a DisruptOps se juntou à FireMon com a missão de melhorar os resultados de segurança por meio da melhoria das operações de segurança. Tenho o prazer de anunciar que Rich Mogull, cofundador da DisruptOps, se junta a nós como SVP de Cloud Security para continuar a abrir caminho para o futuro das operações de segurança em nuvem. A experiência de Rich em viver no futuro das operações de segurança e ver em primeira mão como estratégias e táticas dos movimentos SRE e DevOps proporcionam eficácia e eficiência em um novo modelo de operações de segurança distribuídas será fundamental para os resultados que os clientes da FireMon alcançarão no futuro. Conversei com Rich enquanto ele se preparava para o primeiro dia.
<Matt Eberhart, COO @ FireMon> Rich, bem-vindo à equipe FireMon como SVP de Cloud Security. Conte-me um pouco sobre a sua decisão de entrar em tempo integral depois de ter sido por muito tempo consultor e, originalmente, fundador da DisruptOps.
<Rich Mogull, SVP Cloud Security @ FireMon> Posso dizer FOMO? Na verdade, tudo se resumiu a enxergar as oportunidades à nossa frente e querer estar mais envolvido do que jamais poderia como consultor. Passamos anos transformando a DisruptOps de uma demonstração improvisada que fiz de última hora na Black Hat em um produto completo de operações de segurança em nuvem. Em vez de ser um fim, a aquisição pela FireMon apenas colocou mais lenha na fogueira.
Vejo uma oportunidade enorme de melhorar a forma como conduzimos as operações de segurança, especialmente na nuvem, e não era uma oportunidade que eu quisesse assistir da arquibancada. Assumir essa função não só me permite continuar executando nossa visão para a DisruptOps, como agora podemos atuar em uma arena ampliada graças ao restante da linha de produtos da FireMon. Por exemplo, a DisruptOps funcionava melhor em cenários puramente de nuvem, mas agora podemos nos estender a ambientes híbridos e de zero trust. Além disso, ganhamos capacidades muito relevantes de segurança de rede em nuvem, que é uma das áreas mais difíceis de gerenciar, mesmo começando do zero.
Há coisas muito interessantes em andamento na FireMon, e entrar em tempo integral me permite ajudar a influenciar as soluções que construímos de uma maneira que eu nunca poderia como consultor. E me permite oferecer à comunidade algo mais do que apenas palavras e slides.
<Matt> Você já desempenhou muitos papéis na sua carreira em segurança e tem um longo histórico de compartilhar suas opiniões. Você foi uma parte importante da minha jornada rumo à segurança em nuvem. Quais tendências o entusiasmam e como isso se reflete na sua nova função na FireMon?
<Rich> Quando comecei a trabalhar com segurança em nuvem, há mais de uma década, eu fazia parte de um grupo muito pequeno ao qual diziam que nenhuma empresa de verdade iria para a nuvem. Hoje, todos e tudo estão indo para a nuvem, em muitos casos mais rápido do que as equipes corporativas de TI e segurança conseguem sustentar.
A tendência mais empolgante é que as organizações estão adotando formas cloud native de fazer as coisas. Sim, ainda é cedo e há muitos lugares que continuam transpondo suas antigas práticas de segurança, mas há muito mais pessoas que entendem que a nuvem é diferente e exige uma abordagem própria. Vou acrescentar o DevOps à mistura, só para criar um pouco mais de caos.
Estamos nas fases iniciais de uma mudança geracional na forma como abordamos e executamos as operações de segurança. Tudo está se tornando mais distribuído, orientado a eventos e automatizado.
Além do uso e da importância cada vez maiores da nuvem em geral, há algumas tendências neste momento que considero realmente interessantes e divertidas. Ao longo do último ano ou dois, tenho dedicado bastante tempo à resposta a incidentes em nuvem, e isso influenciou as recomendações que venho levando à equipe de produto. Existem coisas muito interessantes que se pode fazer na nuvem e que são muito mais difíceis no ambiente local, graças à natureza onipresente das APIs na nuvem.
A gestão de identidade e acesso também está ganhando força, graças à convergência entre recursos just-in-time e controles de acesso baseados em atributos. Há 20 anos, escrevi um conceito de “autorização dinâmica” em um relatório de pesquisa da Gartner há muito esquecido, e agora temos os recursos para alcançar autenticação e autorização baseadas em risco em escala. É uma mudança de patamar, e chega na hora certa, já que estamos colocando todas as nossas interfaces administrativas na Internet e permitindo que administradores as acessem a partir de dispositivos pessoais em redes não confiáveis.
A última tendência não é nova para nós, mas está apenas começando a ganhar tração de verdade. Na DisruptOps, construímos nosso produto desde cedo para aquilo que hoje as pessoas chamam de ClickOps. Só para ser inconveniente, vou chamar de ClickSec, e adoro a ideia de enviar notificações de segurança com remediações de um clique diretamente para as mãos de quem é dono de uma aplicação ou de um ambiente. Vamos derrubar alguns silos.
<Matt> Sempre me fascinou a sua longa paixão por atuar como socorrista. Como isso molda a sua visão de segurança e a forma como você enxerga o mundo?
<Rich> Heh… quem me segue no Twitter sabe que não consigo parar de falar do meu trabalho em serviços de emergência. Fui salva-vidas aos 16, técnico em emergências médicas aos 19 e paramédico aos 22. Hoje em dia me concentro principalmente em resposta a desastres, mas já trabalhei com combate a incêndios, patrulha de esqui, resgate em montanha e outros trabalhos diversos. Aqueles foram alguns dos meus anos mais formativos, e esse trabalho é realmente fundamental para quem eu sou e para a forma como vejo as coisas.
Trabalhar como socorrista imprime em você uma certa abordagem para a tomada de decisões. Somos treinados a avaliar situações incrivelmente caóticas em muito pouco tempo, frequentemente em ambientes austeros ou até hostis. Os paramédicos são mestres em responder “grave ou não grave” e em desenvolver um plano de ação sem uma fração das ferramentas de diagnóstico que outros profissionais de saúde têm à disposição. Em segurança, especialmente na resposta a incidentes, estamos muitas vezes na mesma posição de tomar decisões críticas sem acesso a informações completas, e precisamos revisitar constantemente nossas decisões diante de circunstâncias que mudam.
Dando um passo atrás, existem perspectivas mais amplas sobre risco e pessoas. O comportamento humano governa tudo, e não podemos supor que basta aplicar alguma correção tecnológica a um problema sistêmico ou comportamental. Nossas tecnologias precisam considerar o comportamento humano, e não presumir que ele mudará. É como o paciente com infarto que não quer ir ao hospital: passo uma hora discutindo com ele? Ou simplesmente digo ao cônjuge que ele vai precisar do telefone de uma boa funerária antes da hora de dormir? Uma dessas opções é bem mais eficaz para colocar a pessoa dentro da minha ambulância.
<Matt> Eu sei a resposta a esta pergunta, e ainda bem que não estou perto o bastante para você me dar um soco, mas… Star Trek ou Star Wars? E por quê?
<Rich> Ah, puxa, gosto dos dois, mas ambos têm altos e baixos nas produções recentes. Fiquei um pouco decepcionado com Discovery e Picard. Aliás, The Orville está fazendo Trek melhor do que o próprio Trek neste momento. Os últimos filmes de Star Wars não foram tudo o que eu esperava, mas estão acertando em cheio na maioria das séries de TV. Estou especialmente ansioso por Ahsoka, já que considero Rebels provavelmente a minha produção favorita de Star Wars, sem contar os filmes originais.
Mas se eu tiver que escolher, Star Wars. É uma tela maior, que brinca com fantasia e arquétipos, enquanto Trek é mais um tratado sobre a humanidade e o otimismo. Acho que me tornei cínico demais na velhice para colocar Trek na frente.
<Matt> A FireMon e a DisruptOps têm foco em higiene de segurança. Já ouvi você dizer que, em segurança, não se trata apenas de saber o que fazer, mas muitas vezes de ter a capacidade de fazer a coisa certa no momento certo, e é isso que faz toda a diferença. Como deve ser a higiene de segurança no futuro?
<Rich> Quão longo você quer que este post seja? Certo… vou tentar ser breve (mais ou menos).
Como mencionei um pouco antes, durante a maior parte da história da segurança nós dependemos de silos. Bem, não apenas a segurança; era assim que lidávamos com praticamente todas as operações de TI. Os silos não foram criados aleatoriamente; são o resultado natural da forma como tínhamos que construir e gerenciar nossa tecnologia. Em um data center, alguém tinha que ser dono e operar a rede, outra pessoa os servidores, outra a segurança. Arquiteturas físicas criam pontos de estrangulamento porque não dá para deixar todo mundo circulando e conectando seus próprios cabos. A TI era definida pela escassez.
A nuvem destruiu boa parte disso. Qualquer pessoa com um cartão de crédito com limite suficiente tem acesso a milhares de redes e servidores personalizados que pode construir com algumas chamadas de API. Os pontos de estrangulamento desaparecem, todos são administradores e agora estamos todos correndo atrás para descobrir as melhores formas de continuar gerenciando riscos.
O futuro da higiene de segurança está em reformular as operações para levar em conta a natureza mais distribuída das próprias operações de TI. Para mim, o ideal é que a segurança defina as “regras” para gerenciar riscos, que são então codificadas em políticas, templates de infraestrutura como código e outras ferramentas para controles de detecção, prevenção e reação. Em seguida, as equipes individuais gerenciam seus problemas do dia a dia, com a segurança acompanhando tudo e intervindo para administrar os grandes incidentes.
Usamos automação para identificar problemas e desvios praticamente em tempo real e, então, quando possível, encaminhar o problema e uma correção recomendada (ou um botão de automação) diretamente à equipe responsável por aquele ambiente. Ao mesmo tempo, ele aparece na lista de problemas em aberto da segurança para acompanhamento e validação. Por melhores que sejam as barreiras preventivas, elas não conseguem cobrir tudo, então precisamos da combinação certa de controles para reduzir o atrito e permitir alta velocidade e, ainda assim, gerenciar o risco.
A higiene de segurança é uma combinação de templates de baseline seguros, monitoramento de configuração, ameaças e eventos, barreiras preventivas (quando possível) e a identificação e o encaminhamento de problemas e remediações a alguém com poder para agir ali mesmo, na hora. Tudo é muito mais colaborativo e em tempo real. Neste momento, boa parte disso se parece com IaC/DevOps como um bom começo, e ClickOps para manter as coisas em ordem, mas estamos realmente apenas nos estágios mais iniciais.
<Matt> Obrigado por compartilhar suas reflexões, Rich. Bem-vindo à FireMon! Neste momento, a RSA 2022 é presencial. Rich e eu participaremos e esperamos ver você lá.