Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
a Grande Teoria Unificada da Governação da Cloud
by FireMon
Uma das lições mais difíceis que aprendi ao longo de mais de uma década a ajudar organizações a construir programas de segurança na cloud é que o verdadeiro desafio está na governação, e não na tecnologia. É certo que a cloud é uma caixa escura repleta de lâminas técnicas invisíveis, mas essas são geríveis com algum tempo e esforço. A verdadeira dificuldade não está em perceber a tecnologia, mas em perceber como raio governar toda essa tecnologia.
Porque o caminho mais rápido para o fracasso é tratar a governação da cloud como a governação de TI fora da cloud.
As organizações que ignoram a cloud e a deixam correr à solta acabam sempre com problemas, e as organizações que tentam impor a sua governação existente acabam com… apenas um conjunto diferente de problemas.
Uma vantagem do meu papel como investigador e consultor foi poder ver o interior de um vasto conjunto de organizações enquanto geriam estas questões, e vi tanto sucessos como fracassos. Com o tempo, surgem padrões. E, no que toca à governação, identifiquei alguns fios condutores que pareciam ligar tudo. Chamo-lhe a Grande Teoria Unificada da Governação da Cloud:
- A cloud não tem pontos de estrangulamento e, por isso, não tem guardiões.
- Todas as funções administrativas e de gestão estão unificadas numa única interface de utilizador que está na Internet.
- Protegida por um nome de utilizador, uma palavra-passe e, talvez, MFA.
- A tecnologia evolui mais depressa do que a governação.
Creio que isto resume os desafios essenciais de governação da computação em cloud, mas, para o desenvolver melhor:
- A governação de TI existente é o resultado natural da escassez decorrente do trabalho dentro de instalações físicas. Evoluímos para equipas separadas que gerem tecnologias distintas e complexas, como redes, servidores e várias vertentes da segurança.
- As restrições físicas e os recursos escassos de um datacenter obrigavam as unidades de negócio e as equipas de aplicações/desenvolvimento a trabalhar com os responsáveis pelas plataformas, como a equipa de redes, para obter recursos.
- Muitos dos nossos processos de governação dependem desta escassez natural e da propriedade da plataforma. Um programador qualquer não pode simplesmente aprovisionar o seu próprio endereço IP público, porque não tem qualquer controlo administrativo sobre a rede.
- A computação em cloud elimina a escassez, as fronteiras e os guardiões. Uma rede classe B completa está apenas a um cartão de crédito e a algumas chamadas de API de distância. Os fornecedores de cloud também recorrem à automação para simplificar muitos aspetos da gestão da infraestrutura (pelo menos à superfície).
- Muitas das vantagens da computação em cloud são o resultado direto da eliminação da escassez de recursos, dos guardiões e da configuração manual. A automação, a infraestrutura como código e o CI/CD traduzem-se em enormes vantagens operacionais, mas são fundamentalmente incompatíveis com a governação existente, assente na escassez e nos guardiões.
- No entanto, a cloud unifica todos os controlos administrativos numa única consola/portal.
- Que está exposta à Internet e protegida por um nome de utilizador e uma palavra-passe.
- Assim, a cloud quebra os modelos de governação existentes e obriga as organizações a adotar uma governação mais distribuída e a deslocar recursos para um controlo centrado na identidade
- Esta é uma transição dolorosa, porque adotar tecnologias de cloud é mais rápido e mais fácil do que mudar os modelos de governação tecnológica.
É este conflito essencial entre a administração descentralizada e o risco centralizado, a avançar a um ritmo alucinante, que mais desafia a governação e a segurança. Os esforços empresariais de governação mais bem-sucedidos aceitam a necessidade de implementações de governação diferentes para ambientes de cloud e não cloud, em vez de tentarem impor uma única implementação a dois ecossistemas totalmente distintos. Correm em paralelo e unem-se no topo, mas cada ambiente é governado por um modelo otimizado para as suas características únicas.
Em publicações futuras, abordarei algumas das melhores formas que vi as organizações usarem para governar a cloud mas, como detesto publicações que levantam problemas e não dão respostas, aqui ficam algumas notas de alto nível:
- Centralize as normas, a visibilidade e a monitorização, mas distribua as operações com ferramentas como o ChatOps.
- Proporcione flexibilidade sem atritos no desenvolvimento, mas uma gestão rigorosa em produção, com ferramentas como CI/CD e infraestrutura como código, para garantir consistência e auditabilidade.
- Controle o acesso a dados críticos/regulados para restringir o âmbito do foco crítico.
- Faça primeiro a gestão do perímetro de IAM, não da rede.