Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

a Grande Teoria Unificada da Governação da Cloud

by FireMon

Uma das lições mais difíceis que aprendi ao longo de mais de uma década a ajudar organizações a construir programas de segurança na cloud é que o verdadeiro desafio está na governação, e não na tecnologia. É certo que a cloud é uma caixa escura repleta de lâminas técnicas invisíveis, mas essas são geríveis com algum tempo e esforço. A verdadeira dificuldade não está em perceber a tecnologia, mas em perceber como raio governar toda essa tecnologia.

Porque o caminho mais rápido para o fracasso é tratar a governação da cloud como a governação de TI fora da cloud.

As organizações que ignoram a cloud e a deixam correr à solta acabam sempre com problemas, e as organizações que tentam impor a sua governação existente acabam com… apenas um conjunto diferente de problemas.

Uma vantagem do meu papel como investigador e consultor foi poder ver o interior de um vasto conjunto de organizações enquanto geriam estas questões, e vi tanto sucessos como fracassos. Com o tempo, surgem padrões. E, no que toca à governação, identifiquei alguns fios condutores que pareciam ligar tudo. Chamo-lhe a Grande Teoria Unificada da Governação da Cloud:

  • A cloud não tem pontos de estrangulamento e, por isso, não tem guardiões.
  • Todas as funções administrativas e de gestão estão unificadas numa única interface de utilizador que está na Internet.
    • Protegida por um nome de utilizador, uma palavra-passe e, talvez, MFA.
  • A tecnologia evolui mais depressa do que a governação.

Creio que isto resume os desafios essenciais de governação da computação em cloud, mas, para o desenvolver melhor:

  • A governação de TI existente é o resultado natural da escassez decorrente do trabalho dentro de instalações físicas. Evoluímos para equipas separadas que gerem tecnologias distintas e complexas, como redes, servidores e várias vertentes da segurança.
    • As restrições físicas e os recursos escassos de um datacenter obrigavam as unidades de negócio e as equipas de aplicações/desenvolvimento a trabalhar com os responsáveis pelas plataformas, como a equipa de redes, para obter recursos.
    • Muitos dos nossos processos de governação dependem desta escassez natural e da propriedade da plataforma. Um programador qualquer não pode simplesmente aprovisionar o seu próprio endereço IP público, porque não tem qualquer controlo administrativo sobre a rede.
  • A computação em cloud elimina a escassez, as fronteiras e os guardiões. Uma rede classe B completa está apenas a um cartão de crédito e a algumas chamadas de API de distância. Os fornecedores de cloud também recorrem à automação para simplificar muitos aspetos da gestão da infraestrutura (pelo menos à superfície).
    • Muitas das vantagens da computação em cloud são o resultado direto da eliminação da escassez de recursos, dos guardiões e da configuração manual. A automação, a infraestrutura como código e o CI/CD traduzem-se em enormes vantagens operacionais, mas são fundamentalmente incompatíveis com a governação existente, assente na escassez e nos guardiões.
  • No entanto, a cloud unifica todos os controlos administrativos numa única consola/portal.
    • Que está exposta à Internet e protegida por um nome de utilizador e uma palavra-passe.
  • Assim, a cloud quebra os modelos de governação existentes e obriga as organizações a adotar uma governação mais distribuída e a deslocar recursos para um controlo centrado na identidade 
  • Esta é uma transição dolorosa, porque adotar tecnologias de cloud é mais rápido e mais fácil do que mudar os modelos de governação tecnológica.

É este conflito essencial entre a administração descentralizada e o risco centralizado, a avançar a um ritmo alucinante, que mais desafia a governação e a segurança. Os esforços empresariais de governação mais bem-sucedidos aceitam a necessidade de implementações de governação diferentes para ambientes de cloud e não cloud, em vez de tentarem impor uma única implementação a dois ecossistemas totalmente distintos. Correm em paralelo e unem-se no topo, mas cada ambiente é governado por um modelo otimizado para as suas características únicas.

Em publicações futuras, abordarei algumas das melhores formas que vi as organizações usarem para governar a cloud mas, como detesto publicações que levantam problemas e não dão respostas, aqui ficam algumas notas de alto nível:

  • Centralize as normas, a visibilidade e a monitorização, mas distribua as operações com ferramentas como o ChatOps.
  • Proporcione flexibilidade sem atritos no desenvolvimento, mas uma gestão rigorosa em produção, com ferramentas como CI/CD e infraestrutura como código, para garantir consistência e auditabilidade.
  • Controle o acesso a dados críticos/regulados para restringir o âmbito do foco crítico.
  • Faça primeiro a gestão do perímetro de IAM, não da rede.
A Grande Teoria Unificada da Governação da Cloud | FireMon