Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

As suas recomendações de segurança na cloud para 2021

by FireMon

As suas recomendações de segurança na cloud para 2021 (partindo do princípio de que 2020 acaba)

2020. Então ISTO mesmo aconteceu.

No que toca à segurança na cloud, 2020 foi como deitar combustível de foguetão sobre um incêndio de gasolina; os nossos planos a três anos transformaram-se em execuções em três meses. E, tal como uma boa fogueira, isto traz benefícios, oportunidades, mas também algum perigo. Pessoalmente, a pandemia eliminou a maior parte das minhas viagens e ajudou-me até a produzir mais trabalho com uma base de clientes mais diversificada. À medida que todos começamos a fingir que teremos a oportunidade de abrandar para aproveitar as festas (nunca parece acontecer assim), pareceu-me um bom momento para reunir algumas das tendências e lições que aprendi e que podemos usar no nosso planeamento coletivo para 2021.

Como disse o grande autor Terry Pratchett, “Faça uma fogueira para um homem e ele ficará quente por um dia. Ponha um homem em chamas e ele ficará quente para o resto da vida.” 2021 é sobre gerir os incêndios para alimentar o crescimento sem queimar a sua casa.

Reuni algumas recomendações de segurança na cloud que abordam muitas das falhas sistémicas comuns que observei ao trabalhar em projetos, mas que também é razoável abordar de forma incremental. Acelerámos a adoção da cloud de forma bastante drástica em 2020, e isso significou que muitas organizações avançaram depressa sem tempo para construir uma base sólida. Isso é perfeitamente normal, mas não queremos deixar passar demasiado tempo sem consolidar as coisas. Cada item abaixo corresponde às causas de origem de algumas falhas muito públicas.

Comece por corrigir a governação da cloud

Em 2020 trabalhei com dezenas de organizações e falei com centenas de outras. Uma governação deficiente é, de longe, o problema mais recorrente que vejo na cloud. Surge em algumas variantes. Vejo com maior frequência estes polos opostos: ou a organização não impõe qualquer restrição aos programadores, ou a segurança fecha tudo em padrões normalizados que não são adequados à cloud. Sugiro que se opte pelo meio-termo: exigir aprovação da segurança para todos os novos fornecedores e serviços e dar à segurança poder para dizer “não”, mas apenas quando consiga justificar o seu raciocínio. Depois, exigir que a segurança crie políticas e procedimentos cloud-native que reflitam práticas cloud native, em vez de transpor todas as suas ferramentas de segurança de datacenter, irritantemente lentas e contraproducentes. Obrigue todos a sentar-se à mesma mesa num Cloud Center of Excellence. Uma parte muito significativa das falhas de segurança em cloud pública que observamos tem origem em falhas de governação e não em falhas de tecnologia.

Por falar em governação, este é um excelente momento para adotar o conceito de “security champion”

Os security champions não são BISOs (business information security officers); são programadores ou administradores locais nas equipas de projeto que recebem um pouco de formação adicional, recebem pizza grátis (pode ser entregue até terminarem as quarentenas da COVID) durante as reuniões do conselho, e funcionam como ligação entre um projeto e a equipa de segurança. Veja-os como um ponto de contacto e um defensor.

Melhore a sua visibilidade de segurança na cloud

Outro problema comum de governação é excluir a segurança das contas de cloud, com exceção de alguns registos. Corrija isto em 2021 fornecendo à segurança ferramentas e acesso só de leitura a todas as implementações de cloud (incluindo ambientes de dev/test/sandbox), e depois acesso de leitura/escrita de emergência para resposta a incidentes. Em troca, a segurança define políticas para só implementar alterações de emergência por sua iniciativa em cenários extremos, quando não conseguir contactar a equipa de implementação para tratar da remediação. A visibilidade deve incluir o estado contínuo da configuração das implementações (CSPM) e os fluxos de eventos e registos de alterações em tempo real (CDR).

Se não está a usar várias contas para gerir o raio de impacto dos ataques, comece agora

Não me refiro apenas a prod e não-prod, mas a várias contas por stack aplicacional. Porquê? Porque a identidade é o novo perímetro e quanto mais empilhar em poucos ambientes grandes, mais difícil se torna implementar controlos de menor privilégio. Muitíssimo mais difícil. Em 2021 pode começar com uma regra de “novo para conta nova”. Estou a esconder aqui bastante complexidade, sobretudo do lado da rede, quando é necessário interligar stacks de aplicações, mas esses problemas são resolúveis assim que começar a adotar padrões cloud native e os benefícios são enormes.

Eleve o nível da sua resposta a incidentes cloud-native

Vejo a resposta a incidentes a ficar para trás de duas formas. Primeiro, acontece que os padrões de registo predefinidos na documentação dos fornecedores de cloud não costumam ser ideais, com longos atrasos entre a ocorrência de um evento e o aparecimento de uma notificação. Isto é mais evidente na AWS, mas todos os fornecedores têm dificuldades com isto. Se depender de ligações SIEM padrão, pode estar a dar aos atacantes janelas amplas. Segundo, o próprio processo de resposta não está devidamente definido nem apetrechado. Respostas manuais a ataques automatizados é uma proposta perdida. Em 2021, forme a sua equipa de resposta a incidentes, otimize os alertas baseados em eventos e comece a encurtar as janelas de resposta através do encaminhamento de incidentes e da automação. E sim, estou a recomendar o meu próprio produto, mas não o construímos apenas por diversão. Na verdade, pode fazer grande parte disto por si próprio com open source e programação, caso ainda não esteja preparado para ferramentas comerciais.

Faça uma revisão de cima a baixo da sua implementação de IAM/RBAC e aperte-a

Reduza privilégios desnecessários e acrescente restrições de recursos tanto quanto possível. Ative todas as ferramentas de análise e alerta relacionadas com identidade que o seu fornecedor de cloud oferece. Comece a usar atributos e políticas condicionais. Veja bem: todas as grandes falhas de segurança em cloud pública em 2020 envolveram uma falha de IAM – credenciais perdidas, privilégios em excesso, ou ausência de MFA ou de restrições condicionais para controlar o perímetro de IAM. Se precisa de algo que o mantenha acordado à noite em 2021, é isto.

Governação. Serviços partilhados fundacionais. Algumas melhorias táticas. Já passámos a fase em que cada ano de computação em cloud parecia exigir programas e ferramentas inteiramente novos. 2021 é sobre dominar as bases, mas atualizá-las para obter melhor escalabilidade, eficácia e custo. Sabemos muitíssimo mais sobre quais as práticas que funcionam melhor do que sabíamos há apenas alguns anos, e a chave está em procurar as oportunidades de modernizar e abandonar as partes legadas que realmente não funcionam bem.

As suas recomendações de segurança na cloud para 2021 - www.firemon.com