เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

บทสรุป RSAC 2023 ในมุมมองที่ลำเอียงเข้าข้างคลาวด์เต็มที่

by FireMon

สองสามสัปดาห์ก่อนงาน RSA Conference ผมเจอช่วงเวลาที่แปลกอยู่สักหน่อย ผมกำลังบ่นเรื่องทำสไลด์ไม่เสร็จ ซึ่งล่าช้าเพราะมีการเปลี่ยนแปลงกำหนดการ แล้วภรรยาก็หันมามองผมและถามว่า “จำได้ไหมว่าปีแรกที่ได้ขึ้นพูด คุณตื่นเต้นแค่ไหน”

อ้อ มุมมองนั่นเอง

ผมเข้าใจว่าบางคนชอบวิจารณ์ RSAC ว่าใหญ่เกินไปหรือเน้นฝั่งเวนเดอร์มากเกินไป แต่ผมค่อนข้างมั่นใจว่าคนเหล่านั้นส่วนใหญ่แทบไม่ได้ดูกำหนดการหรือเข้าเซสชันใดเลย ผมมีความสัมพันธ์กับงานนี้ต่างออกไปเล็กน้อย ในฐานะคนที่อยู่ใน Program Committee ซึ่งเคยบรรยายมาแล้วหลายสิบครั้ง (ปีที่ทำสถิติสูงสุดคือ 7 เซสชันและเวทีเสวนา… ไม่เอาอีกแล้ว) และเคยเข้าร่วมทั้งในฐานะนักวิเคราะห์ ผู้ใช้งาน และตอนนี้ในฐานะเวนเดอร์ ใช่ครับ ผมสนุกกับกิจกรรมสังสรรค์ แต่สุดท้ายแล้วนี่คืองานสำหรับทำงาน และเป้าหมายหลักของผมคือกลับบ้านพร้อมไอเดียใหม่ ความสัมพันธ์ใหม่ และความรู้ที่ช่วยให้ผมพัฒนาในสายอาชีพ RSAC 2023 ไม่ทำให้ผิดหวังเลย

เนื้อหาของเซสชันปีนี้เข้มข้นอย่างยิ่ง ผมได้รู้จักคนเก่ง ๆ หลายคน และได้ใช้เวลาคุณภาพกับเพื่อนและเพื่อนร่วมวงการเพื่อแลกเปลี่ยนความคิดแบบที่จุดประกายให้ผมเมื่อกลับบ้าน ต่อไปนี้คือสิ่งที่ผมได้รับกลับมา ซึ่งลำเอียงไปทางหัวข้อที่เกี่ยวกับคลาวด์อย่างเต็มที่ เพราะนั่นคือสิ่งที่ผมทุ่มเทให้มาตลอด 12 ปีที่ผ่านมา

เนื้อหาเข้มข้นและลงลึกเชิงเทคนิค

ผมเข้าร่วมได้เพียงไม่กี่เซสชัน แต่ในฐานะสมาชิก Program Committee ผมต้องตรวจทานทุกเซสชันในแทร็กของผม (Cloud and Virtualization) ผมพูดแทนทุกแทร็กไม่ได้ แต่แทร็กของเราได้เนื้อหาระดับคุณภาพสูงมาก เลือกมาเพียงไม่กี่เซสชันนั้นยาก แต่เซสชันเหล่านี้ (จากแทร็กของผม) โดดเด่นจริง ๆ (ลิงก์ไปยังเซสชันสำหรับผู้ที่มีสิทธิ์เข้าชมแบบ on-demand):

Top 10 Ways to Evolve Cloud Native Incident Response Maturity โดย Sarah Currey และ Anna McAbee: https://www.rsaconference.com/usa/agenda/session/Top%2010%20Ways%20to%20Evolve%20Cloud%20Native%20Incident%20Response%20Maturity

Walking on Broken Clouds โดย Chris Farris: https://www.rsaconference.com/usa/agenda/session/Walking%20on%20Broken%20Clouds

M365 Adversary ROI: Microsoft Cloud Attack Insights โดย Aaron Turner และ David Etue: https://www.rsaconference.com/usa/agenda/session/M365%20Adversary%20ROI%20Microsoft%20Cloud%20Attack%20Insights

Cloud Agnostic or Devout? How Cloud Native Security Varies in EKS/AKS/GKE โดย Brandon Evans: https://www.rsaconference.com/usa/agenda/session/Cloud%20Agnostic%20or%20Devout%20How%20Cloud%20Native%20Security%20Varies%20in%20EKSAKSGKE

The Hacker’s Guide to Cloud Governance โดยผมเอง: https://www.rsaconference.com/usa/agenda/session/The%20Hackers%20Guide%20to%20Cloud%20Governance

แรงกดดันทางเศรษฐกิจเป็นเรื่องจริง และคราวนี้ security ก็หนีไม่พ้น

หนึ่งในสิ่งที่ดีที่สุดของ RSAC คือการได้ใช้เวลากับเพื่อนและเพื่อนร่วมวงการจากทั่วอุตสาหกรรม อยู่ในวงการนานพอ เพื่อน ๆ ตั้งแต่ตอนอายุ 20 และ 30 กว่า ก็กลายเป็นผู้จัดการและผู้บริหารในวัย 40 และ 50 กว่า และเมื่ออยู่รอดมาได้ถึงจุดนั้น คุณจะเริ่มคุยเรื่องเศรษฐกิจมากขึ้นและคุยเรื่องช่องโหว่ประจำวันน้อยลง

เห็นได้ชัดว่าหลายองค์กรกำลังรัดเข็มขัดทางการเงิน งบประมาณถูกตรวจสอบเข้มข้นขึ้น และงบด้านคลาวด์กับ security อยู่ในลำดับต้น ๆ ของรายการที่ต้อง “optimize” ส่วนใหญ่เกิดจากความไม่แน่นอน ไม่มีใครรู้แน่ชัดว่าแนวโน้มเศรษฐกิจปัจจุบันจะกระทบการดำเนินงานประจำวันอย่างไร แต่ทุกคนพยายามลดต้นทุนไว้ก่อนเพื่อความปลอดภัย

ในภาวะเศรษฐกิจถดถอยครั้งก่อน ๆ security มักรอดพ้นจากการตัดงบที่หนักที่สุด แต่ผมสงสัยว่าอุตสาหกรรม security ได้ผ่านพ้นช่วงเติบโตหลักที่องค์กรยังลงทุนกับพื้นฐานสำคัญไปแล้ว และตอนนี้องค์กรกำลังมองหาการ optimize ต้นทุนมากขึ้น เรื่องนี้ยิ่งรู้สึกจริงในโลกคลาวด์ รวมถึงฝั่ง security ที่การใช้จ่ายเคยมีการวางแผนหรือควบคุมน้อยกว่า และตอนนี้กำลังถูกตรวจสอบอย่างหนัก

ผมคิดว่าสิ่งนี้ทำให้ cloud security อยู่ในสถานะที่ลำบาก เพราะในความเห็นของผม เรายังไม่ได้พัฒนาพื้นฐานให้แข็งแรงพอ และความจริงคือองค์กรจำเป็นต้องลงทุนกับคน ทักษะ และเครื่องมือ เพื่อรักษาความปลอดภัยให้กับชุดเทคโนโลยีที่ยังเปลี่ยนแปลงอย่างรวดเร็วนี้ นี่เป็นเหตุผลหนึ่งที่เราเปิดตัว FireMon Cloud Defense Free (ฟรีทั้งหมด รองรับระดับองค์กร ไม่มีเงื่อนไขผูกมัด)

AI ยังไม่ครองงาน เพราะโรงพิมพ์ทำงานช้า

กว่าคลื่นยักษ์ AI ของปี 2023 จะมาถึง เวนเดอร์ส่วนใหญ่บนพื้นที่จัดแสดงก็ส่งแบบบูธไปโรงพิมพ์กันไปนานแล้ว เดินรอบพื้นที่จัดแสดงแล้วคุณจะสัมผัสได้ถึงความอัดอั้นที่ไม่สามารถนำความสามารถ AI ใหม่ ๆ ที่เกือบจะพร้อมพัฒนาและดูเท่มากบนกระดาษทิชชูแผ่นนั้น มาขึ้นผนังบูธและของแจกติดแบรนด์ได้

AI เป็นหัวข้อสนทนาใหญ่ แต่พื้นที่จัดแสดงส่วนใหญ่ยังคงติดอยู่กับ Zero Trust และ Attack Surface Management เอาจริง ๆ เส้นแบ่งระหว่างงานแสดงสินค้ากับงานแฟชั่นโชว์บางกว่าที่คุณคิด ทุกปีจะมีเทรนด์บางอย่างครองงานตามกระแสที่สื่อกำลังพูดถึง

SE คนหนึ่งของเราถามผมว่า “ปีนี้เห็นอะไรใหม่หรือน่าตื่นเต้นบ้างไหม” หลังจากผ่าน RSA มา 20 ปี ผมพูดได้อย่างมั่นใจว่าผมจะไม่มีวันเห็นอะไรใหม่หรือน่าตื่นเต้นบนพื้นที่จัดแสดงอีกแล้ว ชีวิตเดินหน้าทีละขั้น ไม่ใช่ก้าวกระโดด ใช่ครับ สิ่งใหม่และน่าตื่นเต้นในวงการ security มีอยู่จริง แต่ผมได้ยินเรื่องเหล่านั้นจากการสนทนาส่วนตัว หรือบางครั้งจากในเซสชัน ไม่ใช่บนพื้นที่จัดแสดง

คอนเทนเนอร์คือคลาวด์รายที่สี่

Kubernetes หรือ K8s หรือ Kubes อาจเป็นตัวเลือกที่ผิดเกือบทุกครั้งสำหรับองค์กรที่ไม่ได้ชื่อว่า Google แต่นั่นก็ไม่ได้หยุดใครได้ Kubernetes มีความซับซ้อนสูงทั้งในการนำไปใช้ให้ได้ผลและการรักษาความปลอดภัยให้ถูกต้อง อนึ่ง ผมไม่ได้ต่อต้านคอนเทนเนอร์หรือต่อต้าน Kubernetes (เราใช้มันอยู่มากในเครื่องมือฟรีอย่าง Policy Analyzer) แต่ผมเห็นอยู่เสมอว่าองค์กรเพิ่มต้นทุน ความซับซ้อน และความเสี่ยง ด้วยการใช้ Kubes ทั้งที่ตัวเลือกคอนเทนเนอร์ที่เรียบง่ายกว่าเหมาะสมกว่า หรือไม่ก็นำเทคโนโลยีนี้ไปใช้อย่างไม่ถูกต้อง

แต่หลังจากคุณดึงผมลงจากเวทีปราศรัยแล้ว ก็ชัดเจนอย่างยิ่งว่า Kubernetes มาอยู่กับเราถาวร และโดยพฤตินัยแล้วคือแพลตฟอร์มคลาวด์รายที่สี่ (ต่อจาก AWS, Azure และ GCP) ด้วยขนาด ความซับซ้อน และการ abstract ที่ลึก แม้ผมมีโอกาสได้ไปเยือน Rivendell มากกว่าจะได้เห็นแอปพลิเคชันที่ cloud agnostic อย่างแท้จริง แต่อัตราการใช้งานก็สูง ประโยชน์ก็มีให้พบได้จริง และ Kubernetes กำลังกลายเป็นสิ่งที่พบได้ทั่วไปทั้งในดาต้าเซ็นเตอร์และบนคลาวด์ ผู้เชี่ยวชาญด้าน security จำเป็นต้องตามให้ทัน ทำความเข้าใจเทคโนโลยีนี้ และเรียนรู้วิธีรักษาความปลอดภัยให้กับมัน

Security ที่ไม่สอดคล้องกับความเสี่ยงคือวิธีผลาญเงินชั้นดี

เคล็ดลับ: คุณไม่จำเป็นต้องเข้ารหัสทุกอย่าง ไม่จำเป็นต้องใช้มาตรการควบคุมด้าน security ชุดเดียวกันกับทุกสภาพแวดล้อม คุณก็มี ให้ทีมพัฒนามีบัญชีคลาวด์แบบ sandbox ได้ และการบังคับเปลี่ยนรหัสผ่านทุก 90 วันทั้งที่มี MFA อยู่แล้ว ก็เป็นแค่การเอาใจผู้ตรวจสอบอย่างน่ารำคาญ

เรื่องบ่นนี้เกี่ยวอะไรกับ RSAC

ผมเห็นสองสิ่งในงานที่จุดประกายข้อสังเกตนี้ อย่างแรกคือการวางตำแหน่งของผลิตภัณฑ์จำนวนมากบนพื้นที่จัดแสดง FUD มีให้เห็นไม่ขาด (และจะไม่มีวันขาด) และถ้าคุณซื้อผลิตภัณฑ์เพียงหนึ่งรายการจากทุกหมวดหมู่ที่มีในงาน คุณคงใช้เงินมากกว่าที่บางคนเพิ่งเสียไปกับการซื้อแล้วทำพังแพลตฟอร์มโซเชียลมีเดียแห่งหนึ่ง

ที่ว่ามานี้ ผมยังได้คุย ได้ฟัง หรือได้ยินบทสนทนาจำนวนมากที่ผู้คนมองหาผลิตภัณฑ์ตามหมวดหมู่ โดยไม่ได้เชื่อมโยงกับความเสี่ยงและ threat model ที่แท้จริงขององค์กรโดยรวม และของ application stack โดยเฉพาะ นี่เป็นปัญหาใหญ่ในโลกคลาวด์มาตั้งแต่ต้น นั่นคือการมุ่งไปที่โซลูชันก่อนที่จะเข้าใจปัญหาที่แท้จริง

สมมติคุณมีเงินแค่ $10 คุณอยากใช้สัดส่วนเท่าไรไปกับการเข้ารหัสทุกอย่างบนคลาวด์ เทียบกับการเข้ารหัสเฉพาะสิ่งที่สำคัญด้วยเทคนิคการเข้ารหัสที่หยุดภัยคุกคามตามที่ระบุไว้ใน threat model แล้วจะเหลือเท่าไรสำหรับการป้องกันด้าน IAM ซึ่งอาจเป็นความเสี่ยงที่สูงกว่ามาก

RSA Conference ดีขึ้นอย่างชัดเจนนับตั้งแต่ผมเริ่มเข้าร่วมเมื่อกว่า 20 ปีก่อน เนื้อหาโดยรวมเข้มข้นขึ้นมาก ผู้เข้าร่วมที่เข้าเซสชัน (ไม่ใช่แค่เดินพื้นที่จัดแสดง) สะท้อนความหลากหลายของวิชาชีพเรา และนี่คือโอกาสที่ดีเยี่ยมในการเรียนรู้ แลกเปลี่ยนความคิดกับเพื่อนร่วมวงการ พบปะพาร์ตเนอร์ที่มีอยู่ และสำรวจเวนเดอร์รายใหม่

เทรนด์คลาวด์จาก RSAC 2023 | FireMon