เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
Rich Mogull ผู้บุกเบิกด้าน Cloud Security เข้าร่วมทีม FireMon
by FireMon
ผ่านมาเจ็ดเดือนแล้วนับตั้งแต่ DisruptOps เข้าร่วมกับ FireMon ด้วยพันธกิจในการยกระดับผลลัพธ์ด้านความปลอดภัยผ่านการพัฒนา security operations ให้ดียิ่งขึ้น ผมยินดีที่จะประกาศว่า Rich Mogull ผู้ร่วมก่อตั้ง DisruptOps ได้เข้าร่วมกับเราในตำแหน่ง SVP Cloud Security เพื่อสานต่อการบุกเบิกอนาคตของ cloud security operations ประสบการณ์ของ Rich ในการ ใช้ชีวิตอยู่ในอนาคตของ security operations และการได้เห็นด้วยตนเองว่ากลยุทธ์และแนวทางปฏิบัติจากกระแส SRE และ DevOps สร้างทั้งประสิทธิผลและประสิทธิภาพให้กับโมเดลใหม่ของ security operations แบบกระจายศูนย์ได้อย่างไร จะเป็นกุญแจสำคัญต่อผลลัพธ์ที่ลูกค้าของ FireMon จะได้รับในอนาคต ผมได้พูดคุยกับ Rich ขณะที่เขากำลังเตรียมตัวสำหรับวันแรกของการทำงาน
<Matt Eberhart, COO @ FireMon> Rich ยินดีต้อนรับสู่ทีม FireMon ในตำแหน่ง SVP Cloud Security ช่วยเล่าให้ฟังหน่อยว่าอะไรทำให้คุณตัดสินใจเข้าร่วมแบบเต็มเวลา หลังจากเป็นที่ปรึกษามายาวนาน และเป็นผู้ก่อตั้ง DisruptOps ตั้งแต่แรก
<Rich Mogull, SVP Cloud Security @ FireMon> ผมพูดได้ไหมว่าเป็นเพราะ FOMO เอาจริง ๆ แล้วมันคือการได้เห็นโอกาสที่อยู่ตรงหน้าเรา และอยากมีส่วนร่วมมากกว่าที่จะทำได้ในฐานะที่ปรึกษา เราใช้เวลาหลายปีสร้าง DisruptOps จากเดโมที่ผมประกอบขึ้นแบบลวก ๆ ในนาทีสุดท้ายที่งาน Black Hat ให้กลายเป็นผลิตภัณฑ์ cloud security operations ที่มีความสามารถครบถ้วน การเข้าซื้อกิจการโดย FireMon จึงไม่ใช่จุดจบ แต่เป็นการเติมเชื้อเพลิงเข้าไปอีก
ผมเห็นโอกาสมหาศาลในการปรับปรุงวิธีที่เราดำเนินงาน security operations โดยเฉพาะบนคลาวด์ และผมไม่อยากเฝ้ามองอยู่ข้างสนาม การเข้ามารับบทบาทนี้ไม่เพียงทำให้ผมสานต่อวิสัยทัศน์ของ DisruptOps ได้เท่านั้น แต่ตอนนี้เรายังได้เล่นในเวทีที่กว้างขึ้นด้วยผลิตภัณฑ์อื่น ๆ ของ FireMon ตัวอย่างเช่น DisruptOps ทำงานได้ดีที่สุดในสถานการณ์ที่เป็นคลาวด์ล้วน แต่ตอนนี้เราขยายไปสู่สภาพแวดล้อมแบบไฮบริดและ Zero Trust ได้ นอกจากนี้เรายังได้ขีดความสามารถด้าน cloud network security ที่แข็งแกร่งมาก ซึ่งเป็นหนึ่งในพื้นที่ที่บริหารจัดการยากที่สุด แม้จะเริ่มต้นจากศูนย์ก็ตาม
มีสิ่งที่น่าสนใจมากหลายอย่างกำลังอยู่ระหว่างการพัฒนาที่ FireMon และการเข้ามาทำงานเต็มเวลาทำให้ผมมีส่วนกำหนดทิศทางโซลูชันที่เราสร้างได้ในแบบที่ไม่เคยทำได้ในฐานะที่ปรึกษา อีกทั้งยังทำให้ผมมอบสิ่งที่มากกว่าคำพูดและสไลด์ให้กับชุมชนได้
<Matt> คุณผ่านบทบาทมามากมายในสายงานความปลอดภัย และมีประวัติการแสดงความคิดเห็นมายาวนาน คุณเป็นส่วนสำคัญในเส้นทางสู่ cloud security ของผมเอง มีเทรนด์ไหนที่คุณสนใจเป็นพิเศษ และมันเชื่อมโยงกับบทบาทใหม่ของคุณที่ FireMon อย่างไร
<Rich> ตอนที่ผมเริ่มทำงานด้าน cloud security เมื่อกว่าสิบปีก่อน ผมเป็นส่วนหนึ่งของกลุ่มเล็ก ๆ ที่ถูกบอกว่าไม่มีบริษัทจริงจังรายไหนจะย้ายขึ้นคลาวด์หรอก ตอนนี้ทุกคนและทุกสิ่งกำลังย้ายขึ้นคลาวด์ และในหลายกรณีก็เร็วกว่าที่ทีม IT และทีมความปลอดภัยขององค์กรจะรองรับไหว
เทรนด์ที่น่าตื่นเต้นที่สุดคือองค์กรต่าง ๆ เริ่มนำวิธีการทำงานแบบ cloud native มาใช้ ใช่ครับ ยังอยู่ในช่วงต้น และยังมีหลายที่ที่ยกแนวปฏิบัติด้านความปลอดภัยแบบเดิมมาใช้ต่อ แต่ก็มีคนจำนวนมากขึ้นที่เข้าใจว่าคลาวด์แตกต่างออกไปและต้องใช้แนวทางของมันเอง ผมขอเติม DevOps เข้าไปด้วย เพื่อเพิ่มความวุ่นวายอีกนิดหน่อย
เราอยู่ในช่วงเริ่มต้นของการเปลี่ยนผ่านครั้งใหญ่ในวิธีที่เราคิดและดำเนินงาน security operations ทุกอย่างกำลังกระจายศูนย์มากขึ้น ขับเคลื่อนด้วยเหตุการณ์มากขึ้น และเป็นอัตโนมัติมากขึ้น
นอกเหนือจากการใช้งานและความสำคัญของคลาวด์ที่เพิ่มขึ้นโดยรวมแล้ว ตอนนี้มีเทรนด์อยู่ไม่กี่อย่างที่ผมว่าน่าสนใจและสนุกมาก ในช่วงหนึ่งถึงสองปีที่ผ่านมา ผมทุ่มเวลาไปกับ cloud incident response อย่างมาก และสิ่งนั้นก็มีอิทธิพลต่อคำแนะนำที่ผมส่งกลับไปยังทีมผลิตภัณฑ์ มีหลายสิ่งที่น่าสนใจมากที่คุณทำได้บนคลาวด์แต่ทำได้ยากกว่ามากในระบบ on-premise ด้วยธรรมชาติของ API ที่มีอยู่ทั่วทุกที่บนคลาวด์
identity and access management ก็กำลังมาแรงเช่นกัน ด้วยความสามารถแบบ just-in-time ที่มาบรรจบกับการควบคุมการเข้าถึงตามแอตทริบิวต์ เมื่อ 20 ปีที่แล้วผมเคยเขียนแนวคิดเรื่อง “dynamic authorization” ไว้ในรายงานวิจัยของ Gartner ที่ตายไปนานแล้ว และตอนนี้เรามีขีดความสามารถที่จะทำ authentication และ authorization บนพื้นฐานความเสี่ยงได้ในระดับสเกลจริง มันเปลี่ยนเกมไปเลย และมาได้ถูกจังหวะพอดี เพราะเรากำลังนำอินเทอร์เฟซสำหรับผู้ดูแลระบบทั้งหมดขึ้นอินเทอร์เน็ต และปล่อยให้แอดมินเข้าถึงจากอุปกรณ์ส่วนตัวบนเครือข่ายที่ไม่น่าเชื่อถือ
เทรนด์สุดท้ายไม่ใช่เรื่องใหม่สำหรับเรา แต่เพิ่งเริ่มได้รับความสนใจอย่างจริงจัง ที่ DisruptOps เราสร้างผลิตภัณฑ์ของเราตั้งแต่แรกเพื่อรองรับสิ่งที่ตอนนี้คนเรียกว่า ClickOps ผมขอเรียกมันว่า ClickSec ให้กวนใจเล่น ๆ และผมชอบแนวคิดของการส่งการแจ้งเตือนด้านความปลอดภัยพร้อม remediation แบบคลิกเดียวไปยังมือของผู้ที่เป็นเจ้าของแอปพลิเคชันหรือสภาพแวดล้อมนั้น ๆ มาทลายไซโลกันเถอะ
<Matt> ผมทึ่งมาตลอดกับความหลงใหลที่คุณมีต่อการเป็นเจ้าหน้าที่กู้ภัยด่านแรก สิ่งนั้นหล่อหลอมมุมมองของคุณต่อความปลอดภัยและต่อโลกอย่างไร
<Rich> ฮ่า…ใครที่ติดตามผมบน Twitter ก็รู้ว่าผมพูดเรื่องงานบริการฉุกเฉินไม่หยุดเลย ผมเป็นไลฟ์การ์ดตอนอายุ 16 เป็น EMT ตอน 19 และเป็นพยาบาลฉุกเฉินตอน 22 ทุกวันนี้ผมเน้นงานรับมือภัยพิบัติเป็นหลัก แต่ก็เคยทำงานดับเพลิง ski patrol กู้ภัยบนภูเขา และงานจิปาถะอื่น ๆ นั่นคือช่วงปีที่หล่อหลอมผมมากที่สุด และงานเหล่านั้นคือรากฐานของตัวตนและมุมมองของผมอย่างแท้จริง
การทำงานเป็นหน่วยแพทย์ฉุกเฉินหล่อหลอมวิธีตัดสินใจของคุณไปในแบบหนึ่ง เราถูกฝึกให้ประเมินสถานการณ์ที่วุ่นวายอย่างยิ่งภายในเวลาอันสั้น บ่อยครั้งในสภาพแวดล้อมที่ขาดแคลนหรือแม้แต่เป็นอันตราย พยาบาลฉุกเฉินคือผู้เชี่ยวชาญในการตอบคำถามว่า “ป่วยหรือไม่ป่วย” และวางแผนปฏิบัติการได้โดยมีเครื่องมือวินิจฉัยไม่ถึงเศษเสี้ยวของที่บุคลากรทางการแพทย์อื่น ๆ มี ในงานความปลอดภัย โดยเฉพาะ incident response เราก็มักอยู่ในสถานะเดียวกัน คือต้องตัดสินใจเรื่องสำคัญโดยไม่มีข้อมูลครบถ้วน และต้องทบทวนการตัดสินใจอยู่เสมอเมื่อสถานการณ์เปลี่ยนไป
ถ้ามองในภาพกว้างขึ้น ก็จะเห็นมุมมองเรื่องความเสี่ยงและเรื่องคน พฤติกรรมมนุษย์กำหนดทุกอย่าง และเราจะสมมติว่าแค่เอาเทคโนโลยีไปแปะทับก็แก้ปัญหาเชิงระบบหรือเชิงพฤติกรรมได้ไม่ได้ เทคโนโลยีของเราต้องคำนึงถึงพฤติกรรมมนุษย์ ไม่ใช่คาดหวังว่ามันจะเปลี่ยนไป มันเหมือนกับผู้ป่วยหัวใจวายที่ไม่ยอมไปโรงพยาบาล ผมควรใช้เวลาหนึ่งชั่วโมงเถียงกับเขาไหม หรือควรบอกคู่สมรสของเขาไปเลยว่าคืนนี้อาจต้องหาเบอร์สัปเหร่อดี ๆ ไว้ วิธีหนึ่งในสองนี้ได้ผลกว่ามากในการพาคนไข้ขึ้นรถพยาบาลของผม
<Matt> ผมรู้คำตอบของคำถามนี้อยู่แล้ว และดีใจที่ผมไม่ได้อยู่ใกล้พอให้คุณต่อยได้ แต่…Star Trek หรือ Star Wars และเพราะอะไร
<Rich> โอ้โห ผมชอบทั้งคู่ แต่ของใหม่ ๆ ก็มีทั้งที่โดนและไม่โดน ผมค่อนข้างผิดหวังกับ Discovery และ Picard เอาจริง ๆ ตอนนี้ The Orville ทำ Trek ได้ดีกว่า Trek เสียอีก หนัง Star Wars ภาคหลัง ๆ ก็ไม่ได้เป็นอย่างที่ผมหวังทั้งหมด แต่ซีรีส์ทางทีวีส่วนใหญ่ทำได้ยอดเยี่ยม ผมรอ Ahsoka เป็นพิเศษ เพราะผมถือว่า Rebels น่าจะเป็นผลงาน Star Wars ที่ผมชอบที่สุด ถ้าไม่นับหนังภาคต้นฉบับ
แต่ถ้าต้องเลือก ผมเลือก Star Wars มันเป็นผืนผ้าใบที่กว้างกว่า เล่นกับแฟนตาซีและภาพแทนต้นแบบ ขณะที่ Trek เป็นเหมือนบทความว่าด้วยความเป็นมนุษย์และการมองโลกในแง่ดี ผมคิดว่าผมเริ่มมองโลกในแง่ร้ายเกินไปตามวัยจนให้ Trek นำไม่ได้
<Matt> ทั้ง FireMon และ DisruptOps ต่างให้ความสำคัญกับ security hygiene ผมเคยได้ยินคุณพูดว่า ในงานความปลอดภัย ไม่ใช่แค่รู้ว่าต้องทำอะไร แต่บ่อยครั้งคือความสามารถในการทำสิ่งที่ถูกต้องในเวลาที่ถูกต้องต่างหากที่สร้างความแตกต่าง security hygiene ในอนาคตควรมีหน้าตาอย่างไร
<Rich> อยากให้โพสต์นี้ยาวแค่ไหนล่ะครับ เอาละ… ผมจะพยายามให้สั้น (พอประมาณ)
อย่างที่ผมพูดไปเมื่อสักครู่ ตลอดประวัติศาสตร์ส่วนใหญ่ของงานความปลอดภัย เราพึ่งพาการทำงานแบบไซโล จริง ๆ ไม่ใช่แค่งานความปลอดภัย แต่เราจัดการงาน IT แทบทั้งหมดในลักษณะนั้น ไซโลเหล่านี้ไม่ได้เกิดขึ้นแบบสุ่ม แต่เป็นผลลัพธ์ตามธรรมชาติของวิธีที่เราต้องสร้างและบริหารเทคโนโลยี ในดาต้าเซ็นเตอร์ ต้องมีคนดูแลเครือข่าย อีกคนดูแลเซิร์ฟเวอร์ และอีกคนดูแลความปลอดภัย สถาปัตยกรรมเชิงกายภาพสร้างจุดคอขวด เพราะเราคงปล่อยให้ทุกคนวิ่งไปเสียบสายเองไม่ได้ IT ถูกนิยามด้วยความขาดแคลน
คลาวด์ทำให้สิ่งเหล่านั้นแตกกระจายไปมาก ใครก็ตามที่มีวงเงินบัตรเครดิตมากพอสามารถเข้าถึงเครือข่ายและเซิร์ฟเวอร์แบบกำหนดเองได้นับพัน โดยสร้างขึ้นด้วยการเรียก API ไม่กี่ครั้ง จุดคอขวดหายไป ทุกคนเป็นแอดมิน และตอนนี้เราทุกคนกำลังไล่ตามให้ทัน เพื่อหาวิธีที่ดีที่สุดในการบริหารความเสี่ยงต่อไป
อนาคตของ security hygiene คือการปรับเครื่องมือและวิธีการดำเนินงานให้สอดรับกับธรรมชาติที่กระจายศูนย์มากขึ้นของงาน IT เอง สำหรับผม ภาพในอุดมคติคือฝ่ายความปลอดภัยกำหนด “กฎ” สำหรับการบริหารความเสี่ยง ซึ่งจากนั้นจะถูกแปลงเป็น policy, เทมเพลต infrastructure as code และเครื่องมืออื่น ๆ สำหรับการควบคุมเชิงตรวจจับ เชิงป้องกัน และเชิงตอบสนอง จากนั้นแต่ละทีมก็ดูแลปัญหาประจำวันของตัวเอง โดยมีฝ่ายความปลอดภัยคอยจับตาและเข้ามาจัดการเมื่อเกิดเหตุการณ์ใหญ่
เราใช้ระบบอัตโนมัติในการระบุปัญหาและความเบี่ยงเบนแบบเกือบเรียลไทม์ แล้วเมื่อทำได้ ก็ส่งปัญหานั้นพร้อมแนวทางแก้ไขที่แนะนำ (หรือปุ่มสั่งงานอัตโนมัติ) ตรงไปยังทีมที่เป็นเจ้าของสภาพแวดล้อมนั้น ขณะเดียวกันก็ปรากฏอยู่ในรายการปัญหาค้างของฝ่ายความปลอดภัยเพื่อติดตามและตรวจสอบ แม้ guardrail เชิงป้องกันจะดีเพียงใด ก็ครอบคลุมทุกอย่างไม่ได้ เราจึงต้องมีส่วนผสมของการควบคุมที่เหมาะสม เพื่อลดแรงเสียดทานและเปิดทางให้ทำงานได้เร็ว โดยยังบริหารความเสี่ยงได้
security hygiene คือส่วนผสมของเทมเพลตพื้นฐานที่ปลอดภัย การมอนิเตอร์คอนฟิกูเรชัน ภัยคุกคาม และเหตุการณ์ guardrail เชิงป้องกัน (เมื่อทำได้) รวมถึงการค้นหาและส่งต่อปัญหาพร้อม remediation ไปยังผู้ที่มีอำนาจลงมือทำได้ทันที ณ ตรงนั้น ทุกอย่างเป็นการทำงานร่วมกันและเกิดขึ้นแบบเรียลไทม์มากขึ้น ตอนนี้ภาพส่วนใหญ่ยังดูเหมือน IaC/DevOps ซึ่งเป็นจุดเริ่มต้นที่ดี และ ClickOps สำหรับการรักษาสภาพให้คงอยู่ แต่เราอยู่ในขั้นเริ่มต้นที่สุดเท่านั้นจริง ๆ
<Matt> ขอบคุณที่มาแบ่งปันมุมมองครับ Rich ยินดีต้อนรับสู่ FireMon ตอนนี้งาน RSA 2022 จัดแบบพบปะกันจริง ทั้ง Rich และผมจะไปร่วมงาน และหวังว่าจะได้พบคุณที่นั่น