洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

完全偏向云视角的 RSAC 2023 回顾

by FireMon

在 RSA 大会开幕前几周,我经历了一个有些奇妙的瞬间。当时我正为赶制幻灯片而抱怨——议程变更导致进度滞后——我的妻子看着我,问道:“你还记得自己第一次登台演讲那年有多兴奋吗?”

是啊。这就是视角。

我理解有些人喜欢批评 RSAC 规模过大或过于以厂商为中心,但我强烈怀疑这些人大多没怎么看过议程,也没参加过任何一场议题分享。作为项目委员会成员,我与这场大会的关系有些不同:我做过数十场演讲(纪录是一年 7 场议题和圆桌……再也不要了),也曾以分析师、用户,以及如今以厂商的身份参会。是的,我享受社交活动,但归根结底,这是一场工作会议,我的主要目标是带着新的想法、人脉和知识回家,帮助自己在职业上更进一步。RSAC 2023 没有让我失望。

今年的议题内容极为扎实。我结识了一些非常聪明的新朋友,也与朋友和同行留出了高质量的时间,交流那些让我在回家路上倍受启发的想法。以下是我的一些主要收获,它们完全偏向云相关话题,因为这正是我过去 12 年所投入的领域。

内容扎实且技术性强

我只来得及参加少数几场议题,但作为项目委员会成员,我必须审阅自己所在分会场(云与虚拟化)的全部议题。我无法代表所有分会场发言,但我们最终收获了一批顶尖内容。很难只挑出几场,但以下这些(来自我所在的分会场)确实格外突出(拥有点播权限的读者可通过链接观看):

Top 10 Ways to Evolve Cloud Native Incident Response Maturity,演讲人 Sarah Currey 与 Anna McAbee: https://www.rsaconference.com/usa/agenda/session/Top%2010%20Ways%20to%20Evolve%20Cloud%20Native%20Incident%20Response%20Maturity

Walking on Broken Clouds,演讲人 Chris Farris: https://www.rsaconference.com/usa/agenda/session/Walking%20on%20Broken%20Clouds

M365 Adversary ROI: Microsoft Cloud Attack Insights,演讲人 Aaron Turner 与 David Etue: https://www.rsaconference.com/usa/agenda/session/M365%20Adversary%20ROI%20Microsoft%20Cloud%20Attack%20Insights

Cloud Agnostic or Devout? How Cloud Native Security Varies in EKS/AKS/GKE,演讲人 Brandon Evans: https://www.rsaconference.com/usa/agenda/session/Cloud%20Agnostic%20or%20Devout%20How%20Cloud%20Native%20Security%20Varies%20in%20EKSAKSGKE

The Hacker’s Guide to Cloud Governance,演讲人:我本人: https://www.rsaconference.com/usa/agenda/session/The%20Hackers%20Guide%20to%20Cloud%20Governance

经济逆风真实存在,这一次安全行业无法幸免

RSAC 最精彩的部分之一,就是与来自业界各方的朋友和同行相处。在这个行业待得足够久,二三十岁时认识的朋友,如今四五十岁,已经成了管理者和高管。熬到那个阶段,你会开始更多地谈论经济形势,而更少地谈论当天的漏洞。

显而易见,许多组织正在收紧财务。预算受到更严格的审视,云和安全预算在“优化”名单上排位很靠前。这在很大程度上由不确定性驱动:没有人真正清楚当前的经济趋势会如何影响日常运营,但所有人都在尽量压低成本以求稳妥。

在以往的经济下行中,安全往往能够避开最严厉的削减。但我怀疑,安全行业已经走过了那个主要的增长阶段——在那个阶段,组织仍在通过基础性投入补齐基本能力——如今组织正在寻求更多的成本优化。这一点在云领域(包括云安全)尤其明显:此前的支出缺乏规划和约束,现在则受到严格审视。

我确实认为这让云安全处境艰难,因为在我看来,我们的基础尚未成熟,而现实是,组织需要在人员、技能和工具上投入,才能保护这套仍在快速演进的技术。这也是我们发布 FireMon Cloud Defense Free 的原因之一。(完全免费,企业级规模,无附加条件。)

AI 没有成为主角,因为印刷厂太慢

等到 2023 年这场 AI 大浪袭来时,展会现场的大多数厂商早已把展台设计稿送进了印刷厂。在展厅里走一圈,你就能 感受到 那种压抑的沮丧:无法把新的 AI 能力——那些几乎就要进入开发、画在餐巾纸上看着相当酷的能力——醒目地印在展台墙面和定制周边上。

AI 是热门话题,但展厅的大部分内容仍停留在 Zero Trust 和攻击面管理上。说实话,展会和时装秀之间的界线比你想象的还要细。每年似乎总有某个趋势会依据媒体热度主导全场。

我们的一位售前工程师问我,今年“有没有看到什么新鲜或令人兴奋的东西?”参加了 20 年 RSA 之后,我可以肯定地说,我再也不会在展厅里看到什么新鲜或令人兴奋的东西了。生活是渐进的,不是跳跃的。是的,安全领域中新鲜而令人兴奋的事情 确实会发生,但我是在私下交谈中、偶尔在某场议题中听说的,而不是在展厅里。

容器是第四朵云

Kubernetes,即 K8s,即 Kubes,对于名字不叫 Google 的组织而言,几乎永远是错误的选择,但这并不能阻止任何人。Kubernetes 无论是要有效落地还是要正确加固,都极为复杂。请注意,我既不反对容器,也不反对 Kubernetes(我们在免费的 Policy Analyzer 工具中就大量使用了它)。但我不断看到一些组织在更简单的容器方案更合适的情况下选择 Kubes,或者把这项技术实施得很糟糕,从而推高了成本、复杂度和风险。

不过,在你把我从演讲台上推下来之后,有一点非常清楚:Kubernetes 会长期存在,并且由于其规模、复杂度和深度抽象,它实际上已成为第四个云平台(继 AWS、Azure 和 GCP 之后)。尽管我去一趟瑞文戴尔的可能性都比见到一个真正的跨云无关应用更大,但它的采用率很高,收益 确实可以实现,而且 Kubernetes 在数据中心和云中都正变得无处不在。安全从业者需要尽快跟上,理解这项技术,并学会如何保护它。

与风险不匹配的安全是浪费预算的绝佳方式

一点建议:你不需要加密所有东西,不需要对每一个环境都套用相同的安全控制,你 确实 应该让开发团队拥有沙箱云账号,而在已经部署 MFA 的情况下还要求每 90 天更换一次密码,只是在令人厌烦地迎合审计师。

这番吐槽和 RSAC 有什么关系?

我在展会上看到两件事引发了这个观察。第一是展厅中许多产品的定位。FUD(恐惧、不确定与怀疑)从不稀缺(而且永远不会稀缺),如果你在每一个出现过的品类里都只买一款产品,花掉的钱大概会超过某人最近买下并搞砸某个社交媒体平台所亏的钱。

话虽如此,我也参与、听到或无意中听到了大量对话,人们在寻找某些品类的产品,却没有将其与自身组织整体、尤其是应用栈的实际风险与威胁模型对齐。这从一开始就是云领域的一大问题——在理解底层问题之前就先关注解决方案。

你只有 $10。其中多大一部分要花在加密云中的所有东西上,而不是只加密真正重要的东西、并采用能够阻断威胁模型中所定义威胁的加密手段?剩下的又还有多少能留给 IAM 防护——而那可能才是高得多的风险?

自我 20 多年前第一次参会以来,RSA 大会确实有了长足进步。内容整体扎实得多,参加议题分享(而不只是逛展厅)的与会者覆盖了我们这个行业的广泛面向,而它也绝对是一个学习、与同行交流想法、会晤既有合作伙伴并了解新厂商的好机会。

RSAC 2023 的云趋势 | FireMon