È ora di produrre la tua Cloud Security!

Jan 04 2023
Con i giusti investimenti nei prodotti per la sicurezza puoi continuare a fornire valore nel cloud, riducendo al contempo il rischio di costose violazioni dei dati o di un attacco informatico dirompente al tuo ambiente. Un problema crescente della sicurezza del cloud... Non è un segreto che il cloud pubblico sia all'ordine del giorno di ogni organizzazione, con il settore destinato a generare entrate per circa 400 miliardi di dollari entro il 2025, che continua ad espandersi di anno in anno.

Con i giusti investimenti nei prodotti per la sicurezza puoi continuare a fornire valore nel cloud, riducendo al contempo il rischio di costose violazioni dei dati o di un attacco informatico dirompente al tuo ambiente.

Foto di Franck su Unsplash

Un problema crescente di Cloud Security...

Non è un segreto che il cloud pubblico sia all'ordine del giorno di ogni organizzazione con il settore destinato a rappresentare circa 400 miliardi di dollari di entrate entro il 2025, che continua ad espandersi di anno in anno. Molte organizzazioni iniziano il loro viaggio nel cloud con alcuni progetti pionieristici che crescono ed espandono rapidamente man mano che le squadre di ingegneri realizzano il valore dei servizi progettati per fornire valore al ritmo.

Ciò comporta anche delle sfide, poiché il numero di carichi di lavoro cresce, questo può spesso portare a vasti ambienti cloud che potrebbero non essere configurati nel modo migliore, aprendo rischi che potrebbero mettere a rischio i dati della tua organizzazione. Con oltre il 90% delle organizzazioni che ospitano carichi di lavoro nel cloud, circa l'80% delle aziende ha segnalato almeno una violazione dei dati basata sul cloud negli ultimi 18 mesi.

C'è sempre il desiderio di fornire rapidamente valore alla tecnologia, in particolare durante la pandemia di COVID-19, in cui i carichi di lavoro basati su cloud hanno costituito la spina dorsale della risposta internazionale per affrontare la pandemia. Un vettore di minaccia chiave è l'errore umano e la successiva errata configurazione delle risorse, questo è aggravato quando le scadenze sono strette e le richieste dei clienti continuano a crescere.

Approcci più tradizionali alla gestione del rischio, come valutazioni puntuali dettagliate combinate con controlli spesso ingombranti e obsoleti, possono portare a ritardi nella fornitura di valore, ciò può causare attriti significativi e frustrazioni interne tra la sicurezza delle informazioni e le coorti ingegneristiche.

Un modo per ridurre questo attrito, assicurandoti di poter fornire valore attraverso la tecnologia in modo sicuro e al ritmo, è trattare la tua proprietà di sicurezza cloud come un prodotto.

Che cos'è un prodotto e come posso assicurarmi che abbia successo?

Parliamo di productizzazione, definita come il processo di sviluppo o alterazione di un processo, un'idea, un'abilità o un servizio per renderlo commerciabile per la vendita.

Di solito questo termine viene utilizzato quando si vendono prodotti al pubblico, tuttavia in questo contesto i clienti del tuo prodotto di sicurezza cloud saranno all'interno della tua organizzazione, probabilmente una combinazione di sicurezza delle informazioni e team di ingegneri.

Proprio come se vendessi al pubblico è assolutamente fondamentale ascoltare la voce del cliente, in questo scenario è probabile che i clienti possano avere opinioni diverse. Con gli ingegneri che vogliono concentrarsi sulla fornitura di valore attraverso i loro prodotti senza ulteriori costi di sicurezza, mentre la sicurezza delle informazioni sarà desiderosa di garantire che i carichi di lavoro cloud nuovi ed esistenti siano ridotti a rischio in tutta la proprietà.

Quando pensi alla produzione di un elemento della tua sicurezza cloud, dovresti pensare alle seguenti aree per assicurarti che abbia successo, molti prodotti cadono nella trappola di non coprire le basi.

  • Dichiarazione del problema: qual è il problema che stai cercando di risolvere, questo potrebbe essere un rischio o una minaccia per il tuo ambiente cloud e in che modo il tuo prodotto genererà valore in quest'area?
  • Criteri di successo : quale sarà la tua misura del successo? Questo dovrebbe essere quantificabile e limitato nel tempo, ad esempio: "Tutte le macchine virtuali dovrebbero essere registrate a Microsoft Defender per l'endpoint entro il secondo trimestre".
  • Backlog democratizzato: tutti gli utenti del sistema dovrebbero essere in grado di richiedere nuove funzionalità, consentendo una facile iterazione del prodotto man mano che il panorama normativo o delle minacce cambia.
  • Roadmap chiara/Percorso del prodotto: ascoltando le parti interessate della sicurezza e le funzioni ingegneristiche , una chiara roadmap pubblicata su quali problemi il team affronterà in seguito e la data di consegna.
  • Forum e rivelazioni regolari: è molto comune per le organizzazioni implementare prodotti e set di strumenti di sicurezza senza consultare l'utente finale, non cadere in questa trappola e assicurati di fornire più forum per le parti interessate e gli esperti in materia da inserire nella piattaforma.
  • Primo utente: l'esperienza dell'utente è un segno distintivo così importante di qualsiasi prodotto, il prodotto dovrebbe avere un'ottima documentazione ed essere facile da usare o consumare.

Trattando la tua sicurezza cloud come un prodotto, con un gruppo dedicato di ingegneri e proprietari di prodotti puoi iniziare a offrirla come un servizio alle tue funzioni ingegneristiche e di rischio. Sono un grande fan dell'analogia della "strada asfaltata": il tuo obiettivo sarà abbassare la barriera di accesso all'esecuzione di carichi di lavoro cloud sicuri!

Affinché uno strumento/prodotto sia ampiamente accettato, deve fornire un valore tangibile ai propri clienti.

I tuoi team di prodotti di sicurezza potrebbero essere responsabili di tutto, dall'analisi e dall'implementazione di set di strumenti di terze parti come scanner di vulnerabilità fino alla scrittura di soluzioni personalizzate per segnalare e correggere le risorse configurate in modo errato all'interno della proprietà del cloud.

Alcuni esempi di prodotti di sicurezza cloud che potrebbero offrire valore sono i seguenti, vale la pena notare che l'architettura di ogni azienda è diversa, quindi vale la pena selezionare i prodotti che forniscono il massimo valore in base alla voce del cliente!

  • Cloud Account "Vending": abilitazione del self-service per la fornitura di Cloud Account che garantisce l'applicazione di una policy di sicurezza di base, riducendo la barriera all'esecuzione di carichi di lavoro sicuri per i team di ingegneri.
  • Conformità come codice: un insieme centralizzato di politiche di sicurezza definite da codice che regolano il tuo ambiente cloud in linea con la tua politica di sicurezza delle informazioni. Ciò può includere dashboard e report per garantire che i team siano responsabili delle loro soluzioni.
  • Moduli di infrastruttura rafforzata: moduli di infrastruttura che utilizzano strumenti come Terraform costruiti secondo le migliori pratiche di sicurezza, che i team possono utilizzare e a cui possono contribuire.
  • Controlli dello stato del cloud: il cloud pubblico ha così tanti dati ricchi disponibili tramite API, i controlli dello stato del cloud aggregano queste informazioni e forniscono una visione della conformità nel tempo per la leadership e la sicurezza informatica.

Abbiamo parlato della definizione di un prodotto, di come lanciare un prodotto di successo e persino di alcuni esempi di potenziali prodotti di sicurezza cloud su cui la tua organizzazione potrebbe lavorare, ora parliamo del valore che questi prodotti possono apportare.

  • Riduzione delle barriere all'ingresso per i team di ingegneri: i team possono concentrarsi sull'innovazione e fornire funzionalità per soddisfare i clienti. Mentre la tua suite di prodotti di sicurezza e guardrail mantiene i loro carichi di lavoro al sicuro.
  • Integra le lezioni apprese in modelli riutilizzabili: i team della tua azienda riceveranno costantemente feedback da revisioni della sicurezza, audit e altre valutazioni. Tutte le lezioni apprese possono essere reintegrate nel prodotto di sicurezza in modo che non vengano affrontate di nuovo.
  • Risolvi i problemi una volta, non più volte : questo problema colpisce in particolare le grandi organizzazioni con molte parti in movimento, ma trattare la tua sicurezza come un prodotto garantisce che il feedback venga indirizzato al team giusto per risolvere una volta e non lasciarlo indugiare per essere risolto più volte volte da varie squadre diverse.
  • Inner-Sourcing e collaborazione: la tecnologia è un obiettivo mobile, l'inner sourcing è la pratica di condividere internamente il codice tra i team. Ciò favorisce un grande senso di collaborazione, il che significa che il prodotto sarà probabilmente aggiornato dalla comunità man mano che arrivano nuove normative, ecc.
  • Percorso d'oro verso la produzione: portare un'idea da una sandbox alla produzione può essere un compito arduo per i team di prodotto. Avere una serie di prodotti pre-approvati pronti per il consumo può davvero aiutare in questo viaggio.

In questo articolo abbiamo trattato le nozioni di base di un prodotto, alcuni suggerimenti sull'adozione in un'organizzazione, quindi abbiamo esaminato alcuni esempi di iniziative di prodotti per la sicurezza cloud e infine abbiamo definito i vantaggi.

Il panorama delle minacce cloud continua ad amplificarsi, ascolta i tuoi clienti interni e promuove risultati ingegneristici sicuri producendo la tua sicurezza cloud!