211service.com
Con l'evolversi della sicurezza informatica, dovrebbe farlo anche la tua scheda
In associazione con Cortex Xpanse di Palo Alto Networks
Ma quanti registi si perdono nei tecnicismi della tecnologia? La sfida per un Chief Information Security Officer (CISO) è parlare con il consiglio di amministrazione in un modo che possa comprendere e supportare l'azienda.
È penetrato nei capi dei direttori di consiglio e nella C-suite da titoli spaventosi di violazione dei dati, avvocati, cause legali e gestori del rischio: la sicurezza informatica è ad alto rischio. Deve essere nell'elenco delle principali priorità di un'azienda.
Niall Browne, vicepresidente senior e responsabile della sicurezza delle informazioni presso Palo Alto Networks, afferma che puoi considerare la discussione del consiglio di amministrazione del CISO come un classico passo di vendita: i CISO di successo sapranno come concludere l'affare proprio come fanno i migliori venditori. Questo è ciò che rende davvero un buon venditore: dice la persona che ha il passo per chiudere. Hanno la capacità di chiudere l'affare. Quindi chiedono qualcosa.
Per anni, dice Browne, i CISO hanno avuto due grossi problemi con le schede. Innanzitutto, non sono stati in grado di parlare la stessa lingua in modo che il consiglio potesse capire quali fossero i problemi. Il secondo problema: non c'era nessuna domanda. Puoi andare davanti a un consiglio e fare la tua presentazione, e i direttori possono sembrare d'accordo, annuendo o scuotendo la testa, e puoi pensare a te stesso, Lavoro fatto. Sono aggiornati. Ma ciò non significa necessariamente che la posizione di sicurezza dell'azienda sia migliore.
Ecco perché è importante che i CISO aumentino la comprensione del consiglio al livello in cui sanno cosa è necessario e perché. Soprattutto quando si tratta di nuovi progressi nella sicurezza informatica, come la gestione della superficie di attacco, che è probabilmente una delle aree su cui i CISO si concentrano meno e tuttavia è la più importante, afferma Browne. Ad esempio, molte volte il CISO e il team di sicurezza potrebbero non essere in grado di vedere il legno dagli alberi perché sono così coinvolti. E per farlo, i CISO hanno bisogno di una serie di parametri in modo che chiunque possa leggere un board deck e in pochi minuti capire cosa sta cercando di ottenere il CISO, dice Browne. Perché per la maggior parte i dati ci sono, ma non c'è un contesto dietro.
Questo episodio di Business Lab è prodotto in associazione con Palo Alto Networks.
Pieno trascrizione :
Lauro Ruma : Dal MIT Technology Review, sono Laurel Ruma, e questo è Business Lab, lo spettacolo che aiuta i leader aziendali a dare un senso alle nuove tecnologie che escono dal laboratorio e nel mercato.
Il nostro argomento oggi è la sicurezza informatica e la responsabilità aziendale. Negli ultimi anni, la sicurezza informatica è diventata una preoccupazione a livello di consiglio di amministrazione con reputazione danneggiata, entrate mancate e enormi quantità di dati rubati. Con l'aumentare della superficie di attacco, i responsabili della sicurezza delle informazioni avranno una maggiore responsabilità di sapere dove aspettarsi il prossimo attacco e come spiegare come è successo.
Due parole per te: visibilità fuori-dentro.
Il mio ospite è Niall Browne, vicepresidente senior e chief information security officer di Palo Alto Networks. Niall ha decenni di esperienza nella gestione di programmi globali di sicurezza, conformità e gestione del rischio per istituti finanziari, fornitori di servizi cloud e società di servizi tecnologici. È nel comitato consultivo CISO di Google.
Questo episodio di Business Lab è prodotto in associazione con Palo Alto Networks.
Benvenuto, Niall.
Niall Browne : Eccellente. Grazie, Laurel, per avermi ospitato.
Alloro : Quindi, in qualità di Chief Information Security Officer, o CISO, sei responsabile della protezione dei prodotti di Palo Alto Networks e dell'azienda stessa. Ma non ti stai assicurando solo una vecchia azienda; stai proteggendo una società di sicurezza che protegge altre società. Com'è diverso?
Niall : Sì, quindi penso che la cosa bella di Palo Alto Networks è che siamo la più grande azienda di sicurezza informatica al mondo. Quindi possiamo davvero vedere ciò che un sacco di aziende non vedono mai. E se ci pensi, una delle cose fondamentali è che la conoscenza è potere. Quindi più sai dei tuoi avversari, cosa stanno facendo, quali metodi stanno tentando sulla rete, quali sono i controlli che funzionano e quali sono i controlli che non funzionano, meglio è creare il proprio interno strategia per proteggere da questi attacchi continui. E sei in una posizione molto migliore per poter fornire quei dati al consiglio in modo che possano assicurare che sia in atto la supervisione appropriata.
Quindi sicuramente per noi, con quel livello di conoscenza di ciò che vediamo nelle nostre reti, ci dà davvero l'opportunità di innovare continuamente. Quindi, prendendo i nostri prodotti e basandoci continuamente su quelli, possiamo soddisfare i requisiti dei clienti e quindi i requisiti del settore. Quindi penso che probabilmente sia la prima parte. La seconda parte è che siamo davvero su questa barca insieme. Quindi parte del mio lavoro consiste nel parlare continuamente con individui del settore e altri CISO, CTO, CIO e CEO che parlano della strategia di sicurezza informatica. E invariabilmente, scoprirai che gli stessi problemi che stanno riscontrando sono esattamente gli stessi problemi che stiamo avendo noi. Quindi per noi è davvero l'opportunità di condividere, come possiamo assicurarci di essere in grado di innovare continuamente, fare la differenza nel settore e collaborare davvero su base continuativa con i leader del settore. Concentrandosi in particolare su come proteggiamo la nostra attività e forniamo le migliori pratiche su come le nostre aziende possono essere più sicure?
Alloro : Quindi alcune persone potrebbero essere sorprese dal fatto che la collaborazione e questo tipo di condivisione aperta delle conoscenze siano così prevalenti, ma non dovrebbero esserlo, giusto? Perché altrimenti in quale altro modo vi difenderete collettivamente dagli aggressori sconosciuti?
Niall : Ottima domanda. E se lo guardi dal lato opposto della recinzione, gli hacker condividono continuamente. Anche se stanno condividendo per guadagno finanziario. In altre parole, ruberanno i dati e li rivenderanno e poi li rivenderanno e poi li rivenderanno. Gli hacker condividono continuamente quei dati, inclusi i toolkit fai-da-te. E dal lato della sicurezza della casa, c'è sempre stato storicamente quel sospetto legato all'eredità. In altre parole, sono l'unica persona che ha questo problema in modo univoco. E se condivido questo problema, penseranno che non sto facendo un buon lavoro o che l'azienda non sta facendo un buon lavoro, o che sono l'unica persona ad avere questo problema specifico. E quello che è successo nel tempo è che i CISO non condividevano molti dati, il che significa che gli hacker condividevano i dati da destra a sinistra e al centro. Ma dal lato CISO della casa, dal lato della protezione, c'era pochissima collaborazione, il che significava che ora avevi poche best practices condivise del settore.
Ogni CISO era nel proprio silo, nel proprio pilastro, facendo la propria cosa unica e ognuno stava imparando dai propri errori. Quindi era davvero un modello uno a uno. Fai un errore e poi commetti un altro errore, e poi commetti un altro errore. Tuttavia, se potessi parlare con i tuoi colleghi, immaginare nel mondo degli affari o della finanza, parlerai continuamente con il CTO e il CFO per dire: Oh, a proposito, come hai gestito questo e quel problema? Quindi ora vedo che il settore inizia a cambiare. I CISO stanno ora iniziando a cambiare e condividere. Parlano continuamente di strategia. Parlano continuamente di come proteggono il loro ambiente? Stanno parlando di quali sono alcuni dei buoni modelli di business che funzionano?
E se guardi al MIT, ci sono industria e modelli tecnici e di business che funzionano davvero in altri settori. Ma poi, se guardi nella stessa comunità CISO, è come, quali sono queste migliori pratiche del settore? E ora stanno solo iniziando a essere in qualche modo formulati, a ribollire da lì. E quello che vedo, sicuramente negli ultimi, direi tre o quattro anni, c'è un'enorme crescita dei CISO in relazione all'apprendimento delle migliori pratiche del settore e al miglioramento delle loro competenze. Quindi non sono proprio quel fanatico tecnico nell'angolo. Hanno davvero bisogno di essere in grado di parlare di tecnologia aziendale, essere in grado di parlare di termini aziendali ed essere davvero in grado di essere visti come il pari stretto di quel CTO, del CIO, del CEO in relazione alla risoluzione dei problemi aziendali.
Perché se ci pensi dal punto di vista della sicurezza informatica, alla fine della giornata, è solo un problema aziendale. E se si tratta di un problema aziendale, è necessario applicare soluzioni aziendali strategiche per risolvere tali problemi. Invece di parlare della versione dell'antivirus in uso, devi davvero aumentare il livello della conversazione, in modo che, quando parli al consiglio, quando parli con lo stesso dirigente di livello C, non stiano lanciando i loro occhi per aria. Capiscono che stai parlando la loro stessa lingua commerciale. Il che significa che, ancora una volta, se sei un partner commerciale fidato, puoi fare un'enorme differenza in più nell'azienda, invece di essere visto come quel leader IT junior nell'organizzazione a cui qualcuno arriva solo se veniamo hackerati o se un backup fallisce o se un Mac è rotto.
Alloro : Mi piace molto quell'analogia...la crescita della posizione stessa. Come hai detto, in realtà eleva questo ruolo al tavolo del consiglio perché è un problema aziendale con una possibile soluzione aziendale. Ma come possono i consigli di amministrazione in cambio prendere decisioni migliori? Dovrai quindi portare alcuni dati e informazioni e qualcosa per aiutare il consiglio insieme a tutte le altre decisioni che devono prendere nell'intera azienda.
Niall : E questa è la cosa fondamentale, è che la maggior parte delle persone, quando lo guarda, sono le classiche vendite. Puoi avere il miglior venditore del settore, ma a meno che non abbiano la chiusura, e la chiusura è la domanda. Ecco un ottimo prodotto e voglio vendere questo prodotto, cioè questa macchina per, diciamo, $ 50.000. E poi, alla fine del discorso di vendita, comprerai l'auto? Ed è questo che rende un venditore davvero bravo, la persona che ha il passo per chiudere. Hanno la capacità di chiudere l'affare. Quindi chiedono qualcosa. Quindi penso che per secoli i CISO abbiano avuto due grossi problemi con il consiglio. Uno è che non sono stati in grado di riportare i dati corretti al consiglio e parlare la stessa lingua in cui il consiglio sarebbe stato in grado di capire quali fossero i problemi.
E poi due, non c'era nessuna domanda. E questo è molto importante perché se entri in una bacheca e ti presenti e tutti annuiscono e scuotono la testa e lo capiscono, sicuramente li hai aggiornati, ma la posizione di sicurezza non è migliore. E se guardi a un consiglio classico, qualsiasi consiglio stesso, sono lì a un livello molto, molto alto, ovviamente, per servire l'azienda. Quindi tutti i membri del consiglio o qualsiasi altro consiglio con cui ho lavorato in passato, sono stati estremamente disposti ad aiutare l'azienda stessa. Quindi guardano sempre, beh, hai presentato X, ma ora, come posso aiutarti? Quindi penso che i CISO debbano trasformarlo in più di essere quel venditore con la chiusura. Soprattutto, qual è la mia domanda?
E una classica riunione del consiglio, penso che vada bene, è che ti siedi, lavori con il consiglio, mostri una serie di parametri fondamentali. Ora, non vuoi mostrare metriche su numeri che sono assolutamente privi di significato per il tabellone. Se guardi il tabellone, il tabellone ha una vasta gamma di set di abilità. Alcuni membri del consiglio possono essere esperti di conformità, alcuni possono essere leader aziendali, alcuni possono essere leader finanziari. Quindi si tratta davvero di quando comunichi con il consiglio, due insiemi di cose. Uno è elaborare una serie di comunicazioni o metriche e delineare davvero il business case in modo che chiunque possa leggere un mazzo di schede e in pochi minuti capisca cosa stai cercando di trasmettere. Questo è fondamentale.
E poi una seconda parte è che non è una presentazione. Ogni riunione del consiglio dovrebbe terminare con il tempo alla fine per le domande e le risposte e per le domande. E direi che una buona riunione del consiglio è quella in cui non si passa nemmeno attraverso il mazzo. Condividi il mazzo in anticipo, loro lo hanno letto, sono stati in grado di capire la tua posizione di sicurezza informatica semplicemente guardando il tuo mazzo. E poi la riunione del consiglio non fa nemmeno riferimento al mazzo. È un semplice insieme di domande, commenti avanti e indietro e poi la domanda. E la domanda potrebbe essere: Ascolta, possiamo concentrarci di più su una determinata area stessa o su più risorse? Oppure potrebbero avere una richiesta anche da te. Quindi, ancora una volta, penso che il modello lo sia davvero, comunicare un insieme di dati di base e poi trasformarlo in una conversazione con una richiesta collaborativa da entrambe le parti anziché inventare un mazzo da 30 diapositive che nessuno capisce che lo presenti e poi esaurisci della riunione del consiglio da lì. Quel modello non funziona, come sappiamo.
Alloro : Sì. Non per nessuno, giusto? Quindi quali metriche specifiche riporti effettivamente alla bacheca e perché quelle metriche sono importanti per la tua bacheca o per qualsiasi altra bacheca?
Niall : Il problema con qualsiasi settore, inclusa la sicurezza informatica, è che a volte ci sono troppi dati. Quindi, se guardi agli standard del settore come ISO 27001, potresti avere cento e qualcosa di controlli. Se guardi FedRAMP, hai 300 controlli qualcosa. Se guardi COSO o COBIT. Quindi non vuoi andare al tabellone con, A proposito, ecco 2.000 controlli. Ed ecco come siamo conformi a questi 2.000 controlli. Perché per la maggior parte i dati ci sono, ma non c'è un contesto dietro. Quindi si stanno chiedendo, tipo, che l'AV è sul 95% degli endpoint, va bene? Eseguiamo la scansione una volta ogni, diciamo 12 ore, va bene? Quindi sono quelle che io chiamo metriche prive di significato. Non hanno alcun vantaggio per la maggior parte delle persone di InfoSec, per non parlare dei leader a livello di consiglio. Quindi, dal nostro punto di vista, lo suddividiamo in semplici insiemi fondamentali di pilastri che possiamo misurare nel tempo.
E in generale, non vuoi avere una serie di pilastri che sono 25 pilastri, perché sono troppi perché non sei in grado di misurarne uno rispetto a 25. Quindi internamente, generalmente ci stabiliamo in circa cinque aree principali su cui ci concentriamo acceso e misuriamo con quelli ogni volta. Quindi uno è, proteggere i nostri prodotti. La maggior parte delle organizzazioni ora è molto, molto incentrata sul prodotto. Quindi i prodotti nella maggior parte delle aziende stanno diventando critici, critici, critici. Quindi una cosa che misuriamo è come misuriamo? Come proteggiamo i nostri prodotti? E ci valutiamo su una scala da zero a cinque come maturità massima.
Ora, se hai prodotti davvero buoni, ma si trovano su un'infrastruttura insicura, hai un problema. Quindi il secondo è proteggere la nostra infrastruttura. E il terzo è il rilevamento e la risposta. Quindi, se hai prodotti davvero sicuri su un'infrastruttura davvero sicura, ma nessuno li sta guardando e nessuno sta misurando o monitorando l'ambiente per gli attacchi, allora hai un problema. Quindi per noi la risposta al rilevamento è la terza, che è fondamentale.
Il quarto poi sono le persone. E la componente relativa alle persone, è assolutamente... Non posso sottolinearlo abbastanza perché se non hai persone che capiscono la sicurezza informatica, allora hai un problema fondamentale. Nella stragrande maggioranza delle volte, sono le persone che fanno qualcosa in un'azienda accidentalmente, ovvero possono fare clic su un collegamento di phishing che compromette la tua rete. Quindi una cosa, quello che chiamiamo è street smart. Quindi uno dei quattro pilastri è: possiamo convincere le persone in modo che siano intelligenti? In altre parole, cybersecurity smart, street smart. Quindi, se stanno camminando per la strada e vedono uno sconosciuto che sembra sospettoso, usa il tuo istinto. Stessa cosa con la sicurezza informatica. Quali sono le cose semplici che dovrebbero fare o pensare quotidianamente per proteggere un'azienda?
E poi il quinto è davvero la governance. Come gestiamo la governance e come gestiamo noi stessi? E come misuriamo il nostro successo? Quindi, se lo guardi lì, sono cinque semplici pilastri. Si tratta semplicemente di prodotto, infrastruttura, risposta al rilevamento, persone e governance. E misuriamo da zero a cinque per ciascuno di questi. Quindi è molto facile per il consiglio e per gli altri membri guardare, come stiamo andando contro quelle aree nel tempo? Ti permette di andare in alto, in altre parole, la vista di mille piedi. E poi, se c'è una questione di infrastruttura, puoi guardare la misurazione, il pilastro dell'infrastruttura e quindi puoi iniziare a passare ad altre metriche in un secondo momento, se lo desiderano. Ma in realtà, questo è il modo in cui lo esprimiamo, il modo in cui abbiamo costruito il nostro programma di sicurezza. E questo è qualcosa che penso che risuoni molto fortemente con la lavagna, perché ora sono in grado di misurarci in base a entità conosciute rispetto a metriche prive di significato che per la maggior parte non dicono loro nulla.
Alloro : Ora, cosa succederebbe se lo cambiassimo? Che tipo di responsabilità ha il consiglio di amministrazione per essere intelligente e avere una sorta di comprensione di base della sicurezza informatica? O lo assumi come una tua responsabilità personale di trascorrere del tempo con ogni membro per assicurarti che capiscano le basi?
Niall : Corretta. Quindi per noi, si tratta più che altro di prendere un certo livello di conoscenza e poi costruire su quella conoscenza in modo che almeno tutti siano allo stesso livello di conoscenza. Quindi un esempio è che, ancora una volta, potresti avere qualcuno che presiede quel comitato di audit, che è molto, molto tecnico o molto, molto orientato alla conformità. E lei o lui potrebbe sapere tutto sui board... audit e tutti i framework. Ed è fantastico. E poi dall'altra parte, potresti avere qualcuno che è più basato sulla finanza o più basato sull'audit. E poi la domanda è: come lavori per migliorare le competenze di tutti?
E ci sono molti modi diversi per farlo. Sono due cose. Uno è seduto con loro uno contro uno e poi fornire un livello superiore di conversazione, questo è quello che stiamo facendo. Questo è il nostro intero programma di sicurezza. È così che funziona. Ecco come si presentava il 2020. Ecco come appare il 2021... quindi portare tutti allo stesso livello e costruire quella relazione è molto, molto importante.
E vediamo continuamente che i membri del nostro consiglio si rivolgeranno a noi o li contatteremo condividendo i dati, oppure avranno un'idea a cui non abbiamo pensato e diremo: 'Beh, questo è davvero una buona idea. Incorporiamolo nel nostro programma.' Quindi penso che sia molto utile. E poi la seconda parte è che si tratta di raccontare una storia. Quindi una storia e una narrazione. Quindi, se apri un libro e inizi dal lato della sicurezza e inizi dal capitolo finale, beh, non è molto avvincente. È come, chi è Jane? Chi è Judy? Chi è Tim? Chi è Tony? Non ha alcun senso.
E spesso, quello che succede nei rapporti sulla sicurezza informatica è che il consiglio sta guardando... ed ecco lei o lui che si presenta come CISO e presenta una serie di dati e parametri che non capiscono e quindi, non possono farci niente. Quindi trascorriamo molto tempo, la nostra prima scheda, iniziando con una serie di principi di base e poi ogni scheda dopo, ogni tre mesi circa entriamo più nel dettaglio in modo incrementale, man mano che cresciamo e costruiamo quel mazzo di sicurezza informatica, possono comprendere meglio e migliorare anche la loro comprensione. E poi dalla loro parte, con quel livello di comprensione, possono facilmente entrare e dire: 'Oh, a proposito, ecco un'area su cui penso dovresti concentrarti'.
E nel nostro consiglio, abbiamo alcune società di VC, ovviamente, che sono altamente tecniche e avranno un'inclinazione su cui vorranno che ci concentriamo. Voglio dire: 'Certo, incorporiamolo come parte del nostro programma'. Quindi penso che lo vedrei come una comunicazione di bordo come una comunicazione molto avanti e indietro. Non dovrebbe succedere una volta al trimestre. Non dovrebbe accadere su base giornaliera, ma certamente dovrebbe accadere durante il trimestre in cui un membro del consiglio ha un'idea e quindi puoi incorporarla come parte delle tue migliori pratiche.
Ora, allo stesso tempo, vuoi che il personale all'interno dell'azienda sia in grado di gestire operativamente il proprio team di sicurezza. Ma certamente, le intuizioni che alcuni membri del consiglio possono fornire, in alcuni casi sono tremendamente perché sono stati in quel settore per numerosi anni diversi. E come parte di quel modello, in genere avrebbero visto ciò che altri individui non avevano mai visto prima. Inoltre, penso che ciò che è maggiormente vantaggioso da lì, in sicurezza informatica, sicurezza informatica, ancora una volta, è un problema aziendale ed è un processo aziendale. Quindi la maggior parte di questi membri del consiglio è eccezionale nel risolvere le pratiche commerciali. Forse non la sicurezza informatica, ma possono prendere un problema di sicurezza informatica e possono collegarlo a un'altra best practice aziendale, quindi sfruttarlo nella sicurezza informatica.
E francamente, penso che sia il miglior valore che una tavola può fornire. Molte volte il CISO e il team di sicurezza potrebbero non essere in grado di vedere il legno dagli alberi perché sono così coinvolti. Per i membri del consiglio, è un ottimo tipo di prisma in base al quale possono guardarlo dall'esterno verso l'interno e possono fornire informazioni basate su 'Beh, aspetta un secondo, il modo in cui stai risolvendo questo problema basato sulla sicurezza informatica di facendo un modello di consulenza, che non funziona o che non scala. Invece, dovresti fare un modello uno-a-molti, cioè risolvere il problema una volta e poi è condiviso tra tutti i tuoi componenti, come fa il cloud, fa il software as a service.' Quindi quella prospettiva di business, la prospettiva di business, penso sia qualcosa con cui mi piace davvero lavorare con un consiglio, condividere alcune idee e poi collaborare avanti e indietro. Perché ancora, penso che il loro senso degli affari non sia secondo a nessuno. E se puoi semplicemente posizionare la sicurezza informatica come un problema aziendale, puoi davvero creare un forte aumento di un ambiente collaborativo molto rapidamente.
Alloro : Quindi, parlando del tuo miglioramento o miglioramento delle competenze, quando hai riconosciuto per la prima volta che la gestione della superficie di attacco era una nuova disciplina separata con cui avevi bisogno di acquisire familiarità, educare la tua tavola e poi aiutare il personale e pianificarla?
Niall : Buona domanda. Penso che se guardo all'ASM, o alla gestione della superficie di attacco, questa è probabilmente una delle aree su cui i CISO si concentrano meno e tuttavia è la più importante. E il motivo è che, se guardi a un qualsiasi hacker, se un hacker vuole compromettere il tuo ambiente, la prima cosa che farà è prima conoscere il tuo ambiente. Quindi un esempio è, se hai un ladro, una volta che irrompe in un complesso residenziale, lui o lei va spesso in giro per il complesso residenziale, dai un'occhiata, quali sono le case che hanno i bidoni fuori, quali hanno il piano terra finestre aperte, quali non hanno luci sulla parte anteriore della casa, quale ha il cane che abbaia?
Quindi gironzoli. Semplicemente tutto ciò che stai facendo è una ricognizione. A pochi passi da 20 case in un complesso residenziale. Scegli tu i due. Ora hai due obiettivi. Poi torni più tardi durante la notte o torni domani sera e poi rompi quei due. Fatto. E ancora, stai guardando il modo in cui lo fanno i diversi settori. È affascinante perché se guardi a un settore, ad es. la sicurezza fisica e poi applichi la sicurezza informatica o la applichi al consiglio di amministrazione, spesso c'è un'enorme quantità di somiglianze. E la stessa cosa con la sicurezza informatica è che se un'azienda vuole compromettere il tuo ambiente, in genere accadrà in due modi. Uno è che generalmente eseguono una scansione della rete e esaminano la tua azienda e scoprono che hai una sicurezza debole. E poi girano la testa all'indietro e dicono: 'Oh, interessante, una porta sul retro è aperta. Mi concentrerò su questa società.'
Oppure due, sempre la stessa cosa, stanno facendo una ricognizione ma sanno già chi sei. E in questo caso, vogliono imparare il più possibile in modo da poterti compromettere nel profondo della tua rete. Quindi, prima di eseguire qualsiasi hacking dell'ambiente, il componente di ricognizione è la parte più critica. Altrimenti, sei un toro in un negozio di porcellane. Ti stai precipitando dentro, stai staccando i sensori, a destra, a sinistra e al centro. Non dovresti entrare dalla porta principale, dovresti entrare dalla porta sul retro. Quindi la componente di ricognizione su questo è critica, critica, critica.
Ora, se chiedete alla maggior parte dei CISO quando è stata l'ultima volta che hanno riconfermato la propria azienda, la stragrande maggioranza dirà: 'Non ne ho idea'. Quindi potrebbero dire: 'Beh, usiamo uno scanner di sicurezza'. Ma se guardi uno scanner di sicurezza, quello che fai è andare allo scanner di sicurezza, hai inserito una serie di indirizzi IP noti che conosci e scansiona contro quegli indirizzi IP. Ma se la guardi, questa è la punta dell'iceberg, perché che aspetto ha il nuovo modello di settore? È fluido. Sono finiti i giorni in cui la sicurezza informatica avrebbe alzato un muro di fuoco e non avrebbe consentito il traffico attraverso il firewall.
Ora tutto è estremamente dinamico. Tutto è rivolto a Internet. Quindi ora hai Kubernetes, hai persone che fanno girare decine di migliaia di container con i propri indirizzi IP esterni. Sono tutti accessibili da Internet. Hai uno sviluppatore che lo fa, un palcoscenico che lo fa. Hai tutti i diversi ambienti in arrivo. E ora la tua superficie di attacco cambia ogni singolo minuto di ogni singolo giorno. In parte lo è, perché è genuino. Stai consentendo un indirizzo IP che è là fuori perché c'è un motivo commerciale legittimo, ma spesso ciò che accade è che le persone gireranno l'ambiente e all'improvviso sarà esposto a Internet.
Il team di sicurezza lo sa? Likley no, e il CISO non ne ha idea. Quindi la capacità, attraverso la quale si impara a conoscere, si arriva a ricognire il proprio ambiente o l'ASM, o la gestione della superficie di attacco, è assolutamente fondamentale. Perché se non lo conosci, non puoi proteggerlo. E poi il problema è che potresti creare un indirizzo IP in GCP o AWS o Alibaba. Potrebbe essere in sede, ora lavorano tutti da casa. Quindi il mio laptop potrebbe essere esposto da Internet. E se lo guardi, quello che succede praticamente in ogni singolo attacco, beh per la maggior parte dall'hosting, inizia dall'esterno e si fa strada. Quindi devi davvero conoscere la tua superficie di attacco. Devi scansionarlo ogni singolo giorno. Devi essere in grado di attribuire quali sono gli indirizzi IP e i dispositivi che sono esposti.
Un semplice esempio è che se guardi l'ultimo numero di violazioni che si sono verificate, è roba semplice. La maggior parte delle volte, è un cluster che è stato esposto da Internet, o qualcuno autorizzato come una shell di amministrazione del trasporto come SSH o RDP da Internet, o qualcuno ha ottenuto un cluster Kubernetes e lo ha esposto da Internet. In ognuno di questi casi, sono solo gli esseri umani a commettere errori accidentali. Ma spesso, quegli indirizzi IP potrebbero essere esposti a Internet per minuti, giorni, anni e la sicurezza non ne viene mai a conoscenza o non si protegge. Ma allo stesso tempo, l'hacker sa perché stanno facendo il loro lavoro, stanno facendo la ricognizione continuamente. Ed è qui che vedo che questo problema esiste da anni, come faccio a sapere cosa è esposto a Internet? ora è in fase di definizione. È la gestione della superficie di attacco. Qual è la mia visuale dall'esterno?
Quindi per la prima volta in assoluto la sicurezza informatica sta iniziando a... sapevano che c'era un problema da secoli, ma non erano in grado di articolare quale fosse il problema, non importa quale fosse la soluzione. E ora vedo il tipo di cambiamento che, certamente nell'ultimo anno o due, le persone dicevano: 'Questo non è un problema per cui posso guardarlo e dire, sì, è un problema'. Ora, devi passare da questa idolatria del problema a 'Ehi, dobbiamo risolvere questo problema'. Perché è così che stanno entrando gli hacker. E ora vedo persone che dicono: 'Iniziamo a sistemare questo'. E penso che andando avanti, la gestione della superficie di attacco sarà uno dei componenti più critici di qualsiasi CISO e della sua organizzazione. In caso contrario, verranno posseduti. Verranno compromessi e ciò avrà un impatto devastante sulla loro attività.
Alloro : Quindi, parlando di questo e di come il consiglio di amministrazione comprende la gestione della superficie di attacco, la maggior parte dei dipendenti IT prenderà la strada, come hai detto, della facilità e dell'opportunità. Stanno avviando Kubernetes, server e istanze cloud e qualunque cosa possano essere, perché devono solo portare a termine il lavoro. Perché, quando hai un'azienda globale, un tale problema con, o dovrei dire, un'opportunità da risolvere quando affronti altre necessità commerciali, come una fusione e acquisizione, in cui potresti avere due società che si uniscono e pensi sai dove sono tutti i server, ma in realtà un'azienda cresce e cambia ogni singolo giorno. E quello potrebbe non essere l'ultimo conteggio, l'ultimo conteggio affidabile. Perché è una preoccupazione per i CISO e il consiglio?
Niall : Quindi penso a questo come a due modi. Uno è conoscere la superficie di attacco della propria azienda. E poi, due, per qualsiasi delle tue acquisizioni, prima di acquisirle, devi sapere anche qual è la loro superficie di attacco. Quindi, se chiedi al 99% dei CISO, 'Parlami della mia superficie di attacco'. Non avranno i dati per farlo. Quindi ti faccio un esempio, in Palo Alto Networks, utilizziamo Xpanse. E il modo in cui funziona è che ci sono quattro fasi principali a cui penso nella gestione della superficie di attacco. E questo vale ogni volta che stai acquisendo un'azienda o ti sei integrato negli ultimi 10 anni all'interno della tua organizzazione.
E la prima parte è, è una continua scoperta. Quindi devi avere la capacità, ed è per questo che utilizziamo Xpanse, di scansionare continuamente 24 per 7 per 365, ogni singolo indirizzo IP in Internet per capire quali indirizzi IP e quali porte sono aperte. Quindi, prima di tutto, devi conoscere tutti gli indirizzi IP e le porte su Internet. Il problema lì, va bene, ma non ti darà molto. Quindi qual è la differenza tra l'indirizzo IP in Palo Alto Networks e l'indirizzo IP di Acme, soprattutto quando cambia ogni singolo minuto? Perché tutto è dinamico, tutto cambia continuamente su Internet.
Quindi la seconda parte davvero per noi è l'attribuzione. Quindi tutto viene scansionato. Facciamo attribuzione. Quindi iniziamo a guardare ogni singolo indirizzo IP, ogni singolo servizio, ogni singolo utente in Internet per cercare quegli utenti stessi, sono utenti di Palo Alto Networks o dispositivi o reti di Palo Alto Networks? Molto critico perché siamo in grado di vedere in qualsiasi momento, se qualcuno collega un laptop, a Londra, siamo in grado di ottenere l'attribuzione che quello è uno dei nostri dispositivi e reti. E se quella rete e quel dispositivo aprono RDP, una shell remota da Internet, allora questo è un problema. Oppure, se qualcuno crea una rete di cui non abbiamo idea di cosa sia, e dispone (informazioni di identificazione personale) PII o dati sanitari, sarebbe devastante per noi per la nostra attività. Quindi trascorriamo molto tempo utilizzando gli strumenti, come Xpanse, per il componente di attribuzione lì.
Terzo componente che guardiamo, ora conosci gli indirizzi IP e i servizi e sai quali sono Palo Alto Networks. Successivamente, dopo di che, ci sono diversi livelli di rischio. Se qualcuno apre qualcosa da Internet che è un server Web e sta comunicando utilizzando la crittografia utilizzando SSL ed è ben patchato, quindi, per la maggior parte, il rischio in quel caso è probabilmente uno su 10. Ma poi, se hai ha ottenuto un altro indirizzo IP che è stato creato e sta consentendo a uno strumento di ingegneria interno che è stato accidentalmente esposto a Internet che ha accesso ai tuoi ambienti cloud e non è stato patchato. E spesso non lo è. Perché quando guardi gli strumenti che vengono esposti accidentalmente, non vengono gestiti perché se fossero gestiti in primo luogo, non sarebbero esposti a Internet.
Quindi per noi, davvero, il modello è qual è il livello di rischio di ogni singolo indirizzo IP e di ogni singolo servizio? E poi possiamo concentrarci su quelli che sono otto o nove su 10. Su base giornaliera o oraria, possiamo aggiustarli. Ma spesso, ancora una volta, è il caso di, se sono esposti a Internet, sono esposti, non sono patchati, non sono gestiti. Sono accidentalmente esposti.
E poi l'ultimo su cui ci concentriamo, il problema ora è che c'è un problema di scala. Non stai parlando di tre indirizzi IP o quattro indirizzi IP. Si potrebbe parlare di 40.000 indirizzi IP, 400.000 indirizzi IP. E poi improvvisamente domani sono 500.000. Quindi si scende a 350.009 indirizzi IP. Quindi, a causa della portata del problema e poiché nel tempo sempre più cose saranno collegate a Internet, l'unico modo per risolverlo è attraverso l'automazione. Non c'è alcun dubbio sul fatto che il problema della generazione di un avviso e che qualcuno dal centro operativo di sicurezza (SOC) entra, guardando quell'indirizzo IP, guardando il servizio, semplicemente non funziona.
Quindi quello che deve succedere è che tutto deve essere automatizzato. Tutto, dalla prospettiva di scansione ai componenti di attribuzione, qual è il rischio di quell'indirizzo IP? Quindi ora, invece di avere 500.000 indirizzi IP, e ora ti stai concentrando su tre indirizzi IP che sono improvvisamente spuntati lì, uno è come un server SSA. Uno potrebbe essere come un server telnet, un altro potrebbe essere uno strumento di ingegneria. E poi, dal livello di automazione, vuoi integrare l'automazione nel servizio in base al quale quel servizio viene automaticamente corretto, indipendentemente dal fatto che sia stato aggiornato o portato offline.
E se guardi l'intera catena, è il contrario di ciò che sta facendo l'hacker. L'hacker è che stanno facendo la ricognizione e poi stanno entrando in quel server in modo da compromettere il tuo ambiente. Stai iniziando nella stessa posizione in cui sono loro, dove dovresti essere. Dovresti iniziare con la tua superficie di attacco, la tua ricognizione. E dopo, allora stai guardando il tuo rischio. Stai guardando la patch, stai cercando di portarla offline. Stai guardando all'automazione. Quindi credo fermamente, se guardi, con la spinta verso il cloud, alle persone che lavorano da casa, questo concetto di perimetro è scomparso da 10 anni. È sparito da 10 anni. Ma la sicurezza informatica è rimasta sospesa e ha detto: 'Beh, c'è ancora un perimetro'. Non c'è.
Quindi ora vedono ogni singolo dispositivo che è su Internet. Questo è il suo perimetro. Il dispositivo, la rete, qualunque cosa sia. E davvero, penso che uno dei fattori trainanti sicuramente, se tutto è su Internet, se tutto è online, se tutto è sempre in comunicazione, se tutto cambia dinamicamente, devi avere un programma di sicurezza informatica che abbia la capacità di sapere , dimmi ogni singolo dispositivo che è sulla rete, su Internet, qual è il suo livello di rischio? E poi, per coloro che raggiungono un certo livello di rischio, portalo offline e applica i controlli. E comunque, devi farlo 24 per 7 per 365, nessun essere umano coinvolto. Devi farlo a causa della portata del problema. Se hai una persona coinvolta come parte di quel processo, fallirai. Stai per fallire. Quindi utilizziamo strumenti come Xpanse per trovare e quindi risolvere questi problemi.
Alloro : Sì. La tecnologia è scalabile, ma gli esseri umani no. Destra?
Niall : Esattamente.
Alloro : Beh, Niall, apprezzo questa conversazione di oggi. È stato assolutamente affascinante e ci ha dato così tanto su cui pensare. Quindi grazie per esserti unito a noi oggi nel Business Lab.
Niall : Grazie mille per l'invito. Mi è davvero piaciuta la conversazione.
Alloro : Era Niall Browne, il capo della sicurezza delle informazioni presso Palo Alto Networks, con cui ho parlato da Cambridge, Massachusetts, sede del MIT e della MIT Technology Review, che si affaccia sul fiume Charles.
Questo è tutto per questo episodio di Business Lab. Sono la tua ospite, Laurel Ruma. Sono il direttore di Insights, la divisione di pubblicazione personalizzata di MIT Technology Review. Siamo stati fondati nel 1899 presso il Massachusetts Institute of Technology. E puoi trovarci sulla carta stampata, sul web e in decine di eventi ogni anno in tutto il mondo.
Per ulteriori informazioni su di noi e sullo spettacolo, visita il nostro sito Web all'indirizzo technologyreview.com.
Lo spettacolo è disponibile ovunque tu abbia i tuoi podcast.
Se ti è piaciuto questo episodio, speriamo che ti prenderai un momento per valutarci e recensirci.
Business Lab è una produzione di MIT Technology Review.
Questo episodio è stato prodotto da Collective Next.
Grazie per aver ascoltato.
Questo episodio del podcast è stato prodotto da Insights, il ramo dei contenuti personalizzati di MIT Technology Review. Non è stato prodotto dalla redazione del MIT Technology Review.
