Auditoria, Patching, SWAT e Higiene de Segurança
O ano em que 'suficientemente bom' deixou de ser suficiente
Este capítulo está disponível apenas em inglês — a narrativa CAGV original não foi traduzida.
2015 ensinou-me o valor da fiabilidade. 2016 ensinou-me o valor da precisão: do tipo que só se aprende com auditorias, sprints de remediação SWAT, ciclos de patching e exigências de conformidade a cair todos no mesmo trimestre. As auditorias internas obrigaram a olhar de perto para a forma como documentávamos mudanças, seguíamos o patching, validávamos cópias de segurança, evidenciávamos a monitorização, controlávamos acessos. Foi desconfortável e foi necessário: as auditorias não enfraquecem as TI, revelam exactamente onde precisam de ficar mais fortes.
Depois veio o SWAT: acções coordenadas com infra-estrutura e segurança para limpar objectos obsoletos no AD, actualizar sistemas sem suporte, fechar desvios de configuração que se vinham a acumular caladamente havia meses. Intenso, extenuante, e a forma mais rápida que conheço de aprender a pensar em causas raiz em vez de sintomas. Assumi directamente a conformidade de patching em todo o parque Windows e aprendi pela via difícil que um reinício nunca é apenas um reinício. É uma potencial paragem, ou uma dependência escondida à espera do pior momento para aparecer.
O panorama de ameaças mudava por baixo de tudo isto. O ransomware entrava no mainstream, e a investigação de malware, a remediação de postos de trabalho e a higiene de firewall e VPN passaram a fazer parte do ritmo diário. A segurança, percebi no final do ano, não é uma ferramenta que se instala. É uma cultura, e as TI são um dos seus guardiões, quer se tenham candidatado ao lugar quer não. Em Dezembro tinha deixado de ver um servidor, um patch falhado ou um utilizador bloqueado como acontecimentos isolados. Via padrões, dependências, falhas de governação. Os primeiros sinais de uma voz de arquitecto.
2016 numa frase: As auditorias não nos dizem que somos desleixados. Dizem-nos exactamente onde.