¿Sabes ese viejo chiste de que, si tú y un halfling son perseguidos por un dragón enojado, no tienes que correr más rápido que el dragón, solo tienes que ser más rápido que el halfling? Suponiendo que los usuarios no maliciosos *, no tiene que restringir su acceso a la nube pública, es suficiente para que la usabilidad de la nube pública sea menor que la usabilidad de cualquier solución empresarial que tenga para el acceso a datos sin escritorio . Implementado adecuadamente, esto reducirá el riesgo de fugas no maliciosas y se puede hacer con una fracción del costo.
En la mayoría de los casos, una simple lista negra debería ser suficiente. Ponga Google Drive, Dropbox y la nube de Apple en él. También bloquee el tráfico a Amazon AWS: la mayoría de estas startups calientes que crean otro servicio en la nube no construyen su propio centro de datos. Acaba de reducir el número de empleados que saben cómo ingresar a la nube pública del 90% al 15% (los números muy aproximados variarán según la industria). Utilice un mensaje de error adecuado para explicar por qué las nubes públicas están prohibidas, lo que reducirá su impresión de censura sin sentido (lamentablemente, siempre habrá usuarios que no estén dispuestos a entender).
El 15% restante aún puede llegar a proveedores que no están en la lista negra, pero probablemente no se molestarán en hacerlo. Google Drive y compañía están sujetos a fuertes efectos de red positivos (del tipo económico, no del tipo técnico) Todos usan los mismos servicios 2-3, por lo que están integrados en todas partes. Los usuarios crean flujos de trabajo convenientes y optimizados que incluyen estos servicios. Si el proveedor alternativo de la nube no puede integrarse en dicho flujo de trabajo, los usuarios no tienen ningún incentivo para usarlo. Y espero que tenga una solución corporativa para el uso más básico de una nube, como el almacenamiento de archivos en un lugar central, accesible desde una ubicación física fuera del campus (con VPN si se necesita seguridad).
Agregue a esta solución una buena cantidad de mediciones y análisis. (Esto siempre es necesario cuando se trata de usuarios). Tome muestras de tráfico, especialmente si exhibe patrones sospechosos (tráfico ascendente en ráfagas lo suficientemente grandes como para cargar documentos, dirigido al mismo dominio). Eche un vistazo humano a los dominios sospechosos identificados, y si descubre que es un proveedor de la nube, descubra por quélos usuarios lo usan, hablan con la gerencia sobre proporcionar una alternativa con igual usabilidad, educan al usuario infractor sobre la alternativa. Sería genial si su cultura corporativa le permite reeducar suavemente a los usuarios capturados sin implementar medidas disciplinarias las primeras veces, entonces no tratarán de esconderse de usted especialmente, y podrá detectar fácilmente las desviaciones y lidiar con la situación de una manera que reduce el riesgo de seguridad pero aún permite al usuario hacer su trabajo de manera eficiente.
Un gerente razonable ** comprenderá que esta lista negra conducirá a pérdidas de productividad. Los usuarios tenían una razón para usar la nube pública: se les incentivaba a ser productivos y el flujo de trabajo conveniente aumentaba su productividad (incluida la cantidad de horas extra no pagadas que estaban dispuestos a hacer). Es el trabajo de un gerente evaluar la compensación entre la pérdida de productividad y los riesgos de seguridad y decirle si están dispuestos a dejar la situación tal como está, implementar la lista negra o tomar medidas dignas de servicio secreto (que son gravemente inconveniente y aún no proporcionan el 100% de seguridad).
[*] Sé que las personas cuyo trabajo es la seguridad piensan primero en la intención criminal. Y, de hecho, un criminal determinado es mucho más difícil de detener y puede infligir daños mucho peores que un usuario no malicioso. Pero en realidad, hay pocas organizaciones que se infiltran. La mayoría de los problemas de seguridad están relacionados con la tontería de los usuarios bien intencionados que no se dan cuenta de las consecuencias de sus acciones. Y debido a que hay tantos de ellos, la amenaza que representan debe tomarse tan en serio como el espía más peligroso, pero mucho más raro.
[**] Soy consciente de que, si sus jefes ya hicieron esa demanda, es probable que no sean del tipo razonable. Si son razonables pero están equivocados, es genial. Si no son razonables y tercos, esto es lamentable, pero debe encontrar una manera de negociar con ellos. Ofrecer una solución tan parcial, incluso si no puede lograr que lo acepten, puede ser un buen movimiento estratégico: presentado correctamente, les muestra que está "de su lado", toma sus preocupaciones en serio y está preparado para buscar para alternativas a requisitos técnicamente inviables.