Demitir toda a sua equipe de segurança cibernética? Tem certeza?

0 0
Read Time:4 Minute, 40 Second

O que diabos eles estavam pensando? É isso que nós – e outros especialistas em segurança – estávamos nos perguntando quando a gigante de conteúdo Patreon recentemente demitiu toda a sua equipe interna de segurança cibernética em troca de serviços terceirizados.

Claro, não sabemos as verdadeiras motivações para este movimento. Mas, como observadores de fora, podemos adivinhar que as implicações de segurança cibernética da decisão seriam inevitáveis ​​para qualquer organização.

Demita a equipe interna e você corre um risco enorme

Patreon é um site de criação de conteúdo que lida com bilhões de dólares em receita. Por razões desconhecidas para nós, o Patreon demitiu não apenas alguns membros da equipe ou alguém da gerência intermediária. Não: a empresa demitiu toda a sua equipe de segurança.

É uma grande decisão com consequências significativas porque resulta em uma perda incalculável de conhecimento organizacional. No nível técnico, é uma perda de conhecimento básico sobre as interdependências profundas do sistema que os especialistas em segurança interna apenas “saberão” e acumularão ao longo do tempo. Conhecimento que raramente é escrito.

Demita a equipe, e todo esse conhecimento se foi. Pode ser reconstruído? Possivelmente, mas no meio de uma crise, quanto tempo levará uma equipe externa para descobrir as coisas? É uma incógnita, mas não será fácil.

O “buy-in” e o “agora”

Há duas outras coisas com que se preocupar ao considerar equipes internas versus equipes terceirizadas e demitir sua equipe interna. É dedicação e capacidade de resposta.

Não importa quão conhecedor seja um contratado, um contratado nunca terá a mesma adesão que você recebe de seu funcionário interno gerenciando seus sistemas em sua empresa. Afinal, os contratados olham para um sistema porque são contratados e nunca se integrarão totalmente à cultura da empresa.

Isso afeta a dedicação e a velocidade com que os problemas são resolvidos e o quanto uma equipe investe na correção de um problema. Sim, os SLAs podem orientar os padrões de desempenho, mas quando isso importa, em uma crise, um SLA nunca replicará o senso urgente de “agora” que você tem com uma equipe interna dedicada.

Claro, as equipes internas podem não conseguir resolver um problema instantaneamente. Ainda assim, no meio de uma crise de segurança, a última coisa que você quer é um grupo de empreiteiros observando o relógio e dividindo sua atenção em vários clientes.

Esqueça a substituição de talentos perdidos

Ao tomar uma decisão importante como essa, outro ponto a ser considerado: podemos reverter a decisão se nos arrependermos? Sim, com tempo suficiente, o Patreon poderia reconstruir as capacidades e o conhecimento que perderam. Mas a empresa pode encontrar o talento para fazê-lo?

A aquisição de talentos é um problema significativo no mercado de tecnologia – reter talentos é difícil e contratar novos talentos é ainda mais desafiador. De qualquer forma, levará meses e meses para reconstruir um nível moderado de competência.

Também terá um grande custo, pois os recrutas levam tempo para entender seu novo ambiente e como suas complexidades diferem de outros ambientes em que trabalharam. Muito disso é aprendido através da experiência – nenhum manual de “melhores práticas” pode cobri-lo completamente.

O resultado líquido é o pretendido?

Não sabemos por que o Patreon tomou essa decisão, mas pode ser uma medida de economia de custos, a motivação comum para a terceirização. Mas é o seguinte: investir em uma equipe interna de segurança cibernética que está realmente no topo das coisas é projetado para economizar custos quando for necessário.

Quando os sistemas de uma organização estão sob ataque, uma equipe interna profundamente arraigada e altamente treinada terá trabalhado para evitar uma violação bem-sucedida. Todo esse trabalho duro, dedicação e conhecimento contribuem para sistemas altamente seguros.

Esse é um desafio para a segurança cibernética: quando uma equipe bem financiada e motivada faz bem o seu trabalho, não há nada para mostrar, exceto a ausência de incidentes. Por outro lado, incidentes resultantes de segurança inadequada fornecida por um contratado externo (mais barato?) podem ser incrivelmente caros para lidar e limpar.

Ruim para a imprensa, ruim para as finanças, ruim para a segurança

Havia um motivo válido além da economia de custos para dispensar toda uma equipe interna de segurança cibernética? Falta de competência, risco interno, problemas interpessoais, falta de comunicação ou falha em atingir as metas de negócios? Todas essas seriam razões válidas.

No entanto, mesmo que haja uma razão válida, o resultado não será bom. Há uma cobertura ruim da imprensa, pois mudanças repentinas e maciças nos regimes de segurança cibernética enviam o sinal errado. Isso, por sua vez, pode levar a uma perda de confiança com os criadores que impulsionam os resultados do Patreon.

O risco mais significativo é uma falha de segurança cibernética. O risco mais importante é uma falha de segurança cibernética ao demitir toda uma equipe de segurança interna. A equipe interna foi incompetente? Talvez a melhor solução fosse combinar o conhecimento interno com a experiência externa.

Sem ninguém agora no comando, achamos que a mudança do Patreon não funcionará bem para seus esforços de segurança e que o risco deles não funcionará bem para os criadores que continuam confiando no Patreon com seu conteúdo.

A segurança cibernética não está ficando mais fácil, e encontrar ajuda externa respeitável e confiáveltambém não está ficando mais fácil. Ao pesar suas opções, você deve verificar sua situação antes de se comprometer com tal movimento. Mesmo que fosse a melhor decisão, a mancha de reputação seria difícil de remover.

FONTE: THE HACKER NEWS

POSTS RELACIONADOS