Recruiting nowGrow Global — apply for the current cohort
Tarmo Linnamägi: paned inimesed eraldi tubadesse, põrud küberturvalisuses

This story isn't available in English yet

Showing the original in inglise. A translation is on the way.

Translate with Google
September 20, 2023 · 3 min· Updated

Tarmo Linnamägi: paned inimesed eraldi tubadesse, põrud küberturvalisuses

Veel samal teemal:

Küberturvalisus on muutumas aina suuremaks osaks igapäevaelust, mis tähendab, et see on muutunud IT-teenuste vaates millekski, mis ehitatakse lahendustesse esimest hetkest sisse, mitte ei lisata hiljem juurde. Elisa valdkonnajuht Tarmo Linnamägi tõdeb, et seda on keeruline hästi teha, kui vastutavad rollid on jäänud üksteisest liialt kaugele.

Arendusmaastik on viimaste aastakümnete jooksul meeletult muutunud. IT algusaegadel oli tavaline, et iga roll istus omaette toas ja üksteisele põrgatati täiendamiseks valmis lahendusi, tänaseks aga on mõistetud koostöö olulisust. Mida rohkem projektijuhid, arendajad ja päriselt teenust igapäevaselt töös hoidvad inimesed üksteisega kohe esimesest hetkest suhtlevad, seda lihtsam on tagada, et mõni oluline nüanss ei jää ühe isiku teadmatuse tõttu tähelepanuta.

Sellest põhimõttest arenes aastate eest välja DevOps lähenemine ehk ühte tiimi toodi kokku projektijuhid, arendajad ja süsteemi igapäevase töö eest vastutavad inimesed. Nad istuvad ühes toas, planeerivad toote olemust esimesest päevast üheskoos, toovad esile enda valdkonna vaatest olulisi probleeme ja leiavad kompromisse, kuidas rahuldada kõigi vajadusi nii, et lõpptoode vastaks tiimi kui terviku ootustele. 

Sellest toast oli aga hiljaaegu veel puudu küberturvalisuse roll. Kui täna on mõeldamatu, et projektijuht paneb plaani paika, langetab otsused ja võtab alles seejärel arendaja oma jutule, siis küberturvalisuse vaates oli see veel mõni aasta tagasi täiesti tavaline. Turvatiimi lauale maandus lõplikult valmis lahendus ja eeldati, et nad mõtlevad siis välja, kuidas kasutajate kaitset tagavad lähenemised sinna lisada. Nii palju kui võimalik seda ka tehti, kuid ebasoodsale pinnasele külvates on väljapaistvaid tulemusi keeruline oodata.

Turvainimene kolib sisse

Mida keerukamaks ja ohtlikumaks on muutunud küberruum, seda selgemalt on hakanud tänased tiimid mõistma, et turvalisusega ei saa tegeleda järelmõttena. Hiljem on võimalik üksjagu asju küll juurde panna, kuid tabalukkude lisamise asemel oleks mõistlikum vaadata, kas kuskil on mõni tagauks, mille ehitamist oleks saanud esimesest hetkest alates vältida. Selle jaoks on aga vajalik, et küberturbe ekspertteadmistega inimene oleks protsessi kaasatud juba esimeste arhitektuuriliste otsuste tegemisest alates – keegi, kes teab sellest valdkonnast kõike, peab saama öelda, et ärge nii tehke.

Sellest põhimõttest lähtuvalt on kunagi palju kõlapinda saanud DevOps hakanud vajuma tahaplaanile, asendudes DevSecOps printsiibiga. Kui DevOps seadis põhimõtte, et ühes meeskonnas töötavad koos nii arendajad kui ka operatsioonide pool, siis DevSecOps põhimõttele alluvad meeskonnad kaasavad seltskonda alati ka turvalisuse eest vastutaja. Mõnikord võib see roll olla integreeritud mõne teise rolli külge, teinekord võib seda kanda eraldi inimene. Küll aga on tegemist põhimõttelise otsusega, millel on meeletu mõju.

DevSecOps lähenemise suurimaks mõjuks on teadlikkuse tõus. Arendusmeeskond tunnistab endale, et turvalisus on tõusnud esikohale ning sellega on vaja teadlikult tegeleda. Kui DevSecOps meeskond kohtub, et järgmist arendust planeerima hakata, saab juba nimest aru, et turvateemad tulevad samuti jutuks. Sisuliselt on see elustiililine muutus – kunagi tulid arendajad omavahel kokku, seejärel hakati istuma koos projektijuhtidega ja nüüd on harjutud kutsuma koosviibimistele ka küberturbeinimesi.

Reaalne mõju

See on midagi, millel on ka reaalne mõju. Nii nagu areneb arendusmaailm ise, arenevad iga päevaga ka ohud, mis neid arendusi kummitavad. Mida suuremaks ja keerukamaks IT-lahendused muutuvad, seda kõrgemale tõuseb risk, et kuskil on haavatavus, mida õigel hetkel kas siis teadmatusest või tähelepanematusest ära ei lapitud. Selle kõrval arenevad igapäevaselt niisuguste küberpättide oskused, kes nende vigade peal n-ö sõidavad.

Küberturvalisus on ka midagi, mida tänased kliendid eeldavad. Suurem osa kriitilise intsidendi ohvriks langenud ettevõtetest ei saa kunagi jalgu alla, mis tähendab, et küberturvalisusele vilistades on lihtne end lõplikult „nurka värvida“. Kui kunagi otsustati sellele teemale ressursse mitte raisata, siis on pauk lihtne ära käima ja varsti võib uksed kinni panna. Mida päev edasi, seda selgemini hakatakse mõistma, et sellise lähenemisega enam edasi minna ei saa.

DevSecOps lähenemine ja üldine arusaam turvateemade olulisest aitab niisuguseid muresid ennetada. Mitte täielikult vältida, kuid vähemalt suurendab see tõenäosust, et kõige jubedamad eksimused suudetakse likvideerida faasis, mil nendega veel midagi üldse teha annab. Mida lähemal erinevad kriitilised rollid üksteisele (virtuaalses) kontoris istuvad, seda parem on – suhtlus ja üheskoos planeerimine on see, mis lõpuks turvalise, hästi töötava ja vastupidava lahenduse valmis meisterdavad.

Share
Stay in the loop

New stories, straight to your inbox

Occasional dispatches on leadership, exports and our field work. No spam, unsubscribe any time.