Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

The Illusion of Upgrade: Why Broken Tech Can’t Be Patched into Security

Télécharger les ressources

À propos de cette session

Marc Lueck, CISO en résidence chez Zscaler, soutient que corriger et empiler des outils sur une architecture de pare-feu et de VPN vieille de 40 ans ne réglera rien, car c'est l'architecture elle-même, pas une vulnérabilité isolée, qui est le problème. Il compare cela au pont temporaire Rourke, au Maryland, conçu pour durer dix ans et qui transporte toujours des voitures des décennies plus tard, puis passe en revue les biais cognitifs, statu quo, aversion à la perte, simple exposition, aversion à l'effort, qui poussent les équipes à maintenir des outils sans valeur plutôt que de réorienter leur budget vers de meilleures capacités. Il propose d'inverser la pyramide d'investissement classique : réduire les dépenses sur les outils devenus des commodités, pare-feu, antivirus, et les rediriger vers des capacités émergentes évaluées selon le résultat plutôt que la possession de l'outil. Il présente le zéro confiance comme cinq principes, moindre privilège, moindre fonction, moindre information, moindre exposition et confiance négative, insistant sur le fait qu'il s'agit d'une philosophie à incarner, pas d'un produit qu'un fournisseur vend, puisque bien des clients de longue date de fournisseurs comme le sien ne l'ont toujours pas vraiment adopté malgré l'outillage en place. Une longue période de questions aborde les limites du cadre NIST sur le zéro confiance et pourquoi il redessine des frontières de confiance plutôt que de les abolir.

Legacy security tech isn’t just outdated — it’s dangerous. From firewalls and VPNs to unsupported operating systems still powering critical services, organizations are clinging to tech that was never built to withstand today’s threat landscape. And yet, every year, more money is spent trying to patch, update, and extend the life of inherently insecure systems. In this provocative session, Zscaler's CISO in Residence Sam Curry, a 30-year veteran and cybersecurity pioneer, explores the real cost of trying to modernize broken architecture — and how Zero Trust principles can help eliminate risk at the root. Attendees will leave with a better understanding of: Why some technologies are beyond saving — no matter how many upgrades or patches are applied The psychological and operational reasons why businesses can’t let go of outdated infrastructure How Zero Trust Network Architecture (ZTNA) eliminates threat vectors like lateral movement and exposed surfaces What to do when business-critical systems can’t be replaced — but must still be protected How to reduce dependency on insecure tech while preserving business continuity Whether you’re a security architect, CISO, or practitioner, this session will challenge your assumptions and equip you with a strategy to stop patching the past - and start securing the future.

À retenir

  • Cesser de juger les outils de sécurité selon leur possession ou une case de conformité cochée, et les juger selon le résultat; demander ce qu'un pare-feu accomplit réellement, pas si on en a un.
  • S'attendre à ce que le biais de statu quo, l'aversion à la perte et l'aversion à l'effort soient le véritable obstacle à la modernisation de l'architecture, pas seulement le budget ou la difficulté technique; nommer le biais avant de pouvoir le contrer.
  • Déplacer délibérément l'investissement des outils devenus des commodités (pare-feu, antivirus, VPN) vers des capacités émergentes à plus forte valeur, et utiliser ce virage, plutôt que le rapiéçage incrémental, pour absorber un budget en baisse.
  • Traiter le zéro confiance comme cinq principes architecturaux à incarner, moindre privilège, moindre fonction, moindre information, moindre exposition et confiance négative, pas comme un produit; posséder l'outillage ne signifie pas l'avoir adopté.
  • Étudier un incident récent chez un tiers ou dans la chaîne d'approvisionnement, même s'il ne vous a pas touché, et se demander concrètement comment sa propre architecture et ses propres biais cognitifs y auraient réagi.

Conférenciers

Marc Lueck
Marc Lueck
CISO in Residence · Zscaler
Marc is a CISO and security practitioner with over 27 years of experience crossing multiple industry sectors, from financial services to publishing. With a strong technical background, Marc spent the past 15 years leading security improvement… Lire la suiteRéduire

Marc is a CISO and security practitioner with over 27 years of experience crossing multiple industry sectors, from financial services to publishing. With a strong technical background, Marc spent the past 15 years leading security improvement programmes and managing security for the likes of Just Eat, Pearson, T-Systems and Visa Europe. He has been a leading security authority in the UK and Europe for years, spearheading and leading the security peer organisation Club CISO for 3 years, before moving back to his roots in the US this year.

Ressources

Mots-clés

Autres sessions GoSec 2025

Aussi de Marc Lueck

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.