How eating your own dog food helps secure the planet
Télécharger les ressourcesÀ propos de cette session
Taylor Lehmann, directeur au bureau du CISO de Google Cloud et ancien RSSI en santé, explique le « dogfooding », cette pratique par laquelle Google utilise, casse et améliore ses propres produits à l'interne avant les clients, et soutient que ce devrait être un critère de choix des fournisseurs de sécurité. Il ancre l'exposé dans l'opération Aurora, l'intrusion de 2009 attribuée à la Chine visant les comptes Gmail de dissidents et divulguée par Google en janvier 2010. Deux produits en sont nés. BeyondCorp : en une décennie, Google a cessé de se fier à l'emplacement réseau et au VPN, a placé chaque application derrière un mandataire sensible à l'identité fondé sur des certificats, a bâti un inventaire des appareils et un moteur d'inférence de confiance, puis a migré des dizaines de milliers d'applications, offrant BeyondCorp Enterprise en 2019. Détection et réponse : l'équipe qui a traqué Aurora est devenue le Threat Analysis Group, et l'infrastructure de journalisation et de recherche est devenue une plateforme essaimée sous le nom de Backstory, renommée Chronicle, puis réintégrée à Google Cloud. Il décrit le fonctionnement actuel du dogfooding, un gestionnaire nommé, trois paliers, des testeurs segmentés, participation volontaire, délais de correction et rétroaction courte, et invite chacun à se demander à quoi il confierait la protection de sa famille, et si ses fournisseurs utilisent ce qu'ils vendent.
Dogfooding (a common term in software companies for internally using your own products before they launch) is an important part of Google’s culture, and its practice has driven the creation of advanced security technologies, in some cases years before the broader need for them outside of Google was fully understood. For us, dogfooding is more than using our own products. It represents a comprehensive program of using, testing, and rapidly refining the products in the rigorous operating environment of Google. In this session, we’ll explore how Google structures its dogfooding culture and share examples and experience of how this practice might be the most important criteria security leaders should evaluate when selecting a technology provider.
À retenir
- Demander à chaque fournisseur de sécurité s'il utilise lui-même le produit qu'il vous vend, et si les leçons tirées de ses propres opérations retournent dans le produit.
- Une migration zéro confiance est un programme pluriannuel, pas un achat : commencer avec une application et un fournisseur, garder des voies de contournement pour ne bloquer personne, et obtenir d'abord l'appui de la direction.
- Cesser de se fier à l'emplacement réseau : placer chaque application, même interne, derrière un mandataire sensible à l'identité qui vérifie l'utilisateur, le certificat et l'état de l'appareil à chaque requête.
- Journaliser largement et conserver un an afin de pouvoir reconstituer le parcours de l'intrusion à l'exfiltration; corréler et dédoublonner pour suivre les attaquants qui changent d'hôte et d'adresse IP.
- Structurer le dogfooding : un gestionnaire nommé, des paliers de test, des testeurs segmentés, participation volontaire seulement, délais de correction pour les équipes produit et rétroaction courte toujours répondue.
Conférenciers

Taylor Lehmann joined Google’s Office of the Chief Information Security Officer (CISO) to advise Google Cloud customers and help them achieve their business goals while adopting a high security bar - one that protects data, operations, and people… Lire la suiteRéduire
Taylor Lehmann joined Google’s Office of the Chief Information Security Officer (CISO) to advise Google Cloud customers and help them achieve their business goals while adopting a high security bar - one that protects data, operations, and people without compromise or unnecessary friction. Taylor is an experienced CISO who’s past work focused on securing global healthcare organizations, removing obstacles, and driving innovative programs that help them achieve their core missions. Taylor has held CISO roles for hospitals, health insurance, health IT organizations, and global banks. He was a named advisor and member of the global security advisory boards for both IBM and AWS. Early in his career, he spent 8 years establishing and leading PwC’s healthcare security and risk advisory function, leaving as a Director. Taylor holds an MBA from Boston College and a BS in Finance and Information Systems from the State University of New York at Buffalo.
