Faustino50's Blog

Lavorare per le PA - Passare da "Tabaccaio" a "Pentagono"

TL;DR: Cliente che di punto in bianco ha dovuto re-implementare N politiche e procedure di sicurezza ed ha provocato solo M disagi, con X "work-around" su operazioni che facevamo quotidianamente e tranquillamente comunque con una buona base di hardening.

TS;WM: Accade spesso che un cliente vuole avere i nostri applicativi ospitati sui propri server piuttosto che sui nostri (per policy, decisioni interne, cazzate varie, ...)

Generalmente questo implica una procedura di accesso mediante una VPN (spesso con client Windows-only, porcod) e/o un IP autorizzato verso la/le macchina/e finale/i.

Con questo Cliente è stato così da anni, dove essenzialmente:

Chiariamo un punto:

Le politiche e le procedure di sicurezza necessitano di essere rivisitate, rivalutate e riadattate in periodi. Comprendo benissimo e sono il primo a mettere la sicurezza ai primi posti se non al primissimo, ma quando si fanno scelte del cazzo, che non hanno tenuto conto del nulla, che vanno solo a distruggere le normali procedure operative, che fanno solo perdere tempo per delle sciocchezze, per le attese, per le incomprensioni, per le incompetenze, ... non lo accetto ed è puramente s-n-e-r-v-a-n-t-e.

L'IT Security del Cliente ha pensato bene di stravolgere il mondo. Attualmente, per connetterci anche solo ad una di queste fottutissime VM, questo è l'iter:

Prima di tutto questo però, sono occorse:

Tutto ciò per un ambiente totalmente di collaudo che non può comunicare con altri sistemi in produzione.

Non so se ho fatto intendere quant'è la frustrazione per questa situazione totalmente disorganizzata, ma è parecchia.

Siamo passati da:

"Ok mi connetto alla VPN, tempo 5 minuti e faccio X"

a:

"Cristo Dio sono passati 10 minuti e sto ancora al login della VM"