0:00:05 Emily Wearmouth: Olá e bem-vindo ao podcast Security Visionaries. Sou sua apresentadora, Emily Wearmouth, e hoje estou acompanhada por Seb Leal Bennett, que lidera arquitetura e nuvem em um grande banco de investimento europeu. Ele passou toda a sua carreira até agora em serviços financeiros, o que acho que podemos concordar que é provavelmente o ponto mais crítico de alguns dos ambientes tecnológicos mais altamente regulados e de maior risco que você pode encontrar. Ele é um profissional em projetar arquiteturas para nuvem, resiliência e segurança, onde a margem de erro é provavelmente zero. Bem-vindo ao programa, Seb.
0:00:36 Seb Leal Bennett: É ótimo estar aqui. Obrigado.
0:00:36 Emily Wearmouth: É bom ter você conosco.
0:00:39 Seb Leal Bennett: Estou ansioso por isso.
0:00:40 Emily Wearmouth: Tenho algumas perguntas difíceis e vou direto ao assunto, na verdade, porque acho esse ponto altamente regulado muito pertinente. E uma das razões pelas quais fico muito feliz por termos conseguido contar com você. O que eu gostaria de começar abordando é o que realmente significa projetar uma arquitetura para a nuvem quando todas essas regulamentações provavelmente estão arquivadas em algum lugar; elas estão em primeiro plano para você, levando-o a começar por elas, pelas restrições que impõem, e então pensar no que é possível fazer dentro desses limites? Ou você projeta aquilo que considera ser a abordagem correta e depois a submete a um filtro: espere, ela atende às regulamentações? Qual é a ordem em que você pensa nas coisas?
0:01:18 Seb Leal Bennett: É definitivamente a primeira opção. Não se trata de construir e ver o que acontece. Trata-se, em grande medida, de garantir que os serviços que usamos na nuvem tenham passado por um processo extremamente rigoroso no que diz respeito ao que pode e não pode ser feito com eles, aos dados que podem e não podem ser armazenados neles e às maneiras como podem ser utilizados. Portanto, você sabe que os serviços disponíveis para projetar ou construir sobre eles já foram aprovados. No entanto, ao usar esses serviços, ainda é sua responsabilidade garantir que eles sejam utilizados corretamente. Portanto, se você tiver preocupações relacionadas à jurisdição ou à soberania dos dados, é importante garantir que o serviço utilizado esteja na zona, na área e na região corretas, e que você possa demonstrar isso. Portanto, somos uma empresa fortemente regulamentada e garantimos que todos os serviços que utilizamos cumpram as mesmas regulamentações.
0:02:04 Seb Leal Bennett: E temos equipes especializadas que lidam com isso diariamente, sendo este um processo bastante complexo. Fiz isso uma vez para um dos nossos serviços e pensei: "Nossa, essa galera faz muita coisa".
0:02:13 Emily Wearmouth: Você acha que isso atrasa você? Se você comparar o seu setor com outros, isso limita a velocidade com que você consegue adotar inovações?
0:02:24 Seb Leal Bennett: Um pouco, imagino, mas não se esqueça de que, em organizações grandes — você pode ser uma grande organização de tecnologia —, o ritmo diminui porque há políticas e processos próprios a serem seguidos. Mas também precisamos garantir que estamos usando a ferramenta adequadamente, porque, se erramos, se ficamos fora do mercado e causamos impactos negativos, ou se nossos dados sofrem uma violação, o dano à reputação é simplesmente astronômico. Portanto, nem podemos correr esse risco. Portanto, é melhor ir devagar e com firmeza, acertando de primeira, em vez de se tornar o exemplo negativo que o órgão regulador usa para dizer: "Vejam o que eles fizeram errado". Ninguém quer ser essa pessoa.
0:02:58 Emily Wearmouth: Eu apresentei você como especialista em nuvem e arquitetura. Quanto do que você está fazendo está na nuvem? Você está totalmente na nuvem ou trabalha em ambientes que possuem uma mistura híbrida de nuvem e infraestrutura local (on-prem)?
0:03:14 Seb Leal Bennett: Depende muito da aplicação e da tecnologia disponível. Portanto, tudo o que exige baixa latência vai permanecer on-prem e nos data centers terceirizados (colos) vizinhos. Se você tiver algo que seja apenas uma aplicação comum de três camadas, digamos, com a camada intermediária e o back-end podendo ir para a nuvem, então ela pode ir para lá. Desde que faça sentido. Não envie coisas para lá apenas porque você tem uma métrica dizendo que precisa mover 10% ou 100% das suas aplicações para lá. Contanto que a posição faça sentido, não deixe de aproveitá-la.
0:03:46 Emily Wearmouth:E quanta complexidade essa abordagem híbrida traz? Se você é totalmente uma coisa ou totalmente outra, imagino que esteja arquitetando uma abordagem única, você está duplicando imediatamente duas abordagens diferentes, dois sistemas e estruturas diferentes. Onde estão as complexidades nisso?
0:04:04 Seb Leal Bennett: Bem, mais uma vez, depende da abordagem. Então você poderia ter, se você adotar uma abordagem híbrida, a abordagem híbrida pode ser o fato de você ter seu estado de não produção na nuvem porque você pode desativá-lo, você pode ser eficiente, você pode ser elástico. Não é nessas noites ou fins de semana, você não precisa disso. Desative para economizar dinheiro. Isso não pode ir para a produção na nuvem porque você não tem os serviços de que precisa. Portanto, você mantém essas duas pilhas ou pode adotar uma abordagem, ou seja, assumir todas as aplicações, todos os ambientes locais ou na nuvem. Portanto, cabe realmente ao arquiteto e à equipe tomar a decisão certa nesse caso. Nós podemos orientar, podemos ajudar, podemos apontar na mesma direção e fornecer informações, mas não existe uma solução única que sirva para todos. Contamos muito com nossos arquitetos para nos ajudarem a tomar essas decisões corretas.
0:04:53 Emily Wearmouth:E até que ponto há uma vantagem ou desvantagem nessa abordagem descentralizada de tomada de decisão, em que você não impõe uma diretriz específica para toda a organização, exigindo que todos sigam a mesma coisa, mas analisa caso a caso, já que os requisitos de cada um são diferentes? Até que ponto isso introduz riscos ou a possibilidade de uma pilha difícil de gerenciar, em que tudo é personalizado e exclusivo para cada caso de negócio?
0:05:21 Seb Leal Bennett: Bem, a forma de contornar isso — não de contornar, desculpe, a forma de lidar com isso — é por meio de boas diretrizes, bons padrões e bons modelos. Assim, você evita que cada equipe tenha a mesma conversa 30 vezes, pois a primeira equipe que conseguir aprovar a conversa correta no processo de arquitetura e governança define o padrão que será repetido. Caso contrário, você tem cerca de 30 equipes, provavelmente com 60 maneiras diferentes de fazer a mesma coisa, e isso não é muito eficiente. E é aí que a arquitetura e a governança são realmente importantes. As pessoas acham que nós atrasamos você, mas, por outro lado, se deixarmos escapar o segredo, por assim dizer, fica um pouco difícil voltar atrás.
0:05:58 Emily Wearmouth:Você falou sobre soberania anteriormente, e eu queria abordar esse tema porque ele é a novidade do momento. Começamos o ano e a IA era o termo da moda. A IA não vai a lugar nenhum, mas parece que a soberania se tornou o termo da moda, seja em relação à soberania de IA, ou à soberania digital ou de dados de forma mais ampla. Como uma organização internacional, como vocês encaram esse interesse crescente pela soberania?
0:06:24 Seb Leal Bennett: Acho que, na verdade, estamos bem onde estamos agora porque temos o conceito de onde os dados podem e não podem estar desde o início dos tempos em nossa organização. Portanto, isso não é novidade para nós. Temos regulamentações que controlam o que podemos e não podemos fazer; sempre foi assim e sempre será. E, por isso, é realmente importante. Você não pode permitir que seus dados saiam da zona autorizada; ela pode ser, por exemplo, a zona de dados suíça, Liechtenstein ou Taiwan. Você precisa garantir que os serviços que está usando também tenham sido aprovados pelo órgão regulador daquela região, confirmando que o provedor desse serviço de nuvem oferece as ferramentas adequadas. Em geral, certifique-se de fazer isso corretamente com os aplicativos. E, se os dados estiverem saindo gradualmente dos limites, você precisa ter as ferramentas necessárias para detectar, identificar e solucionar isso e, muito provavelmente, comunicar espontaneamente o fato aos órgãos reguladores, dizendo: Ei, cometemos um erro.
0:07:18 Seb Leal Bennett:Pedimos desculpas. Vamos analisar isso a fundo. Nunca oculte
0:07:21 Emily Wearmouth:Isso. Portanto, você mencionou a soberania há pouco, e eu gostaria de retomar esse ponto porque parece ser um tema muito atual no momento. Recentemente, houve alguns incidentes em um nível macro político em que vimos como seria se certas nações decidessem controlar a exportação de comércio de alguns de seus serviços digitais. E isso se tornou uma espécie de conversa sobre resiliência em que a soberania ajuda, no sentido de que, se tudo acontece localmente dentro do seu mercado soberano, você não fica à mercê de mudanças regulatórias em outras nações. Mas, é claro, a natureza global da infraestrutura é o que confere resiliência de outras maneiras, de modo que, se houver interrupções em determinados países devido a certos eventos conhecidos como cisnes negros, você terá aquele backup próximo, mas talvez localizado em outra fronteira. Como você enxerga a questão da soberania e como aborda essas situações?
0:08:15 Emily Wearmouth:Is resilience or is it not?
0:08:18 Seb Leal Bennett:Interessante. A lei proibirá que os dados saiam de uma determinada jurisdição. Você não tem permissão para armazená-lo fora do órgão regulador. Qu quiero dizer, a China é muito rigorosa no nível de província. Obviamente, o governo suíço é muito rigoroso e até mesmo o Reino Unido em alguns aspectos. Portanto, você precisa ser resiliente perante a lei. Portanto, existem vários data centers ou regiões, um provedor de serviços de nuvem no Reino Unido, na França, na Suécia, na Noruega. Estão todos lá. Portanto, você precisa saber onde estão seus dados e em quais zonas eles estão e, assim, agir dentro da lei ao usar esses serviços, pois não é possível armazená-los em outro lugar. Portanto, você também tem mais de um provedor de serviços de nuvem e provavelmente também tem seus data centers locais. Portanto, se for muito importante que você consiga sobreviver à queda de uma região ou zona, você poderá fazer o backup internamente; trata-se de dados, isso é possível.
0:09:18 Seb Leal Bennett:Ou adotar uma abordagem multicloud, que é cara. Eu sei porque você tem dados em custos de entrada e saída, mas isso realmente depende da criticidade desse serviço e de como você precisa arquitetar esse serviço para poder resistir a desastres geopolíticos ou naturais onde os data centers estão localizados. E é por isso que também é muito importante entender, sempre que possível, aslocalizações das zonas ou pelo menos a distância entre elas com o seu provedor de serviços de nuvem. Portanto, se você sabe que há uma enchente em sua zona 1, sabe que, se seus dados também forem replicados na zona 2 ou na zona 3, você estará bem. Mas se você tem provedores de serviços em nuvem que os mantêm todos juntos bem próximos ou dois dos três, você precisa saber quais dois estão próximos para garantir que seu backup esteja no outro. E isso é muito importante.
0:10:03 Emily Wearmouth:E como você está obtendo esse tipo de informação dos seus fornecedores? E você acha que obtém mais informações se estiver em uma grande instituição financeira do que talvez alguns dos nossos ouvintes em organizações menores?
0:10:14 Seb Leal Bennett:Acho que depende da sua relação com o provedor de serviços em nuvem. Às vezes, é possível obter informações. A localização exata, não, isso com certeza é impossível de conseguir, mas você pode perguntar qual é a distância entre eles e acho que essa não é uma pergunta irracional a ser feita. O provedor de serviços que usamos, porque quando você cria uma assinatura, você pode especificar as zonas em que a deseja, mas, em cada assinatura, a zona um será uma zona física real diferente por trás dos panos. Portanto, eles evitam que todo mundo vá para a zona um e a zona três, por exemplo. E isso evita que todo mundo se acumule nas mesmas zonas, mas eles oferecem uma API para descobrir de fato qual é a zona física. É a zona um, dois ou três? So your zone three might actually map to physical zone two. So you can use that information to work out physically where it is.
0:11:02 Seb Leal Bennett:And then with the other information, you can start making the right choices about where you're storing your data.
0:11:07 Emily Wearmouth:It sounds almost unnecessarily confusing with the labeling. I feel like there's some clarity could be introduced there.
0:11:15 Seb Leal Bennett:It is, but it's done for a very good reason. Isso serve para evitar que ela fique acumulada nas zonas um e três, por exemplo, e aí a zona dois fica vazia. Para que você possa entender os motivos por trás disso.
0:11:26 Emily Wearmouth:É. Acho que é uma pergunta muito útil a se fazer se você sabe que certas coisas precisam ser ocultadas por motivos de segurança; perguntar sobre a distância entre elas pode ser uma pergunta muito útil para alguns dos nossos ouvintes.
0:11:39 Seb Leal Bennett:E você não precisa ter a exatidão, é um ou dois quilômetros? É mais do que 10? É mais do que 30? Para que você possa realmente ofuscar a informação que eles precisam lhe dar, de modo que você possa tomar a decisão precisa e informada.
0:11:52 Emily Wearmouth:E vocês têm, como organização, ou defendem uma diretriz do que consideram aceitável, ou é um pouco mais fluido do que isso, e vocês veem o que eles estão oferecendo e então determinam o risco com base no caso de uso específico?
0:12:09 Seb Leal Bennett:Nós temos nossas próprias políticas e procedimentos, então sabemos o que é aceitável e a distância entre os data centers, porque quando estávamos todos em ambiente local (on-prem), tínhamos distâncias entre nossos data centers e tentamos aderir ao mesmo padrão ou mais quando se trata de nossos provedores de serviços em nuvem.
0:12:25 Emily Wearmouth:Acho que em alguns mercados com massas de terra maiores, pode ser mais fácil então. Quer dizer, nós dois estamos no Reino Unido. O Reino Unido não é um dos maiores países do mundo. Landmass é bastante restritivo.
0:12:37 Seb Leal Bennett:É. Você acaba ficando a leste ou a oeste do país ou de qualquer um dos lados de Londres, por exemplo. É apenas porque você começa a analisar quais são os eventos que podem fazer com que ambos os data centers fiquem indisponíveis. E, sendo bem sincero, se isso acontecer, acho que temos problemas Maiores para resolver do que descobrir como colocar um determinado serviço em funcionamento.
0:12:55 Emily Wearmouth:Sim, com certeza. Podemos falar sobre a confiança zero?
0:12:59 Seb Leal Bennett:Sim, podemos tentar.
0:13:01 Emily Wearmouth:Então, conversamos um pouco sobre você gerenciar esse ambiente híbrido e eu queria saber se, ao analisar o acesso e as infraestruturas de acesso, você também precisa criar uma abordagem híbrida para isso e se você adota políticas de confiança zero ou defende o uso delas, e como você gerencia isso em um ambiente híbrido.
0:13:21 Seb Leal Bennett:Portanto, os sistemas de autenticação e autorização subjacentes são os mesmos. Temos nossos padrões bancários, temos nossos sistemas bancários e eles se integram de forma nativa aos do provedor de serviços de nuvem. E, portanto, você não tem direitos de acesso controlados em três locais diferentes. Você tem uma, você tem uma versão da verdade, uma fonte da verdade, e você precisa garantir que segue o princípio do privilégio mínimo. Portanto, você não dá acesso a todo mundo só porque é fácil. Você dá a eles as informações e o acesso necessários para desempenhar sua função e é isso. Caso contrário, sete coisas diferentes podem dar errado e você simplesmente não quer estar nessa posição. Então, sim, não divida seus direitos de acesso e seus sistemas. Você não tem um na nuvem e um on-premises, você tem um e essa é a sua versão da verdade.
0:14:07 Emily Wearmouth:Posso fazer uma pergunta sobre IA? Algumas pessoas suspiram quando eu digo IA. Parece um tópico inevitável porque estou intrigado para saber quanto da responsabilidade que você tem sobre a. Imagino que você trabalhe com uma equipe muito grande e com muitas responsabilidades divididas. Quanto a IA está impactando o que você está observando no momento ou mudando a maneira como você está planejando as coisas?
0:14:31 Seb Leal Bennett:A IA está em toda parte. Você não percebe onde a IA pode ajudar. Mudando totalmente de assunto, outro dia eu estava conversando com alguém sobre IA, e a filha dele gosta de dança e canto. E eu pensei: "Bem, onde a IA pode ajudar com isso?" E ele disse que, na verdade, para o canto, porque ela vê isso como um tom. E de repente a filha dele, que era totalmente cética em relação a qualquer coisa que pudesse impactar sua carreira no que dizia respeito à IA, de repente começou a usar a IA para afinar melhor no canto. Não posso ligar o vídeo agora porque isso consome largura de banda, mas na verdade você não percebe como a IA pode ajudar e as pessoas deveriam começar a testá-la. Portanto, se você não testá-la em sua vida profissional e também na pessoal, há coisas em casa para as quais você pode usar a IA. Ótimo exemplo, recentemente recebi vários arquivos de log de um sistema de CFTV que fica saindo do ar.
0:15:21 Seb Leal Bennett:Eu simplesmente os carreguei no Claude e perguntei o que está acontecendo. Consegui identificar três falhas e o sistema consegue apontar que eu errei na configuração de uma VLAN, o que é ótimo. Eu jamais conseguiria ter feito isso sozinho. Isso teria exigido um chamado de suporte. Mas voltando ao trabalho,
0:15:35 Seb Leal Bennett:experimentem, mexam, testem. O que é importante, o que você está tentando descobrir? Porque se você está fazendo algo mais de uma ou duas vezes, é quase certo que um bom prompt possa ajudar. E também o que acho que as pessoas perdem é que elas tentam escrever o prompt sozinhas, usar a IA para escrever os prompts, e isso realmente pode ajudar você a avançar também. Portanto, no espaço de arquitetura, você pode começar e dizer: "Bem, na verdade, se eu tenho todos esses princípios, padrões, limites e requisitos empresariais, posso codificá-los para que eu possa executar alguns agentes em minha árvore de código, documentos de arquitetura de solução ou documentos de design?" E a vantagem disso é que, em vez de um arquiteto tentar encontrar a fraqueza de design em um documento de 30 páginas, o agente de IA pode dizer: "Na verdade, achamos que você deve se concentrar aqui, aqui e aqui, porque você não está lá para apenas aprovar um comportamento muito bom.
0:16:26 Seb Leal Bennett:Você está aqui para entender as exceções, e é melhor ter uma conversa de 10 minutos sobre o motivo de você estar indo contra a estratégia do que uma conversa de 40 minutos sobre o fato de você estar com o BCM correto.
0:16:37 Emily Wearmouth:Sim. E quanto ao uso de IA dentro da equipe? Você está vendo isso mudar suas opiniões sobre como pode estruturar a equipe a longo prazo ou como esses modelos se parecem, e como você pode trazer New talentos para a equipe, e como isso pode mudar a forma como você enxerga esse New talento?
0:16:55 Seb Leal Bennett:Eu não vejo a IA como um substituto para a equipe. A IA está lá para ajudar a equipe a ser mais eficiente e eficaz, e também para dar um ponto de vista oposto, porque às vezes você faz uma pergunta, ela dá uma resposta e depois diz e também. E às vezes o "e também" faz você pensar: "Ah, espere um segundo. Posso seguir em uma direção diferente com isso. "Portanto, você pode usá-lo para realizar tarefas como apenas escrever e-mails para você ou alterar o e-mail, ou você pode fazer com que ele faça parte das equipes, trabalhe com você e forneça feedback, ou até mesmo retorne com soluções e seja mais autônomo. Portanto, há muitos níveis diferentes com os quais você pode integrar a IA. É aquilo com que você se sente confortável e, depois, o que quer fazer em seguida.
0:17:33 Emily Wearmouth:Eu diria que, às vezes, é aquilo com que você não se sente confortável. Na semana passada, eu estava um pouco irritadiço e usei o Claude. Pedi ao Claude que parasse de ser tão bajulador. Ele já tinha pegado o jeito comigo há algum tempo e não era tão ruim, mas estava realmente me incomodando. E pedi que ele fosse extremamente grosseiro. E, durante toda a semana passada, ele foi tão agressivamente grosseiro que precisei mudar a abordagem novamente e dizer:"Não, você pode ser um pouco mais gentil comigo. Muito obrigado. "Mas, durante aquela semana, ele estava sugerindo coisas que, na minha opinião, não teria sugerido antes. Alguns deles estavam completamente errados. Eles estavam apenas discutindo por discutir. Mas, às vezes, eliminar a barreira do que eu considerava confortável e de como eu estava disposta a aceitar ser tratada... Houve alguns momentos em que pensei: "Sim, isso não teria acontecido esta semana se eu não tivesse permitido que a ferramenta usasse termos chulos comigo, por exemplo".
0:18:18 Seb Leal Bennett:Com certeza. Portanto, tudo se resume ao prompt e a como você deseja que ele trabalhe com você. Então você pode dizer: "Nem sempre concorde comigo. Eu nem sempre estou com a razão. O seu trabalho, nessa função específica de bot ou agente, não é concordar comigo, mas sim me contrariar e também encontrar áreas que ainda não exploramos. "E é só lembrar de fazer essas perguntas e inserir esses prompts, o que às vezes pode tomar um pouco de tempo. Portanto, temos muitas pessoas fazendo as mesmas coisas: ter um repositório de prompts, copiar, colar e trazer para o seu contexto, por assim dizer. Então, há tanta coisa que podemos fazer nessa área, e estamos literalmente apenas arranhando a superfície.
0:18:50 Emily Wearmouth:Vocês estão fazendo algo sistemático com a equipe, de forma informal, talvez até mesmo para consolidar esse conhecimento em todo o grupo? Porque o que tenho percebido é que há algumas pessoas que se sentem muito à vontade e estão avançando rapidamente, e por isso vale muito a pena estabelecer estruturas para ajudar aqueles que se sentem menos à vontade ou têm menos tempo para apenas testar e mexer nas coisas. Talvez eles tenham compromissos e não possam passar quatro horas de um fim de semana se qualificando para garantir que a equipe avance em sincronia. Você tem algo para o qual está construindo?
0:19:16 Seb Leal Bennett:Acho que é importante compartilhar. Então, com a minha equipe, faço reuniões talvez a cada duas semanas sem perguntar nada, e começo dizendo: "Bem, quem está fazendo o quê em relação à IA? Me digam o que foi interessante e o que vocês fizeram", mais ou menos assim. E isso não precisa se limitar apenas ao ambiente de trabalho. Isso também ocorre nas residências: onde você tem obtido sucesso? Onde você falhou? E o que você aprendeu? Portanto, trata-se apenas de conversar sobre o assunto e entender o que não está funcionando. E, obviamente, há pessoas que terão um pouco mais de tempo livre ou que dedicarão tempo para investir nisso e ir um passo além. E novamente, eles podem voltar e dizer, eu fiz isso, para que todos vocês possam aprender com isso. Portanto, acho muito importante que vocês façam isso juntos como uma equipe, não apenas uma ou duas pessoas correndo na frente, mas acho que esse é o caminho a seguir.
0:19:59 Emily Wearmouth:Sim. Eu queria falar sobre segurança, o podcast Security Visionaries. Seria uma omissão se eu não tivesse uma pergunta especificamente relacionada à segurança. E eu sei que vocês não são a equipe de segurança, vocês estão trabalhando ao lado de profissionais de segurança, mas como líder de arquitetura, gostaria de saber se a equipe de segurança está na sala com vocês desde o início ou se vocês os trazem, em que estágio do processo vocês tendem a trazer a segurança e se vocês consideram sua abordagem como segurança por design ou se talvez não seja bem assim se vocês os trouxerem um pouco mais tarde. O que
0:20:35 Seb Leal Bennett:Você quer dizer com trazê-los mais tarde? Porque não é como se você estivesse construindo uma aplicação sozinho e dissesse: "Preciso adicionar autorização de autenticação agora", pois, sendo uma organização, você tem padrões rígidos e padrões reutilizáveis no código que por padrão trazem segurança. Acho que quando você está trazendo OSS ou outros produtos comerciais, acho que a segurança é realmente importante e eles precisam estar presentes desde o início. Portanto, você precisa se perguntar: "Como devemos integrar esse sistema de direitos ao sistema do banco?" Como garantimos que seja o privilégio mínimo para que você não conceda excesso de privilégios aos usuários?" Já vi situações em que as pessoas omitiram algo por engano e não entenderam bem o padrão de integração e, por causa disso, receberam direitos que permitem elevar os amigos ao privilégio de administrador. Obviamente, isso não acontece. Eles não fazem isso de propósito.
0:21:35 Seb Leal Bennett:Eles acabaram deixando passar. Portanto, eu realmente acho que a segurança é muito importante. Não acho que haja uma abordagem unificada para isso, mas envolver a equipe de CISO e garantir que, ao integrar aplicativos ao banco, eles sejam estruturados desde o início é algo realmente importante. Caso contrário, você terá problemas. Mas vimos isso acontecer quando o CloudFirst surgiu, com pessoas deixando acidentalmente seu armazenamento de blobs público para uso de qualquer pessoa, com todas as senhas nele ou o que quer que fosse. Portanto, é realmente importante que você garanta isso desde o início; caso contrário, você terá problemas. E nós já garantimos isso. O pessoal é brilhante. Eles estão em tudo. E é por isso que, quando você adquire serviços do nosso provedor de serviços e os disponibiliza, eles fazem parte disso e garantem que você possa restringir o acesso, assegurar que os dados não vazem e todas essas coisas.
0:22:23 Seb Leal Bennett:E, portanto, quando você o utiliza como engenheiro, tem a confiança de que está usando da maneira certa.
0:22:29 Emily Wearmouth:É interessante porque, às vezes, faço essa pergunta a alguém e, assim como você, essa pessoa fica meio incrédula com a forma como perguntei. E o motivo pelo qual faço essa pergunta dessa forma é que, às vezes, faço essa pergunta a um profissional de segurança, e ele diz: "É tão frustrante na minha organização. Quando a segurança é envolvida, as coisas já estão na metade do caminho." Então, isso acontece, mas é ótimo saber que essa não é a sua experiência e parece que você atua em conjunto com a segurança à medida que avança.
0:22:55 Seb Leal Bennett:Sim, precisamos. Não há margem para errar nisso.
0:23:22 Seb Leal Bennett:Sim, com certeza. Portanto, estamos sempre atentos a isso e, assim que surge uma nova tecnologia, como a nuvem, todos aderem imediatamente. É como crianças em uma loja de doces, basicamente. No entanto, se não houver medidas implementadas para garantir que você está fazendo a coisa certa, acabará gastando demais. E você notará que, à medida que as organizações migram para a nuvem, elas executam sua infraestrutura local (on-prem) e também sua infraestrutura em nuvem. Portanto, você está duplicando os custos imediatamente. Assim, é preciso eliminar a infraestrutura local o mais rápido possível. No entanto, mesmo na nuvem, os custos podem ser elevados se as suas equipes não souberem o que estão fazendo. Portanto, por exemplo, se você deseja obter algum armazenamento local, pode perguntar: quanto você precisa? De que tipo você precisa? Onde você precisa dele? E você precisa de backup? Você recebe umas quatro ou cinco perguntas.
0:24:06 Seb Leal Bennett:Quando você começa a analisar o armazenamento na nuvem, há cerca de 15 a 20 perguntas, como quantas IOPS de leitura e gravação contínuas você precisa? Historicamente, os engenheiros não foram concebidos para responder a essas perguntas, então vamos errar. E por causa disso, fazemos um superdimensionamento. E como fazemos o superdimensionamento, pagamos por isso. Portanto, você precisa ter algum tipo de governança, fórum ou mecanismo onde esteja revisando seus custos. Você está dizendo, será que fizemos um superdimensionamento? Você consegue identificar onde pode economizar dinheiro? Por exemplo, todo o seu armazenamento está em armazenamento quente quando, na verdade, o frio seria adequado. Há uma grande diferença de preço. Pode ser o fato de que o seu patrimônio que não é de produção está funcionando vinte e quatro horas por dia, sete dias por semana. Provavelmente não precisa ficar funcionando à noite ou nos fins de semana; portanto, desligue-o e ligue-o quando precisar. E há tantas maneiras diferentes de analisar como economizar dinheiro.
0:25:54 Seb Leal Bennett:Portanto, como as pessoas dizem que a nuvem não é uma questão de custo, mas sim de eficiência. Bem, pode ser uma questão de custo se você estiver projetando as aplicações corretamente e se comportando adequadamente desde o início na nuvem. E, portanto, pegar essa lupa, encontrar essas gravações e compartilhá-las. Não é para apenas uma pessoa, uma equipe fazer isso por conta própria. Você precisa ter mecanismos em que, digamos, na verdade, acabamos de economizar 10% do nosso custo anual. Quem mais pode se beneficiar disso? E então encontrar maneiras de automatizar isso. Portanto, em vez de dizer 'faça estes cinco passos', você leva os dados para as pessoas dizendo: 'achamos que vocês têm uma economia de 10% aí' e, em seguida, faz o acompanhamento com base nisso. Defina uma OKR, impulsione-a de cima para baixo e você se surpreenderá, porque creio que, em média, 30% de todos os gastos com nuvem são desperdício. Nossa. Estamos fortemente investidos nisso.
0:25:42 Seb Leal Bennett:Todos os anos, definimos uma OKR em todo o banco, nós a acompanhamos, buscamos atingi-la, analisamo-la e a compartilhamos, e essa é a melhor coisa a fazer.
0:25:52 Emily Wearmouth:E você acha que a maior parte desses 30% é um superdimensionamento ou são serviços que simplesmente não estão sendo usados?
0:26:03 Seb Leal Bennett:É uma combinação de ambos. Predominantemente, é o superdimensionamento. Na verdade, outro dia eu estava olhando um pouco para as estatísticas, porque desde 2023 mantemos o controle de quanto economizamos e categorizamos isso. The majority of it was actually say about a third, maybe more than a third, was in the over provisioning. Now we're starting to turn things off. We're seeing that actually being quite a big factor as well. But also make your application cloud native. I mean, all the cloud providers saying make it well architect, make it cloud native, make it elastic, make it so it scales from zero to hero as required, which means that even with weekends, it will turn itself off. Simple as that. Don't spend where you don't need to spend.
0:26:41 Emily Wearmouth:When people talk about over-provisioning, I always wonder, you've got a business narrative that tends to lean towards optimism. So the business wants to be projecting growth plans and intention to scale up, but within the business you need to be able to read through the lines and see how much of that is bravado and statements that you want to be making. And realistically, do you need to build and provision to an aggressive growth or can you build to a halfway point, but with scalability to cover you if the best case happens? How much should someone listen to the messages that their organization is putting out into the market, and how much do you think you need to temper them a little bit to avoid over-provisioning?
0:27:22 Seb Leal Bennett:Our business know their market, absolutely. Eles sabem onde querem crescer. Temos dados históricos, então sabemos onde estão nossos níveis máximos e podemos ver para onde isso geralmente está subindo. Sabemos se um evento de impacto no mercado vai criar um New patamar máximo. Acho que a coisa principal — e nem todas as equipes são ótimas nisso em qualquer organização — são os seus SLAs ou os seus atributos de qualidade. O que você precisa projetar essa aplicação para fazer? Porque isso é muito importante também para o seu projeto, o custo. Por exemplo, se você tem um site, essa página precisa renderizá-lo em meio segundo ou 30 segundos na verdade está bom? Porque a resposta para essa pergunta vai mudar sua arquitetura, essa arquitetura é o que determina o custo e também a facilidade de dimensioná-la para cima e para baixo?
0:28:09 Seb Leal Bennett:E se você não estiver fazendo essas perguntas, se não estiver demonstrando curiosidade ao conversar com a empresa, você vai acabar dimensionando sua aplicação de forma exagerada ou insuficiente. Portanto, é preciso ter essa conversa para garantir que você acerte em cheio e, a partir daí, seguir o trabalho. Garanta esses SLAs e os atributos de qualidade para o seu negócio. Eles sabem o que querem fazer com isso, mas você também pode contestar. Mas use os dados, isso é fundamental a partir daí. Não tenha uma conversa subjetiva: "Bem, eu acho que..." Na verdade, olhando para os dados, nós podemos provar isso. Acreditamos que, no estado atual, podemos dimensionar isso. E se precisarmos de mais, caso isso tenha avançado para a nuvem, a escala deve aumentar de forma elástica, se possível.
0:28:50 Emily Wearmouth:O ponto que você mencionou sobre isso precisar carregar em meio segundo ou se poderia levar 30 segundos? Minha mente imediatamente pensou na IA agentiva e em como isso pode estar mudando as coisas. Porque, se você está construindo arquiteturas para humanos navegarem, sabemos que nossa paciência, talvez apenas a minha paciência, seja bem pequena e queremos que as coisas aconteçam muito, muito rapidamente. Mas, se esse não for mais um processo humano interagindo com essa jornada arquitetônica, mas sim um agente, talvez você possa aceitar uma tolerância maior para áreas em que isso não aconteça. Desde que o produto final não precise ser super rápido, se não houver restrição de tempo, o agente pode ter mais tolerância para um caminho mais lento e você pode abrir mais concessões para serviços menos custosos.
0:29:34 Seb Leal Bennett:Você poderia fazer isso, e tudo isso se resume a qual é a experiência do usuário esperada para aquela função específica. Sendo agêntico ou não, isso vai ditar a arquitetura. Mas sim, esse é um ponto interessante.
0:29:45 Emily Wearmouth:É. Essa é grátis da minha parte, Seb. Você pode aceitar isso. Vou anotar
0:29:51 Seb Leal Bennett:Isso
0:29:51 Emily Wearmouth:Aí. Agregando valor todos os dias. Excelente. Bem, eu sei disso, mas tomamos muito do seu tempo e eu sei que você tem outra reunião para participar. Então, muito obrigado, Seb. Eu curti muito esta conversa e espero que nossos ouvintes também tenham curtir.
0:30:05 Seb Leal Bennett:Que ótimo. Obrigado por me convidar. Gostei muito e terei prazer em participar das próximas.
0:30:09 Emily Wearmouth:Excelente. Você ouviu o podcast Security Visionaries, e eu fui a sua anfitriã, Emily Wearmouth. Se você gostou deste episódio, não deixe de compartilhá-lo, mas também certifique-se de nos seguir em sua plataforma de podcast favorita ou no YouTube, e assim você nunca perderá nenhum episódio no futuro. E nos vemos na próxima vez.