crunchy outside, chewy center
expressãosegurança
A crítica clássica à segurança só de perímetro: uma casca dura em volta de um interior mole e indefeso.
A descrição de Bill Cheswick em 1990 para redes com firewall - uma espécie de casca crocante em volta de um centro macio e mastigável - continua sendo a melhor frase sobre por que um único perímetro não é estratégia. Da segmentação ao zero trust, tudo é uma resposta a ela.
Casca dura por fora e miolo mole por dentro é a descrição vívida da segurança apenas de perímetro, e é a mesma crítica de castelo e fosso entregue com mais desprezo. O ponto da formulação é que o interior não é apenas menos defendido, é indefeso, e todos os envolvidos sabem disso.
O que torna o interior mole em geral é acúmulo, e não decisão. Redes planas porque a segmentação foi adiada, contas de serviço com direitos amplos porque restringi-las era mais difícil, credenciais reutilizadas entre sistemas porque rotacioná-las era doloroso, interfaces de gerência alcançáveis de qualquer ponto interno porque era conveniente, e nenhum monitoramento de tráfego interno porque o volume era alto e o valor foi presumido baixo.
A consequência é que toda a postura de segurança repousa em ninguém atravessar a casca, que é apostar contra um atacante que precisa de um único e-mail de phishing bem-sucedido. Corrigir isso é sem glamour e lento: segmentar, restringir, monitorar leste-oeste, e remover as credenciais compartilhadas, nada disso produzindo melhoria visível até o dia em que contiver alguma coisa. É por isso que isso é consistentemente subfinanciado em relação a produtos de perímetro, e por que a expressão persiste como diagnóstico.
Também conhecido como: hard shell, soft center, M&M security