A maioria dos bancos africanos com quem trabalhamos não falha na compra da Cloudflare. Falha na sua operação.
A equipa de compras assina uma licença. Alguém coloca o serviço em produção. Meses depois, o WAF continua com as regras predefinidas, a gestão de bots está parcialmente ativada e ninguém sabe dizer quem vai alterar uma regra às duas da manhã quando a banca online está sob ataque.
A decisão de compra não é simplesmente utilizar ou não a Cloudflare. É quem opera a Cloudflare gerida depois da assinatura da licença: WAF, bots, DNS, Zero Trust e incidentes.
A licença não define o modelo operacional
A Cloudflare é uma plataforma. Um banco continua a precisar de a dimensionar, implementar nas cargas de trabalho reais e operar todas as semanas. Esse trabalho não desaparece quando o contrato é assinado. É esse trabalho que assumimos.
Vemos frequentemente dois padrões. O banco compra a licença, aponta o DNS, ativa um conjunto de regras geridas e considera o projeto concluído. A banca online e as APIs de pagamentos continuam expostas, agora com um painel novo sem responsável. Ou alguém acompanha a entrada em produção e desaparece após a migração. Quando uma API de pagamentos falha ou o Zero Trust impede os colaboradores de aceder aos sistemas bancários centrais, não existe um responsável pela operação.
Se não consegue identificar quem vai alterar uma regra WAF, atualizar um registo DNS ou coordenar um incidente Cloudflare numa noite de domingo, tem uma licença, mas não um modelo operacional.
Decida o que vai realmente colocar na Cloudflare
Não comece por um SKU. Comece pelos serviços que importam.
Para a maioria dos bancos africanos com quem trabalhamos, a lista é curta. A banca online e as aplicações móveis associadas. As APIs de pagamentos e de dinheiro móvel. Os sites públicos e os processos de adesão. O acesso dos colaboradores aos sistemas internos: Zero Trust e quem pode aceder aos sistemas centrais.
Cada elemento tem um risco diferente. Colocar o site de marketing e a API de pagamentos no mesmo projeto pode fazer a licença parecer completa sem que o perímetro esteja protegido. Defina primeiro o âmbito. Dimensione a licença para esse âmbito. Depois decida quem opera a conta. Se ainda está a escolher a plataforma de edge, comece por Cloudflare versus Akamai ou Cloudflare versus Imperva.
Quem altera as regras e quem responde às duas da manhã
As regras WAF mudam quando lança uma funcionalidade de banca online. As definições de bots mudam quando uma campanha gera um pico de tráfego. O DNS muda quando transfere o servidor de origem. O Zero Trust muda quando um fornecedor precisa de acesso. Os incidentes não esperam pela próxima janela de alterações.
Um responsável de segurança de um banco normalmente já acompanha identidades, endpoints, fornecedores e o calendário de auditorias. Operar bem a Cloudflare exige dedicação a tempo inteiro. Se o plano é a equipa de TI tratar disso quando tiver tempo, avalie com realismo a capacidade disponível.
Operamos a Cloudflare para os bancos com quem trabalhamos. Dimensionamos, implementamos e gerimos a plataforma. Continuamos a acompanhar a conta após a entrada em produção. Saiba mais sobre como operamos a Cloudflare.
A plataforma e a operação fazem parte da contratação
Vendemos a licença Cloudflare e operamos a conta. A licença corresponde à plataforma. A mensalidade de operação corresponde à equipa que afina WAF e bots, assume DNS e certificados, opera Zero Trust e intervém nos incidentes Cloudflare. Contrate ambas as componentes ou identifique quem assume a segunda responsabilidade.
Disponibilizamos este serviço nos níveis Core, Priority ou Critical. Escolha o nível em Cloudflare gerida. Os prazos de resposta constam do SLA. A proposta deve distinguir claramente a licença da mensalidade fixa de operação.
Pode sair se o trabalho não estiver a ser feito?
Pergunte como pode terminar a relação. Prefira condições que permitam sair se o trabalho não estiver a ser feito e manter a sua conta Cloudflare após a saída.
Se o prestador não estiver a operar a conta, deve poder sair.
Antes de assinar
Analise estas questões com TI, segurança e compras na mesma sala. O que está incluído: banca online, APIs de pagamentos e de dinheiro móvel, sites públicos, acesso dos colaboradores? Quem altera WAF, bots, DNS e Zero Trust após a entrada em produção: uma equipa identificada ou uma caixa de correio? Quem assume um incidente Cloudflare numa noite de domingo? Como se integram as alterações no processo de controlo, incluindo alterações de emergência? O que vai mostrar à auditoria interna, a quem revê a conformidade com a POPIA, a quem avalia o PCI e ao regulador: configuração, histórico de alterações, notas de incidentes? A proposta cobre a licença e quem a opera? Pode sair se o prestador desaparecer?
Se a questão é escolher quem opera a conta ou um painel SIEM, consulte Vigilbase versus Splunk. Se já está sob ataque e ainda não utiliza Cloudflare, comece pela integração de emergência.
Se não consegue responder a estas questões, espere.
Se procura uma equipa que dimensione a conta, implemente os controlos na banca online e nos pagamentos e opere WAF, bots, DNS e Zero Trust após a entrada em produção, fale connosco.
