在亞馬遜云(yun)科技,為(wei)滿足客戶不斷變化的(de)(de)需求,我(wo)(wo)們(men)持續創新與(yu)迭代。我(wo)(wo)們(men)設計的(de)(de)服務(wu)能幫助(zhu)客戶滿足最嚴格(ge)的(de)(de)安(an)全(quan)和合規性要求。針對(dui)安(an)全(quan)相(xiang)關工作(zuo),亞馬遜云(yun)科技服務(wu)團(tuan)隊與(yu)Amazon Security Guardians云(yun)守護者項目密(mi)切(qie)配(pei)合,始終保持服務(wu)的(de)(de)高標準。同時,我(wo)(wo)們(men)內(nei)部(bu)(bu)的(de)(de)合規團(tuan)隊密(mi)切(qie)監測世界(jie)各地的(de)(de)安(an)全(quan)管控要求,并通(tong)過與(yu)外部(bu)(bu)審計團(tuan)隊合作(zuo),對(dui)我(wo)(wo)們(men)的(de)(de)服務(wu)針對(dui)這些要求進行第三方驗證。
本文(wen)將通過一些關鍵策略和最(zui)佳實踐,介紹亞馬(ma)遜云科(ke)技在保(bao)持創新文(wen)化的(de)同時,如何實現安全與合規的(de)規模化。
安全是基石
在亞馬(ma)遜云科(ke)技,安全是我們(men)的(de)首要任務。實現合(he)規性或許充(chong)滿著挑戰,但通過將安全作(zuo)為亞馬(ma)遜云科(ke)技所有工(gong)作(zuo)中不(bu)可(ke)(ke)或缺的(de)部分,可(ke)(ke)以幫助我們(men)遵守更廣泛(fan)的(de)合(he)規要求、記錄合(he)規性,并向審計員和客戶證明我們(men)的(de)合(he)規性。
隨著審計(ji)員深入(ru)了解我(wo)們(men)(men)所做的事(shi)情,我(wo)們(men)(men)甚(shen)至可以幫助他(ta)們(men)(men)改進和(he)完(wan)善審計(ji)方法。這也(ye)提高了亞(ya)馬遜云科技直接(jie)向客戶所提供報告的內容深度和(he)質量。
安全規模化的挑戰
很(hen)多客(ke)戶都努力在安(an)全、合(he)規性和生產效率之間取(qu)得平衡。這(zhe)些客(ke)戶希望將他(ta)們(men)的應用程(cheng)(cheng)序快速提(ti)供(gong)給他(ta)們(men)的用戶。他(ta)們(men)可能需要對(dui)這(zhe)些應用程(cheng)(cheng)序進行審(shen)計(ji)。傳統(tong)的流(liu)程(cheng)(cheng)一般包括(kuo)編寫應用程(cheng)(cheng)序、投(tou)入生產,交由審(shen)計(ji)團隊檢查(cha)以確保符合(he)合(he)規標準。這(zhe)種(zhong)方(fang)式可能會引發一些問(wen)題,比如因(yin)為反(fan)復(fu)增加(jia)合(he)規需求而(er)導致開發團隊返工,甚(shen)至(zhi)開發人員的反(fan)感。
以傳統方法強制貫徹合規要求,非但不會幫助規模(mo)化(hua),甚至還會導致(zhi)團隊關系更加復雜,出現很多分歧。那(nei)么,如(ru)何快速且安全地進(jin)行規模(mo)化(hua)?
用技術語言來表達合規要求
贏得開(kai)(kai)發(fa)團(tuan)隊(dui)信任的(de)(de)第一種方法(fa)是(shi)用他(ta)們的(de)(de)語(yu)言。使用開(kai)(kai)發(fa)人員所使用的(de)(de)術語(yu)和(he)參考文獻,并(bing)了解他(ta)們正(zheng)在使用的(de)(de)開(kai)(kai)發(fa)、部署和(he)保護代(dai)碼的(de)(de)工(gong)(gong)具(ju)至關重要(yao)。讓工(gong)(gong)程(cheng)(cheng)團(tuan)隊(dui)將各(ge)種合(he)規要(yao)求(通常(chang)是(shi)模糊的(de)(de))轉(zhuan)化為工(gong)(gong)程(cheng)(cheng)規范,這種要(yao)求既(ji)不(bu)高效也不(bu)現實。合(he)規團(tuan)隊(dui)應該使用工(gong)(gong)程(cheng)(cheng)師熟(shu)悉的(de)(de)語(yu)言,努(nu)力將所要(yao)求的(de)(de)內(nei)容轉(zhuan)化為具(ju)體(ti)且(qie)必須執行的(de)(de)事項。
另一(yi)(yi)個(ge)規(gui)模(mo)化(hua)的策略(lve)是將(jiang)(jiang)合(he)規(gui)要求嵌入(ru)到開(kai)發(fa)人員的日常工作中(zhong)。合(he)規(gui)團(tuan)隊(dui)讓(rang)開(kai)發(fa)人員能夠像(xiang)往(wang)常一(yi)(yi)樣完成工作,而不進行干預。如果(guo)這(zhe)一(yi)(yi)戰略(lve)取(qu)得成功,合(he)規(gui)路徑成為簡單且自然的路徑,那么這(zhe)種(zhong)方法將(jiang)(jiang)實(shi)現合(he)規(gui)性的規(gui)模(mo)化(hua),并能夠促進團(tuan)隊(dui)之間的理解和協(xie)作。這(zhe)種(zhong)方式還(huan)將(jiang)(jiang)有助于打(da)破(po)開(kai)發(fa)人員與審計、合(he)規(gui)團(tuan)隊(dui)之間的障(zhang)礙。
將審計員和監管機構視為合作伙伴
我們應該把審計員(yuan)和監(jian)(jian)管(guan)者當作真正(zheng)的(de)業(ye)務合作伙伴(ban)。獨立審計員(yuan)或監(jian)(jian)管(guan)機構深入(ru)了(le)(le)解各行業(ye)客戶是(shi)如(ru)何在(zai)其產品中使用企業(ye)所提供的(de)安全,因(yin)此他們能夠對(dui)報告的(de)最(zui)佳使用方式(shi)給(gei)出寶貴(gui)見解。有時人們可能會將(jiang)監(jian)(jian)管(guan)機構視為對(dui)手(shou)。但(dan)最(zui)好的(de)方法是(shi)與監(jian)(jian)管(guan)機構開誠布公(gong)地交流,幫助他們了(le)(le)解企業(ye)的(de)業(ye)務以(yi)及為客戶帶去的(de)價值,增強他們對(dui)企業(ye)技術和流程的(de)認知。
在亞馬遜云(yun)(yun)科技(ji),我們(men)使用多(duo)種(zhong)方式幫助審(shen)(shen)計員和(he)監(jian)管機(ji)構快(kuai)速(su)了解。例如(ru),我們(men)舉辦(ban)數字審(shen)(shen)計研討會(Digital Audit Symposium),介紹亞馬遜云(yun)(yun)科技(ji)如(ru)何(he)在安全和(he)合(he)規(gui)方面(mian)針對(dui)特(te)(te)定(ding)服務的管控和(he)運營。同(tong)時(shi),我們(men)還(huan)開設了云(yun)(yun)審(shen)(shen)計學院(Cloud Audit Academy),提供了與云(yun)(yun)無關(guan)的以及亞馬遜云(yun)(yun)科技(ji)特(te)(te)定(ding)的培訓課(ke)程,幫助現有和(he)潛在的審(shen)(shen)計、風(feng)險和(he)合(he)規(gui)領域專業人員了解如(ru)何(he)對(dui)受監(jian)管的云(yun)(yun)工作負載進行審(shen)(shen)計。我們(men)認(ren)為,與審(shen)(shen)計員和(he)監(jian)管機(ji)構合(he)作是合(he)規(gui)性規(gui)模化的關(guan)鍵。
結論
將安(an)全(quan)作(zuo)為基礎(chu),對于推(tui)動和合(he)規規模化(hua)至關重要。使用工(gong)程(cheng)師熟悉(xi)的(de)(de)語(yu)言(yan),有助于他(ta)們(men)保(bao)持工(gong)作(zuo)節(jie)奏而不會被打斷,并將盡(jin)可(ke)能簡化(hua)合(he)規路徑。盡(jin)管(guan)仍(reng)然(ran)存在(zai)一些阻礙,但對于金融服務(wu)和醫(yi)療(liao)保(bao)健(jian)等受到高(gao)度監管(guan)的(de)(de)企業(ye)(ye)而言(yan),將審計(ji)員(yuan)視為合(he)作(zuo)伙伴仍(reng)是(shi)(shi)一種(zhong)積極(ji)(ji)的(de)(de)戰略轉變。越是(shi)(shi)積極(ji)(ji)主動地幫助審計(ji)員(yuan)完(wan)成工(gong)作(zuo),企業(ye)(ye)就能越快地收獲他(ta)們(men)給業(ye)(ye)務(wu)帶(dai)來的(de)(de)價值。