在亞馬遜(xun)云(yun)(yun)科(ke)技,為滿(man)足(zu)客(ke)戶不斷變(bian)化的(de)需求,我(wo)們(men)持(chi)續創新與迭代。我(wo)們(men)設計的(de)服(fu)務(wu)能幫助客(ke)戶滿(man)足(zu)最嚴格的(de)安全和合(he)規性要(yao)求。針對安全相關工作,亞馬遜(xun)云(yun)(yun)科(ke)技服(fu)務(wu)團(tuan)隊與Amazon Security Guardians云(yun)(yun)守護者項目密切(qie)配合(he),始終保(bao)持(chi)服(fu)務(wu)的(de)高標準。同時,我(wo)們(men)內部的(de)合(he)規團(tuan)隊密切(qie)監測世(shi)界各地(di)的(de)安全管控要(yao)求,并通(tong)過與外部審計團(tuan)隊合(he)作,對我(wo)們(men)的(de)服(fu)務(wu)針對這些要(yao)求進行第(di)三方驗證。
本文將通過一些關鍵策略和最佳實踐,介紹(shao)亞馬遜云科技在保(bao)持創新文化(hua)的同時(shi),如(ru)何實現安全與合規的規模化(hua)。
安全是基石
在亞馬遜云科技(ji),安全是我(wo)們的(de)首要(yao)任(ren)務(wu)。實現(xian)合規(gui)性(xing)或許充(chong)滿著(zhu)挑戰,但通(tong)過將安全作為(wei)亞馬遜云科技(ji)所有(you)工作中不可(ke)或缺的(de)部分,可(ke)以幫助我(wo)們遵(zun)守更廣泛的(de)合規(gui)要(yao)求、記(ji)錄合規(gui)性(xing),并(bing)向(xiang)審計(ji)員和客戶證明我(wo)們的(de)合規(gui)性(xing)。
隨著審計員深入了(le)解我(wo)們(men)(men)(men)所做的事(shi)情,我(wo)們(men)(men)(men)甚至可(ke)以幫助他們(men)(men)(men)改(gai)進和完善審計方(fang)法。這也提高了(le)亞馬遜云科技直接(jie)向客戶所提供報告的內容(rong)深度和質量。
安全規模化的挑戰
很多客戶都(dou)努力(li)在安全、合(he)規性和生產效率之間取得平(ping)衡。這些(xie)客戶希望將他們(men)的(de)應用程(cheng)(cheng)序快速提供給他們(men)的(de)用戶。他們(men)可能(neng)需(xu)要對這些(xie)應用程(cheng)(cheng)序進行(xing)審計。傳統的(de)流程(cheng)(cheng)一(yi)般包括(kuo)編(bian)寫應用程(cheng)(cheng)序、投入生產,交(jiao)由審計團(tuan)(tuan)隊(dui)檢查(cha)以確保符合(he)合(he)規標準(zhun)。這種方式可能(neng)會引(yin)發(fa)(fa)一(yi)些(xie)問題,比如因為(wei)反復增加合(he)規需(xu)求而(er)導致開發(fa)(fa)團(tuan)(tuan)隊(dui)返工,甚至開發(fa)(fa)人員的(de)反感。
以(yi)傳(chuan)統方法(fa)強制貫(guan)徹合(he)規要求(qiu),非但(dan)不會幫(bang)助規模化(hua),甚(shen)至(zhi)還會導致團隊關系更加復雜(za),出現很多分(fen)歧。那(nei)么,如何(he)快速且安全地進行規模化(hua)?
用技術語言來表達合規要求
贏得開(kai)發(fa)團隊信任的(de)(de)(de)第(di)一種(zhong)方法是用他們(men)的(de)(de)(de)語(yu)言(yan)。使用開(kai)發(fa)人員所(suo)(suo)使用的(de)(de)(de)術(shu)語(yu)和參考文獻,并(bing)了(le)解他們(men)正(zheng)在使用的(de)(de)(de)開(kai)發(fa)、部署和保護(hu)代碼的(de)(de)(de)工具至(zhi)關重要。讓工程團隊將(jiang)各種(zhong)合(he)規要求(qiu)(通常是模糊的(de)(de)(de))轉化為工程規范,這種(zhong)要求(qiu)既不高效(xiao)也不現實。合(he)規團隊應該使用工程師熟悉(xi)的(de)(de)(de)語(yu)言(yan),努力將(jiang)所(suo)(suo)要求(qiu)的(de)(de)(de)內容轉化為具體且必須執(zhi)行的(de)(de)(de)事項。
另一個(ge)規(gui)(gui)模化(hua)的(de)(de)(de)策略是將(jiang)(jiang)合(he)(he)規(gui)(gui)要求(qiu)嵌入到(dao)開發人(ren)員的(de)(de)(de)日常(chang)工(gong)作(zuo)中(zhong)。合(he)(he)規(gui)(gui)團隊讓開發人(ren)員能(neng)夠像往常(chang)一樣(yang)完(wan)成工(gong)作(zuo),而不進行干(gan)預(yu)。如(ru)果這一戰略取得成功(gong),合(he)(he)規(gui)(gui)路徑成為簡(jian)單(dan)且自然的(de)(de)(de)路徑,那么這種方(fang)法將(jiang)(jiang)實現合(he)(he)規(gui)(gui)性(xing)的(de)(de)(de)規(gui)(gui)模化(hua),并(bing)能(neng)夠促進團隊之間(jian)(jian)的(de)(de)(de)理解和協作(zuo)。這種方(fang)式(shi)還將(jiang)(jiang)有(you)助于打破開發人(ren)員與審計、合(he)(he)規(gui)(gui)團隊之間(jian)(jian)的(de)(de)(de)障礙(ai)。
將審計員和監管機構視為合作伙伴
我們(men)應該(gai)把審計員和監(jian)(jian)管(guan)者當作真正的業(ye)(ye)(ye)(ye)務合作伙伴(ban)。獨立審計員或監(jian)(jian)管(guan)機(ji)構(gou)深(shen)入(ru)了解各行業(ye)(ye)(ye)(ye)客(ke)戶是如何(he)在其產品(pin)中使(shi)用企業(ye)(ye)(ye)(ye)所提供的安全,因此(ci)他(ta)們(men)能夠對報告的最佳使(shi)用方(fang)式給(gei)出寶貴見(jian)解。有時人們(men)可能會將監(jian)(jian)管(guan)機(ji)構(gou)視為對手。但最好(hao)的方(fang)法是與監(jian)(jian)管(guan)機(ji)構(gou)開誠布公地交流,幫助他(ta)們(men)了解企業(ye)(ye)(ye)(ye)的業(ye)(ye)(ye)(ye)務以及為客(ke)戶帶(dai)去的價值,增強他(ta)們(men)對企業(ye)(ye)(ye)(ye)技術和流程的認知。
在亞馬遜云(yun)科(ke)技(ji),我(wo)們(men)使用多種(zhong)方(fang)式幫助審計員(yuan)和(he)監(jian)(jian)管機(ji)構(gou)(gou)快速(su)了(le)解(jie)。例如(ru)(ru),我(wo)們(men)舉辦數(shu)字審計研討會(Digital Audit Symposium),介(jie)紹亞馬遜云(yun)科(ke)技(ji)如(ru)(ru)何在安全和(he)合(he)(he)規(gui)方(fang)面(mian)針(zhen)對特(te)定服務的(de)管控和(he)運營。同時,我(wo)們(men)還開設了(le)云(yun)審計學院(yuan)(Cloud Audit Academy),提供了(le)與云(yun)無關(guan)的(de)以及亞馬遜云(yun)科(ke)技(ji)特(te)定的(de)培訓課(ke)程,幫助現有和(he)潛在的(de)審計、風險和(he)合(he)(he)規(gui)領(ling)域(yu)專業人員(yuan)了(le)解(jie)如(ru)(ru)何對受(shou)監(jian)(jian)管的(de)云(yun)工作負載進行審計。我(wo)們(men)認為,與審計員(yuan)和(he)監(jian)(jian)管機(ji)構(gou)(gou)合(he)(he)作是(shi)合(he)(he)規(gui)性規(gui)模化(hua)的(de)關(guan)鍵。
結論
將安(an)全作為基礎(chu),對于(yu)推動和合(he)(he)規規模化至關重要。使(shi)用工(gong)(gong)程(cheng)師熟悉的語(yu)言,有助于(yu)他(ta)們(men)保(bao)持(chi)工(gong)(gong)作節奏而不會(hui)被打斷,并將盡可能簡化合(he)(he)規路徑。盡管仍然存在一些阻礙,但(dan)對于(yu)金融服務和醫療保(bao)健(jian)等受到高度監管的企業(ye)而言,將審計員視為合(he)(he)作伙伴(ban)仍是一種(zhong)積極(ji)的戰略轉變。越是積極(ji)主動地(di)幫(bang)助審計員完成(cheng)工(gong)(gong)作,企業(ye)就能越快地(di)收(shou)獲(huo)他(ta)們(men)給業(ye)務帶(dai)來的價值。