Ana Sirvent在QCon伦敦分享公有云在严格监管环境中的应用经验
Ana Sirvent,KPMG UK的AWS实践负责人,在QCon伦敦会议上分享了如何在严格监管的组织中成功构建云能力的经验。她探讨了如何在快速交付和利用云服务的同时,与安全、合规和客户风险团队建立信任。
云采用的旅程
Sirvent以一家受监管组织的云采用旅程为例,解释了这一过程的复杂性。她提到,当一个团队启动一个全新的或创新项目后,更多不同技能水平的团队会加入。然而,组织最终会意识到当前的云管理方式不可持续,这一“不可持续触发点”通常伴随着紧急修复和向治理与合规的转变。
应对监管环境中的挑战
在受监管的环境中,企业需要应对“三道防线”:业务、风险管理/合规和内部审计。其中,前两道防线更具挑战性,因为它们对变革有较大的抵触。Sirvent强调了与监管专家直接合作的重要性,一旦理解控制的意图,云采用的进程会加快。
KPMG UK的云旅程
KPMG UK于2016年启动了首个AWS项目,目前拥有超过270名云工程师、360多个项目和2500个工作负载,覆盖三大云服务提供商。Sirvent指出,在受监管的环境中工作,虽然挑战重重,但与监管专家的直接合作可以加速进程。
数据集中化与合规管理
收集系统的相关数据并拥有集中化的视图是关键任务。KPMG UK依赖集中化的AWS账户来管理合规性,部署完全无服务器化,使用AWS Serverless应用模型,并采用KENNA安全进行漏洞管理。
建立“足够好”的合规水平
Sirvent指出,100%的安全性是无法实现的,因此建立“足够好”的合规水平是下一步。例如,KPMG的云团队需要达到特定的目标:95%的补丁管理、90%的防恶意软件、90%的漏洞管理,但AWS配置规则必须100%满足。未能达到这些目标将导致团队参加每周的安全会议,评估情况并采取补救措施。
安全实践的文化因素
Sirvent强调,良好安全实践的最大因素不是技术,而是文化。她提出了改进生产部署的四个关键方面:赋能团队、良好架构、对代码负责以及自动化。
推荐的最佳实践
Sirvent建议组织尽可能遵循“铺好的路径”,并推荐使用黄金AMI、CI/CD管道、集中化的Terraform模块,以及为软件工程师提供自助服务的模板化开放开发者平台。她认为,如果有易于遵循的安全合规路径,工程师会选择它。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。