Tom Soderstrom:
让我们来谈一谈微型战役内部的网络安全性。作为 NASA 喷气推进实验室的第一任首席技术创新官,我花了一段时间才发现,我必须尽早引入网络安全措施,因为最终,网络安全措施可以防止我们去做蠢事,但网络安全措施也需要获得人们的认同才能在将来上线。在这些微型战役中,您是如何处理这个问题的?
Frank Ford:
我同意这样一个基本观点:如果你正在开发的东西,例如与技术有关的东西,会对网络安全性产生任何影响,你需要尽早处理网络安全性事宜。推迟引入网络安全措施会付出巨大的代价,因为经常发生的情况要么是意料之中的,要么是以不够安全的方式形成的。
因此,你必须付出更大的代价并做出改变。人们通常不愿意这样做,因为这样会导致速度减慢,而且资源往往不到位。
很多组织认为,网络安全措施是一个障碍。它们会导致他们的速度减慢,还会引发一些问题。我们发现,当有人希望做某件事时,有些组织必须填写很多有关解决方案、方法以及如何解决某些问题的文档。我曾经看到一家公司,在开始做任何事情之前,他们需要填写 27 份不同的表格。
网络安全团队的演变主要关注如何真正帮助开发团队,并尽量简化这一过程。当开始这样做时,各个公司采用的一些关键方法是培训员工,并将他们部署到这样的两个披萨团队中。
Tom Soderstrom:
没错。
Frank Ford:
这样可以帮助人们从安全性的角度了解需要做什么,并与他们共同寻找正确的解决方案,而不是教条地认为必须以特定的方式来完成任务。这样会产生非常积极的影响,因为根据我们的经验,开发人员并不反对构建良好的网络安全措施。
Tom Soderstrom:
但是他们不愿意填写 27 份表格。
Frank Ford:
这是毫无疑问的,因为这些表格不太受欢迎。当他们更好地理解之后,就会非常愿意,而且如果你尽早与他们交谈,他们通常会与你一起进行创造并找到解决方案。
Tom Soderstrom:
完全同意。因此,我们发现的一件事,而且我也很想知道你是否看到其他公司在这样做,那就是,由于安全措施始终是滞后的,如果您不能上线,如果您不符合合规性要求,就会耗费资金。网络安全人员并不运行脚本以便确定它是否合规,而是将脚本交给开发人员,随后,开发人员运行脚本并得到一个更安全的解决方案,这样就缩短了时间。这对我们 NASA 很有帮助。它实际上为贵公司带来了哪些帮助? 它们是如何加快这个等待接受合规性检查的过程的?
Frank Ford:
有些公司非常擅长这件事,因此,那些非常擅长这件事的公司确实专注于在软件开发生命周期中推动尽可能多的自动化。
Tom Soderstrom:
没错。
Frank Ford:
这不仅仅关乎编写代码,还涉及到你在前进的道路上执行的网络安全检查,因此它已经内置到开发过程中。例如,在相对较早的时候对代码进行自动测试,以便查看它们是否符合某些要求、是否存在某些漏洞、使用了最新的补丁等等,并执行合规性检查等操作。它已经被内置了。实际上,最终很难生成不合规的代码,因为这些代码的自动化和构建方式可以避免这种情况。做好其中的任何一件事都是一项艰巨的任务。
然而,目标状态是这种自动化和内置程度更高的代码开发机器,它会自动帮助人们以安全的方式进行开发。
Tom Soderstrom:
我希望在我担任开发人员和软件负责人的那些日子里,我能够获得我们现在拥有的工具。我对 Amazon Q 开发者版感到非常满意,其他的云提供商也拥有编程助手。这真的非常有用,因为您可以提前整合合规性和安全措施。我认为我们将看到创新水平飞速发展,因为这些流程实现了自动化,它们一度妨碍了我们前进的脚步,人们不希望这样,而且它们还会在我们的代码中植入漏洞。如果可以将它们自动化,将会发生什么情况?
Frank Ford:
没错,我同意。在我看来,开发原型并将其编码到生产环境中的周期基本上一直在缩短,这种情况还会延续下去,生成式人工智能将会提供极大的帮助,并帮助我们生成代码示例。越来越多的自动化即将到来。
Tom Soderstrom:
当您与高管们交谈,可能还包括与各个团队交谈时,他们是否非常担心人工智能会抢走我的饭碗? 您是否亲自听说或者从高管们那里听到:“是的,我要裁掉一半的员工,因为我拥有了人工智能”?
Frank Ford:
我认为在某些行业,这是一个问题,在我看来,这只是自动化和自动化产生的影响的另一个示例。基本的机器人技术和装配线上的制造业务已经存在了数十年。这改变了这些制造工厂的工作性质。还有一些不同的工作,数量可能更少,但是对技能的要求发生了根本性的变化。生成式人工智能将对某些工作产生类似的影响。
我认为,在现阶段,大多数公司都将生成式人工智能视为助手而不是直接替代品,因此有些任务可以使用人工智能实现自动化,从而帮助人们专注于更有价值的活动。比如说,当处理客户的询问时,可以通过人工智能以更快的速度和更高的质量完成处理,并真正帮助客户,以使他们感到满意,这是一件好事,人们可以拦截更加复杂或需要人工交流的呼叫。
Tom Soderstrom:
主要担忧之一是,我需要的人员没有到位。我们往往会提出异议。我们认为您实际上拥有您需要的人员,只不过他们可能缺乏必要的技能。现在,您可以通过提高技能来解决这个问题,因为如果您简单粗暴地换掉所有的人员,您也会失去所有的业务知识。
Frank Ford:
我认为这是很多不同的领域经常面对的一个主题,因此,各个公司真的需要周到、严肃地考虑他们的业务所需的各项能力以及如何获得这些能力,并制定正确的策略。毫无疑问,其中的一些策略将是对人员进行再培训并提高他们的技能。在董事会层面也是如此。在相关的技能方面,董事会层面面临着很多问题,尤其是围绕技术主题的问题。还有外包问题,可以通过其他的外包方法来实际培养组织所需的技能。你的组织不必拥有所有的技能。当然,有些技能可以而且应当外包,大多数公司会将它们视为更偏于商品化的技能。他们会将对于核心业务真正重要的技能外包。例如,用技术术语来说,外包可以与网络安全有关,可以与某些工程技能有关,当然也可以与架构有关。对于这些类型的主题,我们希望在内部进行讨论。
Tom Soderstrom:
我真的非常同意,这是关键的事情之一,非常有趣,董事会认为您需要使用生成式人工智能。现在,好吧,我会把它外包出去。如果这是未来,不要将它外包出去,要请专家们来帮助您。但是您必须成长,然后摆脱一些没有差异化的东西。
Frank Ford:
我认为这非常重要,在我看来,随着时间的推移,你会意识到,像人工智能这样的一些事物会成为每个人的业务中越来越重要的一个组成部分。推动人工智能发展的是你的数据、你的数据架构以及你的数据策略,所以你会特别希望内部员工掌握技能,以便能够真正了解数据和如何架构数据,并能够将这些数据用于核心业务流程和生成式人工智能。公司必须保留这几种极其重要的技能。它们非常与众不同。