Warum ein Governance-Tool einen Dateipfad nennen sollte
Eine Behauptung ist ein Satz. Ein Beleg ist etwas, das eine zweite Person prüfen kann, ohne Sie zu fragen. Was ein Audit-Trail enthalten muss, was ein Hash wirklich beweist, und was Sie von jedem Tool verlangen sollten, das behauptet, einen zu erzeugen.
Das Dashboard wurde geprüft. Das ist eine Behauptung.
Diese Arbeitsmappe, in dieser Version, unterschied sich von der vorherigen Version auf vierundzwanzig Arten, von denen drei durchgefallen sind; geprüft von dieser namentlich bekannten Person an diesem Datum; exportiert als Paket, versiegelt mit diesem Hash. Das ist ein Beleg.
Der Test zwischen beiden ist eine Frage. Kann eine zweite Person zu demselben Schluss kommen, ohne die erste etwas zu fragen. Wenn sie fragen muss, haben Sie ein Gespräch, und Gespräche überleben die Menschen nicht, die sie geführt haben.
Was ein Audit-Trail enthalten muss
Wer. Eine namentlich bekannte Person, wo immer eine Person die Entscheidung getroffen hat, nicht das Dienstkonto, das sie ausgeführt hat.
Wann. Ein Zeitstempel aus dem System, kein Datum, das nachträglich in ein Dokument getippt wurde.
Was. Das Objekt, genau genug bezeichnet, dass man es wiederfindet, über den Bezeichner und nicht nur über den Namen.
Was sich geändert hat. Vorher und nachher, oder ein Inhalts-Hash von beidem, wo der Inhalt selbst sensibel ist.
Das Ergebnis, einschliesslich der bestandenen Prüfungen. Ein Protokoll nur der Fehlschläge kann nie Abdeckung nachweisen.
Die Ausnahme, falls es eine gab, und die Person, die sie gewährt hat.
Zwei Dinge dürfen nie darin sein: Geheimnisse, und eine Kopie der Daten, die die Prüfung zufällig gelesen hat. Ein Audit-Log, das still Geschäftsdaten ansammelt, ist eine neue Haftung mit Compliance-Abzeichen, und entdeckt wird sie von jemandem, der nicht auf Ihrer Seite steht.
Warum diese Website Dateipfade nennt
Diese Website tut etwas, das eine Marketing-Website gewöhnlich nicht tut. Aussagen tragen einen Repository-Pfad oder eine Produktoberfläche, und jeder Artikel endet mit Quellen, die Sie selbst öffnen und lesen können.
Der Grund ist das Publikum. Ein Governance-Produkt wird von Menschen gekauft, deren Beruf es nicht ist, Aussagen auf Vertrauen hin anzunehmen, und eine Aussage mit angehängtem Pfad lädt zur Überprüfung ein. Zur Überprüfung einzuladen ist das stärkste verfügbare Signal dafür, dass die Überprüfung nicht peinlich wird.
Es diszipliniert auch das Schreiben, auf eine unbequeme und nützliche Weise. Fünf Fähigkeiten wurden für diese Website als Alleinstellungsmerkmale angeboten und gegen den Quellcode geprüft, bevor irgendetwas gedruckt wurde. Keine davon hat die Prüfung überstanden, und zwei wurden vom ausgelieferten Code glatt widerlegt. Sie sind jetzt auf jeder Seite durch einen Test verboten, nicht durch gute Absichten, und das Register, warum, wird im Repository geführt. Die Disziplin erwies sich als weit wichtiger als die fünf Sätze.
Versiegeln, und was ein Hash wirklich beweist
Ein SHA-256-Siegel über einem exportierten Paket beweist genau eine Sache: Die Bytes, die Sie in der Hand halten, sind die Bytes, die versiegelt wurden. Es beweist nicht, dass der Inhalt wahr ist. Ein Tool, das etwas anderes andeutet, verkauft Ihnen etwas.
Was es beseitigt, ist ein bestimmtes Argument: ob die Datei zwischen Export und Prüfung bearbeitet wurde. Dieses Argument zu beseitigen ist in einem Audit sehr viel wert, und in einer Diskussion darüber, ob die Prüfung die richtige Prüfung war, gar nichts.
Die stärkere Form ist eine Kette. Jeder Eintrag hasht seinen eigenen Inhalt zusammen mit dem Hash des vorherigen Eintrags. Eine gelöschte oder veränderte Zeile bricht die Kette von diesem Punkt an, und die Prüfung nennt die erste schlechte Zeile. Reines SHA-256 ohne geheimen Schlüssel zu nutzen ist der Teil, der für einen Prüfer zählt: Er kann den Export mit seinen eigenen Werkzeugen nachprüfen, statt unsere zu nehmen.
Reproduzierbar schlägt beeindruckend
Ein Belegpaket sollte byteweise reproduzierbar sein. Führen Sie es zweimal gegen dieselbe Eingabe aus und bekommen Sie dieselben Bytes. Das klingt akademisch, bis jemand Sie bittet, einen Bericht von vor sechs Monaten erneut zu erzeugen und zu vergleichen.
Es beschränkt das Design auch auf nützliche Weise. Es schliesst Zeitstempel aus, die über den Inhalt verstreut sind, instabile Reihenfolgen und alles, was von einem Modell abgeleitet ist, das morgen anders antworten könnte.
Das ist eine andere Art, eine Regel zu formulieren, die es wert ist, behalten zu werden: Die deterministische Engine ist die, die Belege erzeugen kann. Ein KI-gestützter Durchlauf erzeugt einen Entwurf, und ein Entwurf ist eine feine Sache, solange niemand ihn als Beweis ablegt.
Belege müssen hinausgehen können
Ein Beleg, der nur im Produkt existiert, das ihn erzeugt hat, ist kein Beleg, sondern ein Bildschirm. Die Frage lautet, was es exportiert, und in welcher Form.
Ein tabellarisches Format, das ein Mensch öffnen kann, und ein Maschinenformat, das ein Scanner einlesen kann.
Maschinenlesbare und menschenlesbare Darstellungen, erzeugt aus einem Datensatz. Die beiden können nicht auseinanderdriften und sich vor einem Prüfer widersprechen.
Etwas, das eine Person ohne Login öffnen kann, denn an Governance-Gesprächen sind Menschen beteiligt, die nie eines haben werden.
Auf der Sicherheitsseite muss die Markierung mit der Feststellung reisen. Eine Feststellung, die einem Safeguard aus CIS Controls v8.1 und einer Funktion aus NIST CSF 2.0 zugeordnet ist, sollte diese Zuordnung identisch in die CSV, den SARIF-Export, das PDF und die Oberfläche tragen. Eine Zuordnung, die nur in einer Webseite erscheint, erreicht nie den Scanner, der sie genutzt hätte. Sie war Dekoration.
Zugeordnete Prüfbelege sind eine nützliche Sache, und sie sind keine Zertifizierung der Konformität. Jedes Tool, das diese beiden verwischt, schadet Ihnen genau in dem Moment, in dem Sie Klarheit am dringendsten brauchen.
Was Sie von jedem Tool verlangen sollten, das einen Audit-Trail behauptet
Zeigen Sie mir einen echten exportierten Datensatz, nicht den Screenshot eines solchen.
Zeigen Sie mir, wo darin eine Ausnahme erscheint, und wer als Gewährender festgehalten ist.
Zeigen Sie mir, was es über eine Abfrage speichert, die die KI ausgeführt hat, und was es absichtlich nicht speichert.
Sagen Sie mir, was mit dem Protokoll passiert, wenn das Tool entfernt wird.
Die vierte sortiert Produkte schnell. Wenn das Protokoll mit dem Tool geht, dann wurde ein Dashboard über Governance gekauft, nicht Governance selbst.
Sagen, was nicht gemessen wurde
Die nützlichste Zeile in den meisten Berichten ist die, die beschreibt, was nicht abgedeckt wurde. Was nicht gemessen wurde, sollte als nicht gemessen berichtet werden, nie still mit einer plausiblen Zahl aufgefüllt.
Ein Bericht mit Lücken, die Sie sehen können, ist mehr wert als ein vollständig aussehender Bericht, den Sie nicht prüfen können, denn auf den ersten können Sie diese Woche reagieren.
Und eine leere Liste von Feststellungen ist ein gutes Ergebnis, was nur dann gilt, wenn dasselbe Tool Ihnen offen gesagt hätte, dass die Prüfung gar nicht gelaufen ist. Ein Beleg ist das, was nützlich bleibt, wenn die Person, die ihn erzeugt hat, nicht erreichbar ist.
Vier Dinge werden Governance genannt: Zertifizierung, Eigentum, veraltete Inhalte und Änderungskontrolle. Hier ist jedes als Prüfung geschrieben, die Sie ausführen können, nicht als Ziel, das Sie formulieren können. Es geht auch um die eine Änderung, die eine Sichtprüfung besteht und trotzdem falsch ist.
Die Regel der Freigabe vor Ausführung, in schlichten Worten. Der Assistent liest, erklärt und schlägt vor, und ein Mensch besitzt den Schreibpfad. Was das kostet, was es bringt, und drei Fragen an jede KI-Funktion.
Eine semantische Schicht gibt einer Kennzahl ein einziges Zuhause. Jedes Tool, das die Kennzahl ausrechnet, liest dieses eine Zuhause. Alle bekommen dieselbe Zahl. Hier steht, was das in der Praxis bedeutet, und was sich ändert, wenn Sie mehr als ein Warehouse betreiben.