张杨杨李
07-10·凯捷咨询有限公司员工
消失的职能:企业架构师在安全里干了什么
我在 IT 圈的朋友阿诚,给我讲过他遇到的一个 EA。这个 EA 在他们公司 IT 团队里,是"社会公知"一样的存在——系统集成、产品选型、安全漏洞,你拿任何问题去请教,他都热情参与,给出完善的建议。阿诚当时逢人就感慨他遇到了一位好老师。后来阿诚负责的系统做了一次规划咨询。外部顾问画出了这家公司真实的系统集成图——集成路径乱七八糟,系统之间布满一对一、一对多的"秘密通道",简直是一座电子版的迷宫。阿诚愣住了:我们公司是不是没有 EA 啊?不对,有,还很热心。等等……这个 EA,该不会是个黑客吧?他对所有人热情相助,其实是在用"社会工程学"搞渗透?毕竟一座只有他有地图的迷宫,公司越离不开的,就是他。这件事让我很感慨,因为在我心中,一个真正的 EA,应该做三件事:第一,画蓝图。 参考业务战略,把公司抽象成一张信息化蓝图。蓝图向上承接业务,向下容纳技术。第二,定数据主权。 参考企业价值流画出数据流,把数据流每一段和蓝图上的功能域/系统对上号。并定义公司的核心数据由谁生成、谁消费、谁使用。第三,治集成。 每一次业务战略变化、技术迭代,蓝图和数据主权都要跟着动,每一次动,都是一次集成治理。有人会问:这些听起来是架构问题,和安全有什么关系?关系大了。蓝图缺失,漏洞永远补不完;数据主权不清,DLP 永远做不透;集成不治理,零信任就是空谈。 EA 不做本职,安全团队再努力,也是在流沙上盖楼。这三件事还有两个共同点:一是必须由能看到全公司的人来做——单个系统负责人只看到自己那块,CIO 只有战略视角没有技术抓手,这个位置只有 EA 合适;二是它们都不"高调",做得好没人觉察,做得不好所有人都在迷宫里打转,却说不出哪里出了问题。阿诚公司的 EA 看起来那么热心,但公司在这三件事上出现了典型治理真空。这就是"在岗型失职"综合征——一名只顾"热心瞎忙"的 EA,不仅没有价值,而且有害。如果你想知道自家 EA 是不是"真的在做正事",三个自测问题:我们公司有一张所有人都认的信息化蓝图吗?我们公司的核心数据,有人明确定义过它的主权归属吗?我们公司的系统集成,是有规划的,还是随时间推移长出来的?三个问题,只要有一个答不上来,你们公司就没有真正的 EA——不管那个 title 有没有人挂。
发布于 美国
分享
评论
赞
未登录
友善发言
评论
加载中
下载脉脉APP,成就职业梦想
违法不良信息&未成年人有害信息举报电话/客服电话:400 065 0808
违法不良信息&未成年人有害信息举报邮箱/客服邮箱:maimai@taou.com
清朗系列专项行动相关违规信息举报电话:400 065 0808,举报邮箱:maimai@taou.com
个人/企业等被诽谤侮辱、人身权或知识产权等被侵犯、网络谣言的举报地址:maimai.cn/tousu | 涉企虚假不实信息举报投诉专区
京ICP备12005786号-1copyright©maimai.cn