
quindi essendo co-autore del continuo
consegna per oggi Farley e poi io
in realtà un altro libro che esce
questa settimana il DevOps Hamburglar Jean Kim
John Willis Patrick Dubois ed è stato
incredibile davvero che sia stato effettivamente un
movimento di successo e abbiamo pensato questo
era un angolo piuttosto noioso della tecnologia
automazione di implementazione build automation
è un po ‘noioso davvero e
poi è iniziato questo intero movimento
su come questo sia realmente
importante così che era una grande sorpresa per
io ovviamente molto gratificante ed è così
ovunque ora non puoi sfuggirgli e
quindi l’ anno scorso stavo guardando
intorno a capire cosa volevo fare
con la mia vita e questa organizzazione
chiamato 18f dato il via così 18f è in realtà
una consulenza negli Stati Uniti federali
governo fa parte di un’organizzazione
chiamato GSA i servizi generali
Amministrazione che gestisce tutto il pubblico
edifici in America e fa
servizi di acquisizione in qualsiasi momento
governo federale compra qualsiasi cosa, da
carri armati su carta per stampanti è federale
Servizio di acquisizione che lo compra e il nostro
il terzo servizio è la tecnologia
servizio di trasformazione che è a
consulenza che altre agenzie federali
può assumere per fare gli agili devops
consultandoli per loro questo è variabile
l’organizzazione è a soli due anni
ed è stato ispirato molto da ciò che il
Il servizio digitale del governo britannico aveva fatto
e ho pensato bene questo è questo
affascinante è la possibilità di fare davvero
le cose che sono davvero appassionate
circa ma in un dominio che è enormemente
importante in una vena di fornire
servizi al pubblico che spesso sono
il più croccante e terribile nonostante il
fatto che sono essenziali e voi
non avere scelta nel fatto che devi
usarli e l’altra cosa per me era
sai che ho parlato
consegna continua in DevOps per un lungo periodo
il tempo e la gente dicono che è grandioso
ma non può funzionare nella mia organizzazione
perché siamo speciali e, naturalmente
tutti sono speciali, così sai che non puoi
prendi semplicemente ciò che ha funzionato in qualcuno
altra organizzazione e trapiantala
nel tuo e aspettati che funzioni perché
le organizzazioni sono sistemi complessi e
solo che tu sai che non funziona
quindi questo mi affascina perché io
pensato bene di sapere se possiamo fare
questo lavoro
nel governo federale degli Stati Uniti possiamo fare
funziona ovunque e in qualsiasi momento qualcuno
mi viene in mente questa scusa, lo so?
Posso dire bene se in realtà ci conosci
può rendere questo lavoro in noi federale
governo, supponendo che tu non sia come
regolato come allora starai bene anche così
quella era la mia speranza oh mio Dio
come i miei desideri si sono avverati è
estremamente peloso e ho intenzione di parlare
su un sacco di pelosità in questo
parla e spero che soffierà il tuo
bada tanto quanto è saltato il mio
è davvero straordinario, per favore fallo
cliccare sul app e dammi il tuo
feedback puoi porre domande sul
app e sarò felice di rispondere
domande alla fine quindi inizierò
parlando della consegna continua
ciò che è la consegna continua fondamentalmente
si tratta di rendere le pubblicazioni a basso rischio
processo idealmente noioso che cosa dovrebbe essere
eccitante è quello che succede quando tu
rilasciare il software non l’atto effettivo
di rilasciarlo e questo è davvero dove
l’intero movimento di consegna continua
è venuto da un gruppo di noi costruiamo scimmie
seduto in una stanza che ha un miserabile
il tempo e il pensiero non sarebbe fantastico
se potessi semplicemente rilasciarlo alla svelta di
un pulsante e potremmo essere tutti fuori da un
lavoro
sai che vuoi separarci
di un lavoro che non pubblicheremo per essere
qualcosa che non abbiamo dovuto andare tutti
nei fine settimana e si siedono nei dati
centri e davvero la mia metrica preferita
per la consegna continua è il numero
ore di lavoro devi lavorare per mettere
una versione
non è normale orario di lavoro quindi tu
mani in alto se per spingere e rilasciare
fuori dalla tua organizzazione devi
lavorare un po ‘di ore al di fuori di
normale orario di lavoro ok molti di voi
questo è un segno che qualcosa non va
l’ implementazione della consegna dovrebbe essere un
attività che è possibile eseguire in a
modo pulsante durante il normale business
ore e non ha impatto e se questo è
non è il caso che significhi avere un
problema con la tua architettura è un
problema architettonico e spesso a
problema di processo e talvolta culturale
problema pure, ma è un problema significa
c’è qualcosa che devi risolvere
quindi vuoi essere in grado di ottenere cambiamenti
rapidamente in modo sicuro in modo sostenibile
qualsiasi tipo di modifica per
il firewall cambia alle modifiche dello schema dati
di codificare modifiche alle modifiche alla documentazione
e nel corso di fare effettivamente
livrea del pene quello che è successo è un
movimento di persone sono sorti
originariamente dal mondo di tipo di grande
servizi web negli Stati Uniti a
comunità di pratiche interfunzionali
è emerso chi doveva risolvere questo malvagio
problema di costruzione in evoluzione e
gestendo queste enormi distribuite
sistemi su vasta scala sia in modo sicuro che a
tasso di cambiamento che non era mai stato
raggiunto prima così ha avuto tutti questi
aziende come Amazon e Google e così via
avanti costruendo questi enormi
sistemi distribuiti che volevano
essere in grado di cambiare più volte al giorno
e ora Amazon è un palcoscenico in cui si trovano
cambiando sai decine di migliaia di
volte al giorno spingono fuori alcune modifiche
alla produzione quindi il movimento DevOps è
una comunità di persone che dovevi risolvere
questo problema e ora lo troviamo
ovunque così sai che vogliamo fare il
stessa cosa nel governo federale degli Stati Uniti
noi vogliamo essere in grado di spedire spesso si
sembra un po ‘come questo negli Stati Uniti federali
governo sai che non dovrebbe essere
scienza missilistica per lanciare software ma
spesso lo è e l’ analogia con il razzo
la scienza è interessante perché quando
stai lanciando missioni spaziali tu
avere una lista di controllo e prima che tu in realtà
fai il lancio devi controllare tutto
le diverse attività assicurano tutto il
diversi sistemi stanno funzionando assicurati
tutto è o tutto il diverso
le precondizioni sono a posto e così
spero quando stai per uscire
un comunicato di avere un qualche tipo di
lista di controllo pure così negli Stati Uniti
governo abbiamo una lista di controllo che noi
passare attraverso prima di lanciare nuovo
sistemi di informazione dei sistemi di informazione
è ciò che chiamiamo servizi software nel
Gergo del governo degli Stati Uniti, quindi cosa fa il nostro
lista di controllo come se ci fosse una legge
intorno alla gestione dei record c’è a
programma di registrazione abbiamo la legge sulla privacy
la riduzione ironica dei titoli di lavoro
atto
sezione 508 / Slee abbiamo acquisito
regolamenti anti-deficienza è molto
importanti dipartimenti governativi no
permesso di rimanere senza soldi prima del
fine dell’anno e quindi essere come oh
abbiamo finito i soldi e ora lo hai
per darci più soldi a cui sono stati saggi
che abbastanza velocemente hai il
economia qui all’atto di e-governo I
non so in realtà quale computer
corrispondenti attori e quindi sai che puoi
vai avanti e avanti e là sai di me
capo Noah Keenan che ho preso queste diapositive
da lui ha effettivamente avuto un enorme
legare con tutto questo
stampato in esso Phipps è legge così
queste due cose sono leggi che sono
scritto dal NIST all’Istituto Nazionale
di scienza e tecnologia e che noi
devo seguire questo è particolarmente male
142 quello è quello che copre la cripto
moduli dove devono essere i moduli crittografici
valutata dal NIST per dimostrare che
in realtà funzionano correttamente, a
vero incubo e poi il behemoth è
pubblicazione speciale 800-53 quale sono
andando a mostrarvi alcune diapositive da più tardi
quella è una pagina di quattrocento e qualcosa
elenco di tutti i controlli che devono essere
implementare per un’informazione federale
il sistema e non elencato qui è speciale
pubblicazione 800-53 a che è pari
pubblicazione più grande circa 480 fasi
che ti dice come preparare il
rapporti di valutazione per dimostrare che hai
in realtà ha soddisfatto i controlli nel 853
861 – a meno che non tutti per il modo in cui anche noi
conosci 818 137 che è
monitoraggio continuo possiamo andare avanti e
attraverso questo Einstein che è il
dipartimento del sistema di sicurezza nazionale
per assicurarsi che niente si rompa
in FedRAMP molto intelligente oh e OMB così
MB è fondamentalmente l’ufficio presidenziale
e il budget di gestione è parte del
Federalista che fondamentalmente fa tutto il
regole sulle politiche che dobbiamo
segui quindi hanno molti ricordi
che dobbiamo seguire come fidati
connessione ad internet non sono nemmeno intenzione di
inizia così, intendo quante pagine
pensi che questo sia un errore di 10.000
non è così male quattromilasei
pagine così questo è il nostro che è il nostro lancio
lista di controllo nel governo federale quattro
mille sei pagine vale la pena di regolamenti
e questo non tiene conto di
la via
le politiche di agenzia ci sono anche risme e
risme di specifici criteri di agenzia tuo
agenzie che devi seguire
per spingere qualcosa in tensione 853 I
brevemente parlato di sicurezza e
controlli sulla privacy per informazioni federali
sistemi e organizzazioni questa è legge
c’era una legge chiamata FISMA che era
superato credo 2001 2003 federale
Legge sulla gestione della sicurezza delle informazioni
che è una legge sulla gestione federale
sistemi di informazione e 853 fa parte di
la documentazione che è stata messa in atto
come parte della realizzazione di FISMA
che elenca la sicurezza e la privacy
controlla che ogni informazione federale
sistema deve avere in atto e lì
sono letteralmente centinaia di controlli quindi
il più piccolo elenco possibile di
controlli che ho trovato sono sette
le pagine e questi controlli sono carini
complesso e l’interpretazione del
controlli è ancora più complessa è
in realtà una foto del mio capo
parenti e tu sai che ha scelto questo
mettere questa didascalia perché è così
dimostra abbastanza efficacemente il simile
Il livello talmudica interpretativa che
devi essere in grado di mettere in atto in
per capire davvero come
interpretare correttamente questi regolamenti
e quello con cui si finisce è enorme
gruppi di persone come questo il cui lavoro è
interpretare queste leggi e regolamenti
e i loro esperti e capire come
interpretare questi regolamenti e come
per scrivere i documenti che devi
mettere in atto che dimostrano che hai
rispettato il regolamento quindi ogni
volta che metti un’informazione federale
sistema live devi avere un SS PA
piano di sicurezza del sistema che dimostra che
hai in effetti implementato tutto il
controlli rilevanti e come hai
implementato quei controlli allora hai
fare un rapporto di valutazione della sicurezza che
mostra come hai fatto a provarli
controlli e poi da quando in genere
in realtà non implementare tutto il
controlli prima di andare a vivere anche tu
avere una cosa chiamata poesia un piano di
azione e pietre miliari che elenca come
hai intenzione di implementare i controlli
di non aver trovato il tempo di
implementando ancora così è a
e questi questi documenti sono enormi
i documenti sono messi in atto
è una partnership pubblico-privata quindi
c’è gente nel governo
in particolare nel NIST il cui lavoro è
crea questi ma lo fanno dentro
partnership con un gruppo di imprenditori
e spesso le agenzie finiscono per assumere il
stessi appaltatori per aiutarli a essere sicuri
li hanno implementati correttamente così
è una specie di sistema interessante in questo
rispetto
sai di avere degli appaltatori che sono
come bene sai che disegni un continuo
livrea così difficile da farlo in a
contesto del governo e io sono come bene
okay abbastanza bene, vado nel governo I
trovare sono quelle persone che aiutano giusto
i controlli in primo luogo
stanno lamentarsi di come sia difficile
per implementarlo bene dovresti e poi
quindi questa è la lista più piccola possibile
Potrei trovare tutti i controlli che sono
diviso in 17 facile da ricordare
categorie dalla gestione della configurazione
identificazione della risposta agli incidenti
pianificazione di emergenza di notifica così
avanti così questo lo sai il primo
tre pagine e c’è di più e c’è
di più, ma questo è solo il livello più alto
controlla ciascuno di questi controlli ha
controlli secondari quindi una gestione dell’account c2
ha controlli secondari per te noti automatizzati
rimozione della gestione dell’account di sistema di
controlli temporanei o di emergenza
disabilitazione degli account inattivi nell’attività
logout e così via così per ciascuno di
questi se è in ambito per il tuo sistema
e ancora FISMA divide i sistemi in
tre tipi ben basati su se
sono a basso impatto impatto moderato o
alto impatto quindi vedresti per un basso
sistema di impatto che devi solo implementare
il controllo di gestione dell’account di base per
un sistema di impatto moderato che devi
implementare queste cose tra parentesi questi
si chiamano miglioramenti quindi devi
implementare questi miglioramenti e per a
sistema alto devi implementarti
conosci queste cose extra e c’è a
un sacco di roba qui che loro solo
mettere dentro ma non devi in realtà
implementalo hanno solo pensato bene te
sappiamo in interesse di essere completi che siamo
elencerò tutte queste cose ma non lo farò
preoccupati di ciò, quindi è possibile vedere
come potresti effettivamente implementarne alcuni
queste cose usando la consegna continua
quindi sai che c’è un elenco di uno di
i controlli sono il testo effettivo in 853
che ti dice cosa
controlla su così questo è
il controllo del cambio di configurazione non posso
in realtà leggerlo sul mio schermo perché
il testo è troppo piccolo perché lo adattare
su una pagina ma questo è su come tu
implementare effettivamente le modifiche alla configurazione
controllo e lui è possibile vedere come
potresti implementarlo usando
pipeline di implementazione perché non è così
ti dico come implementarlo di nuovo
c’è un intero esercito di persone che lo sanno
come questo è stato implementato nel
passato e in modo che possano dirvi come è
sono stati implementati e possono controllare
vedi se hai fatto nel modo giusto ma
non c’è motivo per cui non puoi farlo
in un modo di consegna continuo il problema
non è che non puoi farlo usando
metodi moderni il problema è che il
esercito di persone di cui è compito
preparare la documentazione e fare il
l’interpretazione non l’ha mai fatto
modo e quindi devi lavorare con loro per
convincili che sai che è così
possibile farlo in questo completamente
modo diverso che non hai mai visto prima
per tutti questi controlli e questo è
l’enorme lavoro gigantesco c’è anche
conosci francamente tutta una serie di controlli
dove la livrea continua è inutile
qualunque cosa tu sappia ad esempio i media
marcando questo è un controllo che significa
che si deve scrivere sul supporto su
il tuo disco unità flash drive compatto
dischi dischetti nastri magnetici esterni
dischi rigidi rimovibili e unità Flash
i dischi video digitali le informazioni
che è memorizzato su di loro e se questo
le informazioni sono confidenziali e così via
come se fosse immediatamente motivo di aiutare
tu, ma onestamente se sei ancora
utilizzando il digital video snake ancillary
è almeno delle tue preoccupazioni che non lo è
andando ad aiutarti con danni da acqua
protezione sia questo è un controllo che
fa in modo che tu abbia un modo di
fornendo scatti o isolamento
valvole accessibili
correttamente e noto al personale chiave in
i tuoi sistemi di informazione da allora
le consegne ti aiuteranno senza
o infatti la consegna continua di
l’acqua alla tua attrezzatura potrebbe effettivamente
non essere una grande cosa, quindi voglio dire che questo è
quello con cui abbiamo a che fare è che è pazzesco
e se siete parlare di continuo
consegna stai facendo più uscite
un giorno sai arrivare presto
prototipo in pochi mesi a sapersi
potresti chiederti
quanto ci vorrà per arrivare?
attraverso la documentazione al fine di
mettere il nostro sistema in diretta, in primo luogo
e questa sarebbe un’ottima domanda
chiedere perché in genere per qualsiasi nuovo
sistema che stai costruendo negli Stati Uniti federali
governo il tuo vincolo è quanto tempo
ti porterà a scrivere il
documenti di cui hai bisogno per ottenere
ciò che viene chiamato l’autorità per operare
che è necessario al fine di eseguire la cosa
Diciamo che dura da sei a quattordici
mesi dal mio sistema è pronto per andare
live to I in realtà posso mettere il mio sistema
vivere alcuni membri del pubblico sei a
quattordici mesi tipicamente così sai
A Paul di John Wall piace parlare di te
Conoscenza alta tempo alta conseguenza
ambienti governo federale
fondamentalmente è basso tempo alto
ambiente di conseguenza perché è giusto
ci vuole così tanto tempo per fare qualcosa e
questo è particolarmente problematico perché
siamo passati da un mondo in cui ci importa
circa il tempo medio tra i fallimenti come può
impediamo che le cose vadano storte
molto attento a fare ciò che facciamo per a
mondi in cui ciò che ci interessa in realtà
è tempo di ripristinare il servizio in cui viviamo a
mondo in cui ora dobbiamo accettarlo
il fallimento è inevitabile qualsiasi sistema complesso
sta per fallire la gente sta andando a
hackerare nei tuoi sistemi e se il tuo
il sistema non è stato violato in questo
o significa che in effetti si stava nascondendo
te e tu non sapevi su di esso o la vostra
il sistema fondamentalmente non aveva valore e nessuno
pensavo che valesse la pena hackerarti così
sai se quelle due cose non sono le
caso allora i tuoi sistemi saranno hackerati
e la domanda non è come possiamo fare
sicuro che quello non succede mai è come
rapidamente possiamo rilevare e ripristinare
servizio , ad esempio, quando esce un CVE
sai quando uno di loro è periodico
Le vulnerabilità dell’età SS SS appaiono come
rapidamente possiamo correggere queste librerie e
ci sono controlli che si occupano di questo
ma c’è una piccolissima minoranza di
i controlli e non sono al centro dell’attenzione
di questo e questo è un problema perché noi
ho bisogno di fare che l’attenzione che facciamo
bisogno di fare
dobbiamo cambiare, voglio dire, indovinate un po ‘
Sto cercando di dire è parte del problema
è in realtà l’attuazione dei controlli è
difficile e documentare è difficile il
altra parte del problema è il
i controlli sono stati progettati per un mondo che
non esiste più, dove non abbiamo dovuto
preoccuparsi di questo così tanto e dove il
la tecnologia e il processo non erano a posto
per noi essere in grado di spingere rapidamente
modifiche al fine di reagire, ma questo è il
mondo in cui viviamo e conformità
l’architettura non ha davvero raggiunto
non è un problema che stiamo andando
risolvi presto ma quello che possiamo risolvere per alcuni
è il problema di lavorare all’interno
questo sistema regolato in modo da tornare a
il problema DevOps in termini di questi
controlla alcuni di loro ci sta a cuore da
una prospettiva morta la maggior parte di questi
i controlli riguardano in realtà come noi
far funzionare il sistema in modo operativo
l’ambiente è una quantità enorme di quelli
controlli e il processo in corso
funzionamento del sistema ed è un po ‘di
sfortunato perché il modo in cui il
il governo federale ha tradizionalmente
ha funzionato è che tutto è essere
contratto fuori e tipicamente voi
contrarre lo sviluppo del
sistema a un gruppo diverso dal
persone che stanno per operare il
sistema e gli sviluppatori devono
implementare tutti i controlli o molti di
i controlli e prepara anche tutto il
documentazione di cui hai bisogno per iniziare a parlare
alle persone ops da prima e questa
non è qualcosa che è molto facile da fare
francamente e che il team di 18 era
pensando bene a come facciamo come noi
risolvere questo problema e penso che il
la più grande svolta che abbiamo avuto è quella
in realtà possiamo risolvere molti di questi
problemi mettendo in atto
infrastruttura come piattaforma di servizio come
un servizio perché quello che puoi fare sei tu
può fare attenzione a molti di questi controlli di
il livello dell’infrastruttura o c’è a
tutta la famiglia di controlli da fare con il
ambiente fisico cose come il fuoco
protezione delle acque di protezione e cose
intorno ai tuoi data center che possono essere tutti
prese
tuttavia il livello IAS e quindi cosa tu
trovare è Amazon ha effettivamente attraversato
il processo per ottenere un’autorità
operare per Amazon Web Services Ashley
ha fatto lo stesso, c’è in realtà un
un sacco di piattaforme infrastrutturali
che hanno attraversato ciò che viene chiamato
FedRAMP che è il processo per ottenere
autorità per gestire il governo federale
sistemi quindi c’è in realtà un intero
mazzo di servizi di infrastruttura che
puoi semplicemente usare e loro si sono presi cura di te
di un gruppo di controlli a quel livello tutto
pensando a 18f era bene, estendiamoci
e prendiamoci cura di un intero set
di controlli a livello di piattaforma e così via
questo è quello che siamo riusciti a fare
effettivamente costruito un sistema o nel
processo di costruzione di un sistema chiamato
cloud gov e questo è completamente aperto
piattaforma di origine as-a-service tutto
costruiamo a 18f è di pubblico dominio così tu
può andare a github github coms / 18f e
puoi vedere tutte le cose che abbiamo costruito
ed è tutto di dominio pubblico che puoi andare
e usalo adesso e in effetti puoi farlo
prendi cloud gov quindi cloud gov è un
piattaforma interamente open source
as-a-service basato su tecnologie aperte
come nube fonderia e Rieman e grafico
onore e un sacco di altre cose e
puoi effettivamente se vai in CG –
fornitura che puoi effettivamente fornire
la tua istanza di cloud gov così
tutto il necessario per stare in piedi un
l’istanza del cloud gov è open source
può andare su github.com slash 18f / cz
provvedimento verificarlo e poi alzarsi in piedi
la tua istanza di cloud gov in AWS
quindi questo sta attualmente attraversando il
processo per ottenere un ATO e questo sta prendendo
mesi, ma una volta che siamo passati attraverso quella
processo possiamo prenderci cura di molti di
quelle centinaia controllano centinaia di
controlli sul livello della piattaforma così da te
posso distribuire su cloud gov e ho solo
preoccuparsi di circa 40 circa del
controlli che lo rendono molto più veloce
essere in grado di costruire qualcosa e prendere
vivi se leggi
la piattaforma che abbiamo costruito e che siamo
vendendo questo inizio del Golfo di
agenzie governative in modo che possano ospitare
la loro roba sulla nuvola fa l’altra cosa
abbiamo fatto è costruito un sistema per
genera automaticamente la documentazione
per te quindi tutti questi documenti sono
tipicamente documenti Word e PDF di tutti
un se sufis pubblicato come PDF così puoi
vai a scaricare 853 come PDF ma il
documentazione prodotta per
in genere il tuo sistema è in diretta
Documenti di Word e non è anche
accessibile pubblicamente c’è una sorta di
livello di informazioni chiamato controllato
e informazioni classificate e tutto il
valutazione del sistema del piano di sicurezza del sistema
riporta il poema tutta questa documentazione
devi produrre per andare a vivere è
controllate informazioni non classificate
il che significa che non lo mostri
gente perché mostra alla gente come la tua
il sistema è implementato potenzialmente è un
rischio di sicurezza giusto perché se le persone
puoi capire come è il tuo sistema
architettato potrebbero penetrarlo e
poi hacky quindi abbiamo fatto qualcosa che
in realtà ha dimostrato di essere enormemente
controverso che doveva pubblicare il nostro
piano di sicurezza del sistema su internet e
se vai al cloud di conformità, leggi questo
non è attualmente aggiornato stiamo andando
per aggiornarlo una volta che siamo andati in diretta ma
puoi effettivamente vedere la nostra sicurezza del sistema
pianificare e come hai implementato tutto
questi controlli e questo è stato enorme
controverso abbiamo dovuto combattere un sacco di
persone per essere in grado di farlo
vivi ma ciò significa che le altre squadre possono
ora vedi che buona conformità
la documentazione sembra e inoltre
questo è generato dalla gamal quindi l’idea
puoi descrivere i tuoi sistemi
implementazione di architettura e controllo
in y amal in un formato leggibile dalla macchina
e poi questo è un sistema chiamato
muratura di conformità quindi c’è un pronti contro termine
chiamato controllo aperto o un’organizzazione
su github chiamato open control e 18f is
può far parte di un consorzio un open
il consorzio ha chiamato il controllo aperto
consorzio che sta mettendo insieme modi
per produrre documentazione dalla macchina
formato leggibile in modo aperto e il
l’idea è qui ciò che possiamo produrre
documenti di conformità dettagliati da y
amal usa solo un programma rivoluzionario
e poi altre persone possono riutilizzarlo e
dì che non dovrai avere questi eserciti
di persone
producendo questa roba più perché
la maggior parte sarà implementata come un
livello della piattaforma e il resto della roba
puoi fare nell’amil e creare il tuo
proprie relazioni solo a livello di programmazione
e poi il prossimo passo oltre quello è
la possibilità di andare e testare effettivamente
quelle cose così tu sai guidare il comportamento
sviluppo perché non possiamo andare e in realtà
test eseguire test per verificare se questi controlli
sono implementati in modo da scrivere test di scrittura
scrivere test automatici per verificare se
questi controlli sono effettivamente implementati
questo è il prossimo passo dopo questo
prendere questa roba e in realtà essere in grado di
esegui test e quindi conosci un elenco di
verdi che mostrano che questi controlli erano
effettivamente implementato quindi questo è il
viaggio in cui siamo ora siamo
ancora passando attraverso il processo FedRAMP
per ottenere il cloud gov in realtà l’autorità
operare in produzione ma una volta che è
sul posto sarà molto
più facile essere in grado di distribuire nuovi servizi
alla produzione e ha un sacco di
altri vantaggi e quindi il fatto
che hai una piattaforma per la produzione
sistemi e il fatto che è possibile accedere
che per il tuo sistema sei
costruzione hai ora una produzione come
ambiente che è possibile distribuire a voi
dal primo giorno e se puoi schierarti
quella istanza cloud gov non c’è
produzione si può avere un alto livello di
fiducia che anche il tuo software sia
andando a lavorare in una produzione come
anche l’ambiente, quindi non siamo più noi
costruire cose nei sistemi di test che
non assomigliare agli ambienti di produzione
beh, no, intendo il nostro bug del cloud
istanze è la stessa istanza se
stai distribuendo in produzione o
se si sta distribuendo per la gestione temporanea così
puoi andare e distribuire le tue applicazioni
al paragrafo di produzione ma basta averlo
essere un ambiente di staging e l’ unico
la limitazione è che non lo sei
permesso di utilizzare informazioni reali in modo che il
momento che stai usando reale reale
informazioni quindi devi avere un
l’autorità di operare in modo più a lungo
stai usando informazioni fittizie che puoi
vai e usa il paragrafo senza ATO
e in realtà stai testando il tuo software
una produzione come ambiente dal giorno
uno
la cosa che è sia il bene che il
la cosa brutta è che stiamo forzando le persone
nella piattaforma quindi ovviamente c’è un
di agenzie che gestiscono queste enormi
sistemi legacy in mainframe o simili
e loro amerebbero sollevare e spostare
in ambiente cloud non si può fare
che se stai distribuendo su una piattaforma
devi riallocare X e questo è
ovviamente intendo chi sta usando una piattaforma
come un servizio in questo momento va bene, non quello
molti di voi in realtà alcuni di voi questo
è il problema per cui devi progettare
la piattaforma e c’è ovviamente a
trade-off per la mia esperienza è quella
molti dei modelli che sono imposti da
la piattaforma è in realtà una buona pratica
per sistemi distribuiti comunque cose
come 12 modelli di fattori che Heroku ha messo
assicurandoti di sapere che sei tu
sapere che la registrazione è esterna e così via a
molti di questi modelli sono in realtà cosa
devi fare per assicurarti che il tuo
il sistema distributivo è resiliente in qualsiasi
caso così la gente si lamenta di doverlo fare
entrare nella piattaforma e poi loro
costruire sistemi che non si adattano al
piattaforma in cui in realtà non lo sono
fallimenti resilienti del sottostante
infrastrutture come questi sono
c’è per una ragione ed è perché
si sta costruendo un sistema distribuito su
infrastruttura che è fondamentalmente
inaffidabile e si deve possedere quel che
diventa un problema architettonico
devi risolvere entrambi nel tuo
software che hai creato
resiliente al fallimento o qualsiasi nodo o il
rete sai che le partizioni di rete sono
inevitabile nei sistemi distribuiti voi
o lo fai o lo metti su un
piattaforma in cui la piattaforma ti costringe
in una scatola e questo può essere lo sai
trade-off che potresti essere da un lato
o l’ altro capo accetta nel contesto
del governo federale dove indovinare
cosa succede se non hai intenzione di distribuire il
la piattaforma qui è il centinaio in più
qualcosa controlla quello che stai per
Devo scrivere la documentazione per
te stesso in un governo federale
contesto che ti spinge in maniera massiccia nel
direzione di preferire di essere sul
piattaforma e prendendo l’architettonico
qui perché altrimenti sei critico
percorso sta per essere preparare il
pacchetto di documentazione per mettere il tuo
sistema di infrastruttura live come servizio
si occupa solo di una piccola parte di
quei controlli che devi
implementare la piattaforma si prende cura di a
set di controlli molto più ampio che dà
le implementazioni con i pulsanti
e puoi semplicemente premere un pulsante e
distribuire direttamente in produzione e come me
Diciamo che la maggior parte dei controlli sono curati
per la piattaforma lì e poi finalmente
l’altra cosa interessante è assicurarsi che
hai dei modelli per tutti i tuoi
documentazione di conformità che daremo
un sacco di modelli che puoi
usa e poi puoi semplicemente eseguire la conformità
muratura e produrrà tutti quelli
segnala che è necessario produrre solo da
default fuori dalla muratura di conformità che
puoi quindi andare a prendere le tue cose
spedito così il nostro obiettivo con tutto questo è quello di
essere in grado di prendere quel processo che richiede
sei a 14 mesi e farlo scendere a
settimane in cui è attualmente per 18 F
sistema e sistemi e in definitiva noi
voglio essere in grado di attraversarlo
processo in giorni quindi quattro mesi due giorni
è ciò a cui miriamo e dove alcuni
del modo là e speriamo da
sicuramente l’anno prossimo quando le nuvole coprono
ATO che effettivamente saremo in a
posizione dove possiamo fare 80 18 giorni così
il messaggio di questo è che puoi farlo
nel governo federale lo stiamo facendo
governo federale e se puoi farlo
questo nel governo federale puoi farlo
ovunque consegna continua e DevOps
sono difficili è davvero difficile da fare, ma il
i benefici sono enormi
e tutto ciò che devi fare è mantenere
scheggiando il problema questi
i problemi vengono risolti e qualsiasi altra cosa
gli uomini in cui lavori comunque
regolato c’è un modo per farlo tu
resta che pensare in modo creativo ed e
spazzare via e sperare davvero che il
il software che produce è utile per te
ovviamente tutte le cose che produciamo è
pubblico dominio andare e controllare e noi
apprezzo davvero il tuo feedback quindi per favore
contribuisci con codici o problemi o per favore
riutilizzare il nostro codice facci sapere come va
grazie mille
e abbiamo alcune domande come
che bella così ho due domande che
Penso che siano fondamentalmente la stessa domanda
quindi li leggerò entrambi e tu
sai cosa pensi così dato un sacco di
la legislazione che devi rispettare
è stato scritto e implementato in un momento
quando i moderni sistemi tecnologici e
le pratiche di sviluppo non erano previste
c’è qualche sforzo o intenzione di cambiare
la legge per fornire più flessibile e
controlli reattivi che possono adattarsi a
innovazione tecnica piuttosto che
vincola e la seconda domanda
che penso sia solo un breve
versione del primo è ce n’è
sforzo per cambiare il regolamento
ambiente tale che la prossima squadra
non deve passare attraverso quello che hai
aveva – la legge è molto lenta a cambiare e
l’altro problema è il modo in cui il
il sistema di sistema ci sta lavorando
queste bollette enormi perché le bollette
non devi essere tutto su una cosa
quello che finisce succede molto comunemente in
Il governo degli Stati Uniti ha una legge in merito
una cosa e poi le persone ne fanno un sacco
altre cose non correlate in quel disegno di legge
e poi deve andare da casa a
il Senato e poi spesso torna al
casa e quindi è un processo molto rischioso
non si sa mai quello che stai andando a finire
con e quindi tipicamente la legge
non parlare della realizzazione
poi qualcuno come il NIST se ne va e
determina l’ aspetto dell’applicazione
così è uno strumento molto tagliente e
Non penso realisticamente alla legge
si sta per cambiare in modo significativo qualsiasi
tempo presto tuttavia che ci dà ancora un
un sacco di flessibilità quindi abbiamo il più possibile
ti ho mostrato prima sai queste cose
questi controlli dobbiamo implementare e
classifichiamo i sistemi di informazione federali
basato su tre assi viene il
riservatezza delle informazioni in
loro la disponibilità del sistema e
integrità sicura e integrità del
sistema che puoi ordinare su a
acronimo di tre lettere CIA
disponibilità di integrità della riservatezza
e così per ognuno di questi è medio basso
o alto e il problema è che il basso
linea di base è in realtà un sacco di roba che
puoi vedere che sai di più
controllo selezionato che non selezionato è
per come lo sai, penso a 50/50 I
non l’ ho contato non mi dispiace e
il problema è troppo bassa che di base è
un sacco di cose e penso che molto di quello
18f sta cercando di fare è solo prendere prendere
dati del governo e renderlo pubblico
disponibile in modo che i dati del governo siano
spesso pubblico comunque non riesci a ottenere
è uno dei progetti che abbiamo fatto
in 18f sta costruendo un’API per il
Dati della Commissione elettorale federale così
Commissione elettorale federale ha un
enorme database pieno di ogni
contributo a ogni campagna ma tu
non riesco a farlo devi presentare un
richiesta e poi ti mandano e
quello che abbiamo fatto a 18f è costruire un sistema
la costruzione ha costruito un’API in modo da poter ora andare
a un’API e scarica tutto
informazioni sui contributi della campagna
solo attraverso una API che è il modo in cui
dovrebbe essere tale che i dati siano dati pubblici
c’è una ZERO riservatezza in questo
dati e disponibilità lo saprai
sarebbe un peccato se non fosse disponibile
ma sai che nessuno vuole dire no
gli affari del governo si fermeranno come
un risultato che date non sono disponibili
e ancora l’integrità del sistema
beh, in realtà è ragionevolmente
importante vogliamo assicurarci che il
i dati che arrivano attraverso il sistema sono i
stessi dati presenti nel database della FCC
ma in realtà in termini di riservatezza
non è una linea di base bassa è uno zero
baseline e in termini di disponibilità
ancora una volta è una linea di base zero a cui non importa
se va giù così non è qualcosa
questo è davvero previsto qui, in cosa consiste
il regolamento è la capacità di ciò che è
chiamato su misura questi controlli in modo che tu possa
di ‘ben sai che queste sono le linee di base
controlli ma possiamo adattarli a loro
dire bene per questo sistema non lo fanno
davvero applicare perché fondamentalmente cosa
questo è chiamato è la gestione del rischio
quadro e rischio è qualcosa che è a
decisione aziendale e questo è in realtà
nelle regole c’è una persona
chiamato il funzionario autorizzante e il
autorizzare questioni ufficiali che
autorità di operare e l’autorizzazione
il funzionario può accettare il rischio che può dire
bene tutti questi controlli sono implementati
ma accetterò il rischio
essere il caso e farlo passare comunque
così puoi farlo che la legge ti permette di fare
fa che il problema è che è molto raro
per le persone a Taylor giù
ora le persone Taylor dicono che noi siamo
utilizzando la baseline bassa ma abbiamo bisogno di questi
Ulteriori controlli gente non piace
Taylor giù e prendere un sacco di controlli
fuori e questo è fondamentalmente perché molto
di lavoro nel governo è questo il rischio
in realtà non è un rischio commerciale, sono io
andando a finire davanti al Congresso e
che spinge un sacco di processo decisionale
processo ma è possibile farlo
e penso a cosa stiamo cercando di fare
18f in una certa misura è fare queste cose
e abbassa la pioggia di fuoco
noi e continuiamo a vivere così
le altre persone possono quindi farlo senza il
Pioggia di fuoco che scende su di loro a
dimostrare che queste cose sono fattibili e
che possiamo sopravvivere comunque e tu
conoscere ed essere l’avanguardia di questo così
altre persone possono venire dietro di noi e fare
con te sai di averlo visto
fatto prima fondamentalmente e così questo
è qualcosa che abbiamo fatto abbiamo
abbiamo corso dei rischi che stiamo accettando
rischio per i sistemi che non soddisfano tutti
questi controlli perché pensiamo che tu sappia
in realtà queste cose non si applicano
perché indovina quali sono i dati pubblici così
non c’è confidenza quindi è questo
approccio che stiamo prendendo per risolverlo
problema particolare va bene altre domande
ne abbiamo alcuni e correrò intorno al
stanza o potremmo fare una pausa presto
Quindi, che tipo di magia che si è utilizzato per
convincere la gente che questo è un buon modo
di fare cose come mi piace così
c’è così tanto ritorno nei nostri
organizzazione quando è venuto e dice bene io
può esterno generarlo in 13 secondi
che ha usato mesi e
mesi da fare e c’è sempre un po ‘
il re ha un regno e non vuole
cambia le cose quindi cosa ha fatto cosa fa
facciamo quello che abbiamo fatto è un piccolo sito web
chiamato healthcare.gov di cui si è sentito parlare
healthcare.gov
hai sentito intendo e la ragione
avete sentito parlare di healthcare.gov è
perché è stato un disastro epico
proporzioni sai che questo è di Obama
firma legislazione sanitaria e it
stava per essere implementato da un sito web
chiamato healthcare.gov e il sito web
non ha funzionato e quello che è successo sono stati loro
ottenuto un gruppo di persone da sapere
aziende tecnologiche moderne per entrare
e risolvere quel problema e ciò che il bianco
La casa realizzata come risultato di ciò è oh
questo modo attuale di fare le cose non lo fa
lavoro e causerà il nostro
legislazione per fallire
avremmo dovuto cambiare il modo in cui lo facciamo
cose così che cosa ci ha portato a essere in grado di
questa è stata una massiccia crisi epica
proporzioni che cosa avrebbe avuto
impatti su decine o centinaia di milioni
degli americani e non consentire loro di ottenere
assistenza sanitaria e abbattere il presidente
con ciò è stato ciò che ci ha permesso di fare
questo può essere difficile da replicare a
la tua organizzazione e questo è il
sfortunata verità spesso prende un
enorme crisi per poterlo fare
spingere qualcosa del genere attraverso questo è
questo è il trucco delle grandi organizzazioni
un grande agente saggio che ha successo
non puoi cambiare nulla e c’è un
una buona ragione per quello che è perché
la gente vuole continuare a fare le cose
questo li ha resi felici come te
non dovrebbe fare questo e sono come quello
vuoi dire che abbiamo un enorme successo
perché dovremmo cambiare questo
sei come si, adesso ma dentro
circa cinque anni a cui nessuno importa
cinque anni hai il tuo
rapporto trimestrale degli azionisti che hai
devo consegnare e questo è quello che ti interessa
su nessuno sta prendendo una visione a lungo termine
del processo e quindi conosci Winston
Churchill’s che ha dovuto dire mai lasciare a
la crisi va sprecata
e penso che tu sappia che è il
realtà sfortunata e molto grande
le organizzazioni è che deve esserci
una specie di crisi se tutto questo accade
e sai se ci sono consulenti
nella stanza che sanno come fare
trasformazioni significative all’interno di
organizzazione che non è in crisi per favore
tu sai che io voglio sapere il tuo segreto è
davvero difficile da fare e anche allora è così
stato un enorme lotta per noi anche
sono molto fortunati a lavorare all’interno del
Amministrazione di servizi generali che
nonostante il noioso titolo burocratico
in realtà è in prima linea
di questa roba sono stati i primi che possiamo
usa Gmail dal GSA da cui possiamo lavorare
a casa stiamo usando il gioco lento, c’è un po ‘
di polemiche su questo, ma quando lo sei
ora ufficialmente usando il gioco in modo che tu sappia
GSA io lavoro da casa è un GSA
organizzazione che ti distribuisce
possiamo lavorare da casa usiamo Google Apps noi
usa il lasco usiamo tutto ciò che conosci tutti
avere Mac e questo è perché lavoriamo
un’organizzazione molto lungimirante ma
di nuovo è in parte il modo in cui il
l’organizzazione è strutturata che consente
quello per accadere
GSA gestisce gli edifici federali in cui lavoriamo
negli edifici federali se c’è anche
molti di noi che lavorano lì diventa
costoso per eseguirli così tanto quanto
sapete abbiamo una sorta di
la politica di telelavoro è illuminata
in parte sul fatto che in realtà lo è
meno costoso per la GSA se le persone lavorano da
casa così tanto si tratta di allenarsi
dove il dolore è nella tua organizzazione
trovare le persone che sono il dolore
interessando più intensamente e lavorando
con quelle persone per cercare di risolvere il loro
problemi in un modo che è che spinge
tu nella direzione della tua visione
è davvero il tipo di euristica che penso
per questo sai se c’è una parte di
il tuo muoneztion che non ha dolore e
si sta andando a cambiare completamente il
modo che faranno cose che sono
andando a dire di no perché dovrebbero esserci
nessuna ragione per loro di cambiare quindi trovare il
possibile
dove c’è dolore e trovi modi in questo
conversazione che stiamo avendo poco prima
questo questo questo discorso che è esattamente
giusto e lavorare con loro per risolvere il loro
problemi e le domande come un diritto
sul retro faranno grazie a esercizio
per il giorno in cui non hai potuto venire questo
ciao ciao effettivamente lavoravo per il
governo federale per circa dieci anni
quindi sono un po ‘graduale, signore, sono un
poco curioso del procurement
processo voglio dire che so del
processo comparativo all’interno della Confederazione
governo
come è il lungo processo di approvvigionamento
impatto sulla tua capacità di tagliare la consegna
tempo da a sei mesi a 14 mesi
da 14 mesi fino ad un più gestibile
Periodo di tempo per portare il vostro prodotto fuori
la porta sì, è una bella domanda a
gran parte del problema è l’approvvigionamento
esattamente come dici tu una delle cose
abbiamo fatto in diciotto F perché abbiamo
in realtà creato ciò che è chiamato un agile
BPA quindi il BPA è un veicolo di approvvigionamento
fondamentalmente e abbiamo inventato noi fondamentalmente
ha inventato questa cosa chiamata BPA agile
dove intendo il modo tradizionale in cui vai
attraverso gli appalti sai che c’è
vai al programma che è un elenco di
venditori che sono approvati e poi tu
invia loro una richiesta di offerta e poi loro hanno te
sapere che c’è solo fondamentalmente un
enorme scambio di documentazione e
poi alla fine dell’enorme scambio
della documentazione qualcuno va fuori per
come cinque anni e costruire qualcosa e
allora potresti o non potresti ottenere
qualcosa che è adatto allo scopo al
fine di quel processo quindi cosa abbiamo fatto
invece è l’ esterno sono le aziende BPA
un’offerta per quei contratti devono
inviare un prototipo funzionante che è stato costruito
usando il codice open source che possiamo vedere
e questo è l’unico modo per entrare
il processo di offerta e quindi siamo un po ‘
sorpreso in realtà un numero di grandi dimensioni
gli appaltatori hanno finito per darci come
prototipi funzionanti costruiti su open source
codice per il nostro primo servizio che abbiamo inserito
fuori attraverso il BPA agile molti di loro
non erano molti come loro
codici di lavoro pazzi parlano e basta
non potevo farlo , ma abbiamo avuto un
sorprendente numero di persone che ci ha dato
codice di lavoro e poi uno dei
condizioni del PPA agile è che il
il codice è open source quindi devono funzionare
in un open in aperto devono costruire
codice open source in un repo pubblico e noi
puoi vedere cosa stanno costruendo tutto
il tempo e alla fine il codice è
ovviamente open source è di pubblico dominio
chiunque può usarlo, quindi la nostra regola è
fondamentalmente se hai intenzione di scrivere codice
pagato da dollari governativi che
appartiene alla gente perché le persone
hanno pagato per tutto ciò che sarà così
essere open source
e così abbiamo assegnato il nostro primo appalto
sotto l’agile PPA l’anno scorso è uscito
di recente se vai sul blog di 18f tu
può davvero vedere un bel montaggio
delle immagini del sito web è
evoluto da come sito web va qui a
un elenco di siti Web funzionanti e reali
è un sito web che elenca tutti i
sistemi a cui è stato assegnato un FedRAMP
autorità di operare in modo che tu possa effettivamente
vai a vedere tutti i diversi cloud basati
offerte SAS e poteri che hanno
è stato dato un FedRAMP ATO su questo sistema
che è stato costruito utilizzando un agile PPA si
può andare e scaricare il codice è
totalmente open source, ecco la nostra
approccio a risolvere quel particolare
problema un’altra domanda dall’app
poi o meno dall’app di qualcuno
usando l’app presumo e questo è quello
piccolo già così alcune buone domande ok
la documentazione di documentazione ha ancora bisogno
da rivedere e approvare
ok così anche se possiamo generarlo
automaticamente deve essere rivisto
e approvato Spero e presumo dal momento che la
questa domanda richiede ancora molto tempo
come puoi rendere il tuo obiettivo di giorni
invece di settimane dato tutto questo come
lavoro aggiuntivo sì, questo è esattamente
destra Voglio dire che cosa sta per finire
essendo il vincolo è la recensione
processo quindi stiamo solo prendendo dal
playbook agile per questo che è fare come
gran parte della recensione durante il
processo di sviluppo quindi alla fine tutto
si sta di solito intenzione di fare è
come eseguire scansioni contro il
sistema di produzione
cercare vulnerabilità, quindi vulnerabilità
la scansione è quella grande che devi
fare contro un vero sistema di produzione
piuttosto che un sistema di produzione scenografico
ma tutte le altre cose che vogliamo essere
in grado di fare in processo allo stesso tempo
mentre il processo di sviluppo avviene e
di nuovo molto di questo può essere curato
lo strato della piattaforma che dice di sapere
la maggior parte di questi controlli è
prendersi cura di altri poteri ed è strato
e sono soggetti a continui
monitoraggio così sono in esecuzione sai
continua nel governo federale
il contesto non è lo stesso di continuo in
conosci la definizione del dizionario di a
termine è come mensile ma tutti questi
le cose vengono scansionate su base mensile
la base della persona è di livello e solo così
quei 42 controller sono quelli che
in realtà sai che 4050 controlla quelli
che in realtà devono essere testati prima
andando in diretta la maggior parte di ciò può essere fatto in
processo mentre lo sviluppo sta andando
solo su pochissimi di questi controlli
devono essere testati proprio alla fine una volta
sei in produzione che sta per
finire per essere il vincolo che significa
ci vogliono giorni invece di ore ma
ancora una volta puoi costruirlo in modo tale
vulnerabilità esegue la scansione di quella parte
della tua pipeline di implementazione che puoi realizzare
codice analizza parte della distribuzione e
pipeline puoi fare dimostrazioni
parte del processo di gestione della configurazione di
la tua pipeline di distribuzione molto di questo
può essere preso in carico solo costruendo
implementare e condutture fare in modo che
stai usando sai che l’infrastruttura è
codice che puoi alzare il tuo
sistema di produzione puramente da
informazioni memorizzate nel controllo di versione
e comunque se vuoi scaricare
cloud gov se vai su github.com 18f
/ cg per cloud gov – fornitura che conosci
puoi scaricare e farlo da solo
ma sai che molto di questo è curato
di in realtà solo seguendo bene
il processo di sviluppo non sta facendo il
convalida in corso come sei
sviluppando fantastico ce n’era uno
domanda su come hai convinto
governo il test automatico era un modo
di convalidare roba che sta per avere
aspettare un altro giorno semplicemente umile
grazie Lance oh, grazie fantastico
Jess umile grazie mille
consegna per oggi Farley e poi io
in realtà un altro libro che esce
questa settimana il DevOps Hamburglar Jean Kim
John Willis Patrick Dubois ed è stato
incredibile davvero che sia stato effettivamente un
movimento di successo e abbiamo pensato questo
era un angolo piuttosto noioso della tecnologia
automazione di implementazione build automation
è un po ‘noioso davvero e
poi è iniziato questo intero movimento
su come questo sia realmente
importante così che era una grande sorpresa per
io ovviamente molto gratificante ed è così
ovunque ora non puoi sfuggirgli e
quindi l’ anno scorso stavo guardando
intorno a capire cosa volevo fare
con la mia vita e questa organizzazione
chiamato 18f dato il via così 18f è in realtà
una consulenza negli Stati Uniti federali
governo fa parte di un’organizzazione
chiamato GSA i servizi generali
Amministrazione che gestisce tutto il pubblico
edifici in America e fa
servizi di acquisizione in qualsiasi momento
governo federale compra qualsiasi cosa, da
carri armati su carta per stampanti è federale
Servizio di acquisizione che lo compra e il nostro
il terzo servizio è la tecnologia
servizio di trasformazione che è a
consulenza che altre agenzie federali
può assumere per fare gli agili devops
consultandoli per loro questo è variabile
l’organizzazione è a soli due anni
ed è stato ispirato molto da ciò che il
Il servizio digitale del governo britannico aveva fatto
e ho pensato bene questo è questo
affascinante è la possibilità di fare davvero
le cose che sono davvero appassionate
circa ma in un dominio che è enormemente
importante in una vena di fornire
servizi al pubblico che spesso sono
il più croccante e terribile nonostante il
fatto che sono essenziali e voi
non avere scelta nel fatto che devi
usarli e l’altra cosa per me era
sai che ho parlato
consegna continua in DevOps per un lungo periodo
il tempo e la gente dicono che è grandioso
ma non può funzionare nella mia organizzazione
perché siamo speciali e, naturalmente
tutti sono speciali, così sai che non puoi
prendi semplicemente ciò che ha funzionato in qualcuno
altra organizzazione e trapiantala
nel tuo e aspettati che funzioni perché
le organizzazioni sono sistemi complessi e
solo che tu sai che non funziona
quindi questo mi affascina perché io
pensato bene di sapere se possiamo fare
questo lavoro
nel governo federale degli Stati Uniti possiamo fare
funziona ovunque e in qualsiasi momento qualcuno
mi viene in mente questa scusa, lo so?
Posso dire bene se in realtà ci conosci
può rendere questo lavoro in noi federale
governo, supponendo che tu non sia come
regolato come allora starai bene anche così
quella era la mia speranza oh mio Dio
come i miei desideri si sono avverati è
estremamente peloso e ho intenzione di parlare
su un sacco di pelosità in questo
parla e spero che soffierà il tuo
bada tanto quanto è saltato il mio
è davvero straordinario, per favore fallo
cliccare sul app e dammi il tuo
feedback puoi porre domande sul
app e sarò felice di rispondere
domande alla fine quindi inizierò
parlando della consegna continua
ciò che è la consegna continua fondamentalmente
si tratta di rendere le pubblicazioni a basso rischio
processo idealmente noioso che cosa dovrebbe essere
eccitante è quello che succede quando tu
rilasciare il software non l’atto effettivo
di rilasciarlo e questo è davvero dove
l’intero movimento di consegna continua
è venuto da un gruppo di noi costruiamo scimmie
seduto in una stanza che ha un miserabile
il tempo e il pensiero non sarebbe fantastico
se potessi semplicemente rilasciarlo alla svelta di
un pulsante e potremmo essere tutti fuori da un
lavoro
sai che vuoi separarci
di un lavoro che non pubblicheremo per essere
qualcosa che non abbiamo dovuto andare tutti
nei fine settimana e si siedono nei dati
centri e davvero la mia metrica preferita
per la consegna continua è il numero
ore di lavoro devi lavorare per mettere
una versione
non è normale orario di lavoro quindi tu
mani in alto se per spingere e rilasciare
fuori dalla tua organizzazione devi
lavorare un po ‘di ore al di fuori di
normale orario di lavoro ok molti di voi
questo è un segno che qualcosa non va
l’ implementazione della consegna dovrebbe essere un
attività che è possibile eseguire in a
modo pulsante durante il normale business
ore e non ha impatto e se questo è
non è il caso che significhi avere un
problema con la tua architettura è un
problema architettonico e spesso a
problema di processo e talvolta culturale
problema pure, ma è un problema significa
c’è qualcosa che devi risolvere
quindi vuoi essere in grado di ottenere cambiamenti
rapidamente in modo sicuro in modo sostenibile
qualsiasi tipo di modifica per
il firewall cambia alle modifiche dello schema dati
di codificare modifiche alle modifiche alla documentazione
e nel corso di fare effettivamente
livrea del pene quello che è successo è un
movimento di persone sono sorti
originariamente dal mondo di tipo di grande
servizi web negli Stati Uniti a
comunità di pratiche interfunzionali
è emerso chi doveva risolvere questo malvagio
problema di costruzione in evoluzione e
gestendo queste enormi distribuite
sistemi su vasta scala sia in modo sicuro che a
tasso di cambiamento che non era mai stato
raggiunto prima così ha avuto tutti questi
aziende come Amazon e Google e così via
avanti costruendo questi enormi
sistemi distribuiti che volevano
essere in grado di cambiare più volte al giorno
e ora Amazon è un palcoscenico in cui si trovano
cambiando sai decine di migliaia di
volte al giorno spingono fuori alcune modifiche
alla produzione quindi il movimento DevOps è
una comunità di persone che dovevi risolvere
questo problema e ora lo troviamo
ovunque così sai che vogliamo fare il
stessa cosa nel governo federale degli Stati Uniti
noi vogliamo essere in grado di spedire spesso si
sembra un po ‘come questo negli Stati Uniti federali
governo sai che non dovrebbe essere
scienza missilistica per lanciare software ma
spesso lo è e l’ analogia con il razzo
la scienza è interessante perché quando
stai lanciando missioni spaziali tu
avere una lista di controllo e prima che tu in realtà
fai il lancio devi controllare tutto
le diverse attività assicurano tutto il
diversi sistemi stanno funzionando assicurati
tutto è o tutto il diverso
le precondizioni sono a posto e così
spero quando stai per uscire
un comunicato di avere un qualche tipo di
lista di controllo pure così negli Stati Uniti
governo abbiamo una lista di controllo che noi
passare attraverso prima di lanciare nuovo
sistemi di informazione dei sistemi di informazione
è ciò che chiamiamo servizi software nel
Gergo del governo degli Stati Uniti, quindi cosa fa il nostro
lista di controllo come se ci fosse una legge
intorno alla gestione dei record c’è a
programma di registrazione abbiamo la legge sulla privacy
la riduzione ironica dei titoli di lavoro
atto
sezione 508 / Slee abbiamo acquisito
regolamenti anti-deficienza è molto
importanti dipartimenti governativi no
permesso di rimanere senza soldi prima del
fine dell’anno e quindi essere come oh
abbiamo finito i soldi e ora lo hai
per darci più soldi a cui sono stati saggi
che abbastanza velocemente hai il
economia qui all’atto di e-governo I
non so in realtà quale computer
corrispondenti attori e quindi sai che puoi
vai avanti e avanti e là sai di me
capo Noah Keenan che ho preso queste diapositive
da lui ha effettivamente avuto un enorme
legare con tutto questo
stampato in esso Phipps è legge così
queste due cose sono leggi che sono
scritto dal NIST all’Istituto Nazionale
di scienza e tecnologia e che noi
devo seguire questo è particolarmente male
142 quello è quello che copre la cripto
moduli dove devono essere i moduli crittografici
valutata dal NIST per dimostrare che
in realtà funzionano correttamente, a
vero incubo e poi il behemoth è
pubblicazione speciale 800-53 quale sono
andando a mostrarvi alcune diapositive da più tardi
quella è una pagina di quattrocento e qualcosa
elenco di tutti i controlli che devono essere
implementare per un’informazione federale
il sistema e non elencato qui è speciale
pubblicazione 800-53 a che è pari
pubblicazione più grande circa 480 fasi
che ti dice come preparare il
rapporti di valutazione per dimostrare che hai
in realtà ha soddisfatto i controlli nel 853
861 – a meno che non tutti per il modo in cui anche noi
conosci 818 137 che è
monitoraggio continuo possiamo andare avanti e
attraverso questo Einstein che è il
dipartimento del sistema di sicurezza nazionale
per assicurarsi che niente si rompa
in FedRAMP molto intelligente oh e OMB così
MB è fondamentalmente l’ufficio presidenziale
e il budget di gestione è parte del
Federalista che fondamentalmente fa tutto il
regole sulle politiche che dobbiamo
segui quindi hanno molti ricordi
che dobbiamo seguire come fidati
connessione ad internet non sono nemmeno intenzione di
inizia così, intendo quante pagine
pensi che questo sia un errore di 10.000
non è così male quattromilasei
pagine così questo è il nostro che è il nostro lancio
lista di controllo nel governo federale quattro
mille sei pagine vale la pena di regolamenti
e questo non tiene conto di
la via
le politiche di agenzia ci sono anche risme e
risme di specifici criteri di agenzia tuo
agenzie che devi seguire
per spingere qualcosa in tensione 853 I
brevemente parlato di sicurezza e
controlli sulla privacy per informazioni federali
sistemi e organizzazioni questa è legge
c’era una legge chiamata FISMA che era
superato credo 2001 2003 federale
Legge sulla gestione della sicurezza delle informazioni
che è una legge sulla gestione federale
sistemi di informazione e 853 fa parte di
la documentazione che è stata messa in atto
come parte della realizzazione di FISMA
che elenca la sicurezza e la privacy
controlla che ogni informazione federale
sistema deve avere in atto e lì
sono letteralmente centinaia di controlli quindi
il più piccolo elenco possibile di
controlli che ho trovato sono sette
le pagine e questi controlli sono carini
complesso e l’interpretazione del
controlli è ancora più complessa è
in realtà una foto del mio capo
parenti e tu sai che ha scelto questo
mettere questa didascalia perché è così
dimostra abbastanza efficacemente il simile
Il livello talmudica interpretativa che
devi essere in grado di mettere in atto in
per capire davvero come
interpretare correttamente questi regolamenti
e quello con cui si finisce è enorme
gruppi di persone come questo il cui lavoro è
interpretare queste leggi e regolamenti
e i loro esperti e capire come
interpretare questi regolamenti e come
per scrivere i documenti che devi
mettere in atto che dimostrano che hai
rispettato il regolamento quindi ogni
volta che metti un’informazione federale
sistema live devi avere un SS PA
piano di sicurezza del sistema che dimostra che
hai in effetti implementato tutto il
controlli rilevanti e come hai
implementato quei controlli allora hai
fare un rapporto di valutazione della sicurezza che
mostra come hai fatto a provarli
controlli e poi da quando in genere
in realtà non implementare tutto il
controlli prima di andare a vivere anche tu
avere una cosa chiamata poesia un piano di
azione e pietre miliari che elenca come
hai intenzione di implementare i controlli
di non aver trovato il tempo di
implementando ancora così è a
e questi questi documenti sono enormi
i documenti sono messi in atto
è una partnership pubblico-privata quindi
c’è gente nel governo
in particolare nel NIST il cui lavoro è
crea questi ma lo fanno dentro
partnership con un gruppo di imprenditori
e spesso le agenzie finiscono per assumere il
stessi appaltatori per aiutarli a essere sicuri
li hanno implementati correttamente così
è una specie di sistema interessante in questo
rispetto
sai di avere degli appaltatori che sono
come bene sai che disegni un continuo
livrea così difficile da farlo in a
contesto del governo e io sono come bene
okay abbastanza bene, vado nel governo I
trovare sono quelle persone che aiutano giusto
i controlli in primo luogo
stanno lamentarsi di come sia difficile
per implementarlo bene dovresti e poi
quindi questa è la lista più piccola possibile
Potrei trovare tutti i controlli che sono
diviso in 17 facile da ricordare
categorie dalla gestione della configurazione
identificazione della risposta agli incidenti
pianificazione di emergenza di notifica così
avanti così questo lo sai il primo
tre pagine e c’è di più e c’è
di più, ma questo è solo il livello più alto
controlla ciascuno di questi controlli ha
controlli secondari quindi una gestione dell’account c2
ha controlli secondari per te noti automatizzati
rimozione della gestione dell’account di sistema di
controlli temporanei o di emergenza
disabilitazione degli account inattivi nell’attività
logout e così via così per ciascuno di
questi se è in ambito per il tuo sistema
e ancora FISMA divide i sistemi in
tre tipi ben basati su se
sono a basso impatto impatto moderato o
alto impatto quindi vedresti per un basso
sistema di impatto che devi solo implementare
il controllo di gestione dell’account di base per
un sistema di impatto moderato che devi
implementare queste cose tra parentesi questi
si chiamano miglioramenti quindi devi
implementare questi miglioramenti e per a
sistema alto devi implementarti
conosci queste cose extra e c’è a
un sacco di roba qui che loro solo
mettere dentro ma non devi in realtà
implementalo hanno solo pensato bene te
sappiamo in interesse di essere completi che siamo
elencerò tutte queste cose ma non lo farò
preoccupati di ciò, quindi è possibile vedere
come potresti effettivamente implementarne alcuni
queste cose usando la consegna continua
quindi sai che c’è un elenco di uno di
i controlli sono il testo effettivo in 853
che ti dice cosa
controlla su così questo è
il controllo del cambio di configurazione non posso
in realtà leggerlo sul mio schermo perché
il testo è troppo piccolo perché lo adattare
su una pagina ma questo è su come tu
implementare effettivamente le modifiche alla configurazione
controllo e lui è possibile vedere come
potresti implementarlo usando
pipeline di implementazione perché non è così
ti dico come implementarlo di nuovo
c’è un intero esercito di persone che lo sanno
come questo è stato implementato nel
passato e in modo che possano dirvi come è
sono stati implementati e possono controllare
vedi se hai fatto nel modo giusto ma
non c’è motivo per cui non puoi farlo
in un modo di consegna continuo il problema
non è che non puoi farlo usando
metodi moderni il problema è che il
esercito di persone di cui è compito
preparare la documentazione e fare il
l’interpretazione non l’ha mai fatto
modo e quindi devi lavorare con loro per
convincili che sai che è così
possibile farlo in questo completamente
modo diverso che non hai mai visto prima
per tutti questi controlli e questo è
l’enorme lavoro gigantesco c’è anche
conosci francamente tutta una serie di controlli
dove la livrea continua è inutile
qualunque cosa tu sappia ad esempio i media
marcando questo è un controllo che significa
che si deve scrivere sul supporto su
il tuo disco unità flash drive compatto
dischi dischetti nastri magnetici esterni
dischi rigidi rimovibili e unità Flash
i dischi video digitali le informazioni
che è memorizzato su di loro e se questo
le informazioni sono confidenziali e così via
come se fosse immediatamente motivo di aiutare
tu, ma onestamente se sei ancora
utilizzando il digital video snake ancillary
è almeno delle tue preoccupazioni che non lo è
andando ad aiutarti con danni da acqua
protezione sia questo è un controllo che
fa in modo che tu abbia un modo di
fornendo scatti o isolamento
valvole accessibili
correttamente e noto al personale chiave in
i tuoi sistemi di informazione da allora
le consegne ti aiuteranno senza
o infatti la consegna continua di
l’acqua alla tua attrezzatura potrebbe effettivamente
non essere una grande cosa, quindi voglio dire che questo è
quello con cui abbiamo a che fare è che è pazzesco
e se siete parlare di continuo
consegna stai facendo più uscite
un giorno sai arrivare presto
prototipo in pochi mesi a sapersi
potresti chiederti
quanto ci vorrà per arrivare?
attraverso la documentazione al fine di
mettere il nostro sistema in diretta, in primo luogo
e questa sarebbe un’ottima domanda
chiedere perché in genere per qualsiasi nuovo
sistema che stai costruendo negli Stati Uniti federali
governo il tuo vincolo è quanto tempo
ti porterà a scrivere il
documenti di cui hai bisogno per ottenere
ciò che viene chiamato l’autorità per operare
che è necessario al fine di eseguire la cosa
Diciamo che dura da sei a quattordici
mesi dal mio sistema è pronto per andare
live to I in realtà posso mettere il mio sistema
vivere alcuni membri del pubblico sei a
quattordici mesi tipicamente così sai
A Paul di John Wall piace parlare di te
Conoscenza alta tempo alta conseguenza
ambienti governo federale
fondamentalmente è basso tempo alto
ambiente di conseguenza perché è giusto
ci vuole così tanto tempo per fare qualcosa e
questo è particolarmente problematico perché
siamo passati da un mondo in cui ci importa
circa il tempo medio tra i fallimenti come può
impediamo che le cose vadano storte
molto attento a fare ciò che facciamo per a
mondi in cui ciò che ci interessa in realtà
è tempo di ripristinare il servizio in cui viviamo a
mondo in cui ora dobbiamo accettarlo
il fallimento è inevitabile qualsiasi sistema complesso
sta per fallire la gente sta andando a
hackerare nei tuoi sistemi e se il tuo
il sistema non è stato violato in questo
o significa che in effetti si stava nascondendo
te e tu non sapevi su di esso o la vostra
il sistema fondamentalmente non aveva valore e nessuno
pensavo che valesse la pena hackerarti così
sai se quelle due cose non sono le
caso allora i tuoi sistemi saranno hackerati
e la domanda non è come possiamo fare
sicuro che quello non succede mai è come
rapidamente possiamo rilevare e ripristinare
servizio , ad esempio, quando esce un CVE
sai quando uno di loro è periodico
Le vulnerabilità dell’età SS SS appaiono come
rapidamente possiamo correggere queste librerie e
ci sono controlli che si occupano di questo
ma c’è una piccolissima minoranza di
i controlli e non sono al centro dell’attenzione
di questo e questo è un problema perché noi
ho bisogno di fare che l’attenzione che facciamo
bisogno di fare
dobbiamo cambiare, voglio dire, indovinate un po ‘
Sto cercando di dire è parte del problema
è in realtà l’attuazione dei controlli è
difficile e documentare è difficile il
altra parte del problema è il
i controlli sono stati progettati per un mondo che
non esiste più, dove non abbiamo dovuto
preoccuparsi di questo così tanto e dove il
la tecnologia e il processo non erano a posto
per noi essere in grado di spingere rapidamente
modifiche al fine di reagire, ma questo è il
mondo in cui viviamo e conformità
l’architettura non ha davvero raggiunto
non è un problema che stiamo andando
risolvi presto ma quello che possiamo risolvere per alcuni
è il problema di lavorare all’interno
questo sistema regolato in modo da tornare a
il problema DevOps in termini di questi
controlla alcuni di loro ci sta a cuore da
una prospettiva morta la maggior parte di questi
i controlli riguardano in realtà come noi
far funzionare il sistema in modo operativo
l’ambiente è una quantità enorme di quelli
controlli e il processo in corso
funzionamento del sistema ed è un po ‘di
sfortunato perché il modo in cui il
il governo federale ha tradizionalmente
ha funzionato è che tutto è essere
contratto fuori e tipicamente voi
contrarre lo sviluppo del
sistema a un gruppo diverso dal
persone che stanno per operare il
sistema e gli sviluppatori devono
implementare tutti i controlli o molti di
i controlli e prepara anche tutto il
documentazione di cui hai bisogno per iniziare a parlare
alle persone ops da prima e questa
non è qualcosa che è molto facile da fare
francamente e che il team di 18 era
pensando bene a come facciamo come noi
risolvere questo problema e penso che il
la più grande svolta che abbiamo avuto è quella
in realtà possiamo risolvere molti di questi
problemi mettendo in atto
infrastruttura come piattaforma di servizio come
un servizio perché quello che puoi fare sei tu
può fare attenzione a molti di questi controlli di
il livello dell’infrastruttura o c’è a
tutta la famiglia di controlli da fare con il
ambiente fisico cose come il fuoco
protezione delle acque di protezione e cose
intorno ai tuoi data center che possono essere tutti
prese
tuttavia il livello IAS e quindi cosa tu
trovare è Amazon ha effettivamente attraversato
il processo per ottenere un’autorità
operare per Amazon Web Services Ashley
ha fatto lo stesso, c’è in realtà un
un sacco di piattaforme infrastrutturali
che hanno attraversato ciò che viene chiamato
FedRAMP che è il processo per ottenere
autorità per gestire il governo federale
sistemi quindi c’è in realtà un intero
mazzo di servizi di infrastruttura che
puoi semplicemente usare e loro si sono presi cura di te
di un gruppo di controlli a quel livello tutto
pensando a 18f era bene, estendiamoci
e prendiamoci cura di un intero set
di controlli a livello di piattaforma e così via
questo è quello che siamo riusciti a fare
effettivamente costruito un sistema o nel
processo di costruzione di un sistema chiamato
cloud gov e questo è completamente aperto
piattaforma di origine as-a-service tutto
costruiamo a 18f è di pubblico dominio così tu
può andare a github github coms / 18f e
puoi vedere tutte le cose che abbiamo costruito
ed è tutto di dominio pubblico che puoi andare
e usalo adesso e in effetti puoi farlo
prendi cloud gov quindi cloud gov è un
piattaforma interamente open source
as-a-service basato su tecnologie aperte
come nube fonderia e Rieman e grafico
onore e un sacco di altre cose e
puoi effettivamente se vai in CG –
fornitura che puoi effettivamente fornire
la tua istanza di cloud gov così
tutto il necessario per stare in piedi un
l’istanza del cloud gov è open source
può andare su github.com slash 18f / cz
provvedimento verificarlo e poi alzarsi in piedi
la tua istanza di cloud gov in AWS
quindi questo sta attualmente attraversando il
processo per ottenere un ATO e questo sta prendendo
mesi, ma una volta che siamo passati attraverso quella
processo possiamo prenderci cura di molti di
quelle centinaia controllano centinaia di
controlli sul livello della piattaforma così da te
posso distribuire su cloud gov e ho solo
preoccuparsi di circa 40 circa del
controlli che lo rendono molto più veloce
essere in grado di costruire qualcosa e prendere
vivi se leggi
la piattaforma che abbiamo costruito e che siamo
vendendo questo inizio del Golfo di
agenzie governative in modo che possano ospitare
la loro roba sulla nuvola fa l’altra cosa
abbiamo fatto è costruito un sistema per
genera automaticamente la documentazione
per te quindi tutti questi documenti sono
tipicamente documenti Word e PDF di tutti
un se sufis pubblicato come PDF così puoi
vai a scaricare 853 come PDF ma il
documentazione prodotta per
in genere il tuo sistema è in diretta
Documenti di Word e non è anche
accessibile pubblicamente c’è una sorta di
livello di informazioni chiamato controllato
e informazioni classificate e tutto il
valutazione del sistema del piano di sicurezza del sistema
riporta il poema tutta questa documentazione
devi produrre per andare a vivere è
controllate informazioni non classificate
il che significa che non lo mostri
gente perché mostra alla gente come la tua
il sistema è implementato potenzialmente è un
rischio di sicurezza giusto perché se le persone
puoi capire come è il tuo sistema
architettato potrebbero penetrarlo e
poi hacky quindi abbiamo fatto qualcosa che
in realtà ha dimostrato di essere enormemente
controverso che doveva pubblicare il nostro
piano di sicurezza del sistema su internet e
se vai al cloud di conformità, leggi questo
non è attualmente aggiornato stiamo andando
per aggiornarlo una volta che siamo andati in diretta ma
puoi effettivamente vedere la nostra sicurezza del sistema
pianificare e come hai implementato tutto
questi controlli e questo è stato enorme
controverso abbiamo dovuto combattere un sacco di
persone per essere in grado di farlo
vivi ma ciò significa che le altre squadre possono
ora vedi che buona conformità
la documentazione sembra e inoltre
questo è generato dalla gamal quindi l’idea
puoi descrivere i tuoi sistemi
implementazione di architettura e controllo
in y amal in un formato leggibile dalla macchina
e poi questo è un sistema chiamato
muratura di conformità quindi c’è un pronti contro termine
chiamato controllo aperto o un’organizzazione
su github chiamato open control e 18f is
può far parte di un consorzio un open
il consorzio ha chiamato il controllo aperto
consorzio che sta mettendo insieme modi
per produrre documentazione dalla macchina
formato leggibile in modo aperto e il
l’idea è qui ciò che possiamo produrre
documenti di conformità dettagliati da y
amal usa solo un programma rivoluzionario
e poi altre persone possono riutilizzarlo e
dì che non dovrai avere questi eserciti
di persone
producendo questa roba più perché
la maggior parte sarà implementata come un
livello della piattaforma e il resto della roba
puoi fare nell’amil e creare il tuo
proprie relazioni solo a livello di programmazione
e poi il prossimo passo oltre quello è
la possibilità di andare e testare effettivamente
quelle cose così tu sai guidare il comportamento
sviluppo perché non possiamo andare e in realtà
test eseguire test per verificare se questi controlli
sono implementati in modo da scrivere test di scrittura
scrivere test automatici per verificare se
questi controlli sono effettivamente implementati
questo è il prossimo passo dopo questo
prendere questa roba e in realtà essere in grado di
esegui test e quindi conosci un elenco di
verdi che mostrano che questi controlli erano
effettivamente implementato quindi questo è il
viaggio in cui siamo ora siamo
ancora passando attraverso il processo FedRAMP
per ottenere il cloud gov in realtà l’autorità
operare in produzione ma una volta che è
sul posto sarà molto
più facile essere in grado di distribuire nuovi servizi
alla produzione e ha un sacco di
altri vantaggi e quindi il fatto
che hai una piattaforma per la produzione
sistemi e il fatto che è possibile accedere
che per il tuo sistema sei
costruzione hai ora una produzione come
ambiente che è possibile distribuire a voi
dal primo giorno e se puoi schierarti
quella istanza cloud gov non c’è
produzione si può avere un alto livello di
fiducia che anche il tuo software sia
andando a lavorare in una produzione come
anche l’ambiente, quindi non siamo più noi
costruire cose nei sistemi di test che
non assomigliare agli ambienti di produzione
beh, no, intendo il nostro bug del cloud
istanze è la stessa istanza se
stai distribuendo in produzione o
se si sta distribuendo per la gestione temporanea così
puoi andare e distribuire le tue applicazioni
al paragrafo di produzione ma basta averlo
essere un ambiente di staging e l’ unico
la limitazione è che non lo sei
permesso di utilizzare informazioni reali in modo che il
momento che stai usando reale reale
informazioni quindi devi avere un
l’autorità di operare in modo più a lungo
stai usando informazioni fittizie che puoi
vai e usa il paragrafo senza ATO
e in realtà stai testando il tuo software
una produzione come ambiente dal giorno
uno
la cosa che è sia il bene che il
la cosa brutta è che stiamo forzando le persone
nella piattaforma quindi ovviamente c’è un
di agenzie che gestiscono queste enormi
sistemi legacy in mainframe o simili
e loro amerebbero sollevare e spostare
in ambiente cloud non si può fare
che se stai distribuendo su una piattaforma
devi riallocare X e questo è
ovviamente intendo chi sta usando una piattaforma
come un servizio in questo momento va bene, non quello
molti di voi in realtà alcuni di voi questo
è il problema per cui devi progettare
la piattaforma e c’è ovviamente a
trade-off per la mia esperienza è quella
molti dei modelli che sono imposti da
la piattaforma è in realtà una buona pratica
per sistemi distribuiti comunque cose
come 12 modelli di fattori che Heroku ha messo
assicurandoti di sapere che sei tu
sapere che la registrazione è esterna e così via a
molti di questi modelli sono in realtà cosa
devi fare per assicurarti che il tuo
il sistema distributivo è resiliente in qualsiasi
caso così la gente si lamenta di doverlo fare
entrare nella piattaforma e poi loro
costruire sistemi che non si adattano al
piattaforma in cui in realtà non lo sono
fallimenti resilienti del sottostante
infrastrutture come questi sono
c’è per una ragione ed è perché
si sta costruendo un sistema distribuito su
infrastruttura che è fondamentalmente
inaffidabile e si deve possedere quel che
diventa un problema architettonico
devi risolvere entrambi nel tuo
software che hai creato
resiliente al fallimento o qualsiasi nodo o il
rete sai che le partizioni di rete sono
inevitabile nei sistemi distribuiti voi
o lo fai o lo metti su un
piattaforma in cui la piattaforma ti costringe
in una scatola e questo può essere lo sai
trade-off che potresti essere da un lato
o l’ altro capo accetta nel contesto
del governo federale dove indovinare
cosa succede se non hai intenzione di distribuire il
la piattaforma qui è il centinaio in più
qualcosa controlla quello che stai per
Devo scrivere la documentazione per
te stesso in un governo federale
contesto che ti spinge in maniera massiccia nel
direzione di preferire di essere sul
piattaforma e prendendo l’architettonico
qui perché altrimenti sei critico
percorso sta per essere preparare il
pacchetto di documentazione per mettere il tuo
sistema di infrastruttura live come servizio
si occupa solo di una piccola parte di
quei controlli che devi
implementare la piattaforma si prende cura di a
set di controlli molto più ampio che dà
le implementazioni con i pulsanti
e puoi semplicemente premere un pulsante e
distribuire direttamente in produzione e come me
Diciamo che la maggior parte dei controlli sono curati
per la piattaforma lì e poi finalmente
l’altra cosa interessante è assicurarsi che
hai dei modelli per tutti i tuoi
documentazione di conformità che daremo
un sacco di modelli che puoi
usa e poi puoi semplicemente eseguire la conformità
muratura e produrrà tutti quelli
segnala che è necessario produrre solo da
default fuori dalla muratura di conformità che
puoi quindi andare a prendere le tue cose
spedito così il nostro obiettivo con tutto questo è quello di
essere in grado di prendere quel processo che richiede
sei a 14 mesi e farlo scendere a
settimane in cui è attualmente per 18 F
sistema e sistemi e in definitiva noi
voglio essere in grado di attraversarlo
processo in giorni quindi quattro mesi due giorni
è ciò a cui miriamo e dove alcuni
del modo là e speriamo da
sicuramente l’anno prossimo quando le nuvole coprono
ATO che effettivamente saremo in a
posizione dove possiamo fare 80 18 giorni così
il messaggio di questo è che puoi farlo
nel governo federale lo stiamo facendo
governo federale e se puoi farlo
questo nel governo federale puoi farlo
ovunque consegna continua e DevOps
sono difficili è davvero difficile da fare, ma il
i benefici sono enormi
e tutto ciò che devi fare è mantenere
scheggiando il problema questi
i problemi vengono risolti e qualsiasi altra cosa
gli uomini in cui lavori comunque
regolato c’è un modo per farlo tu
resta che pensare in modo creativo ed e
spazzare via e sperare davvero che il
il software che produce è utile per te
ovviamente tutte le cose che produciamo è
pubblico dominio andare e controllare e noi
apprezzo davvero il tuo feedback quindi per favore
contribuisci con codici o problemi o per favore
riutilizzare il nostro codice facci sapere come va
grazie mille
e abbiamo alcune domande come
che bella così ho due domande che
Penso che siano fondamentalmente la stessa domanda
quindi li leggerò entrambi e tu
sai cosa pensi così dato un sacco di
la legislazione che devi rispettare
è stato scritto e implementato in un momento
quando i moderni sistemi tecnologici e
le pratiche di sviluppo non erano previste
c’è qualche sforzo o intenzione di cambiare
la legge per fornire più flessibile e
controlli reattivi che possono adattarsi a
innovazione tecnica piuttosto che
vincola e la seconda domanda
che penso sia solo un breve
versione del primo è ce n’è
sforzo per cambiare il regolamento
ambiente tale che la prossima squadra
non deve passare attraverso quello che hai
aveva – la legge è molto lenta a cambiare e
l’altro problema è il modo in cui il
il sistema di sistema ci sta lavorando
queste bollette enormi perché le bollette
non devi essere tutto su una cosa
quello che finisce succede molto comunemente in
Il governo degli Stati Uniti ha una legge in merito
una cosa e poi le persone ne fanno un sacco
altre cose non correlate in quel disegno di legge
e poi deve andare da casa a
il Senato e poi spesso torna al
casa e quindi è un processo molto rischioso
non si sa mai quello che stai andando a finire
con e quindi tipicamente la legge
non parlare della realizzazione
poi qualcuno come il NIST se ne va e
determina l’ aspetto dell’applicazione
così è uno strumento molto tagliente e
Non penso realisticamente alla legge
si sta per cambiare in modo significativo qualsiasi
tempo presto tuttavia che ci dà ancora un
un sacco di flessibilità quindi abbiamo il più possibile
ti ho mostrato prima sai queste cose
questi controlli dobbiamo implementare e
classifichiamo i sistemi di informazione federali
basato su tre assi viene il
riservatezza delle informazioni in
loro la disponibilità del sistema e
integrità sicura e integrità del
sistema che puoi ordinare su a
acronimo di tre lettere CIA
disponibilità di integrità della riservatezza
e così per ognuno di questi è medio basso
o alto e il problema è che il basso
linea di base è in realtà un sacco di roba che
puoi vedere che sai di più
controllo selezionato che non selezionato è
per come lo sai, penso a 50/50 I
non l’ ho contato non mi dispiace e
il problema è troppo bassa che di base è
un sacco di cose e penso che molto di quello
18f sta cercando di fare è solo prendere prendere
dati del governo e renderlo pubblico
disponibile in modo che i dati del governo siano
spesso pubblico comunque non riesci a ottenere
è uno dei progetti che abbiamo fatto
in 18f sta costruendo un’API per il
Dati della Commissione elettorale federale così
Commissione elettorale federale ha un
enorme database pieno di ogni
contributo a ogni campagna ma tu
non riesco a farlo devi presentare un
richiesta e poi ti mandano e
quello che abbiamo fatto a 18f è costruire un sistema
la costruzione ha costruito un’API in modo da poter ora andare
a un’API e scarica tutto
informazioni sui contributi della campagna
solo attraverso una API che è il modo in cui
dovrebbe essere tale che i dati siano dati pubblici
c’è una ZERO riservatezza in questo
dati e disponibilità lo saprai
sarebbe un peccato se non fosse disponibile
ma sai che nessuno vuole dire no
gli affari del governo si fermeranno come
un risultato che date non sono disponibili
e ancora l’integrità del sistema
beh, in realtà è ragionevolmente
importante vogliamo assicurarci che il
i dati che arrivano attraverso il sistema sono i
stessi dati presenti nel database della FCC
ma in realtà in termini di riservatezza
non è una linea di base bassa è uno zero
baseline e in termini di disponibilità
ancora una volta è una linea di base zero a cui non importa
se va giù così non è qualcosa
questo è davvero previsto qui, in cosa consiste
il regolamento è la capacità di ciò che è
chiamato su misura questi controlli in modo che tu possa
di ‘ben sai che queste sono le linee di base
controlli ma possiamo adattarli a loro
dire bene per questo sistema non lo fanno
davvero applicare perché fondamentalmente cosa
questo è chiamato è la gestione del rischio
quadro e rischio è qualcosa che è a
decisione aziendale e questo è in realtà
nelle regole c’è una persona
chiamato il funzionario autorizzante e il
autorizzare questioni ufficiali che
autorità di operare e l’autorizzazione
il funzionario può accettare il rischio che può dire
bene tutti questi controlli sono implementati
ma accetterò il rischio
essere il caso e farlo passare comunque
così puoi farlo che la legge ti permette di fare
fa che il problema è che è molto raro
per le persone a Taylor giù
ora le persone Taylor dicono che noi siamo
utilizzando la baseline bassa ma abbiamo bisogno di questi
Ulteriori controlli gente non piace
Taylor giù e prendere un sacco di controlli
fuori e questo è fondamentalmente perché molto
di lavoro nel governo è questo il rischio
in realtà non è un rischio commerciale, sono io
andando a finire davanti al Congresso e
che spinge un sacco di processo decisionale
processo ma è possibile farlo
e penso a cosa stiamo cercando di fare
18f in una certa misura è fare queste cose
e abbassa la pioggia di fuoco
noi e continuiamo a vivere così
le altre persone possono quindi farlo senza il
Pioggia di fuoco che scende su di loro a
dimostrare che queste cose sono fattibili e
che possiamo sopravvivere comunque e tu
conoscere ed essere l’avanguardia di questo così
altre persone possono venire dietro di noi e fare
con te sai di averlo visto
fatto prima fondamentalmente e così questo
è qualcosa che abbiamo fatto abbiamo
abbiamo corso dei rischi che stiamo accettando
rischio per i sistemi che non soddisfano tutti
questi controlli perché pensiamo che tu sappia
in realtà queste cose non si applicano
perché indovina quali sono i dati pubblici così
non c’è confidenza quindi è questo
approccio che stiamo prendendo per risolverlo
problema particolare va bene altre domande
ne abbiamo alcuni e correrò intorno al
stanza o potremmo fare una pausa presto
Quindi, che tipo di magia che si è utilizzato per
convincere la gente che questo è un buon modo
di fare cose come mi piace così
c’è così tanto ritorno nei nostri
organizzazione quando è venuto e dice bene io
può esterno generarlo in 13 secondi
che ha usato mesi e
mesi da fare e c’è sempre un po ‘
il re ha un regno e non vuole
cambia le cose quindi cosa ha fatto cosa fa
facciamo quello che abbiamo fatto è un piccolo sito web
chiamato healthcare.gov di cui si è sentito parlare
healthcare.gov
hai sentito intendo e la ragione
avete sentito parlare di healthcare.gov è
perché è stato un disastro epico
proporzioni sai che questo è di Obama
firma legislazione sanitaria e it
stava per essere implementato da un sito web
chiamato healthcare.gov e il sito web
non ha funzionato e quello che è successo sono stati loro
ottenuto un gruppo di persone da sapere
aziende tecnologiche moderne per entrare
e risolvere quel problema e ciò che il bianco
La casa realizzata come risultato di ciò è oh
questo modo attuale di fare le cose non lo fa
lavoro e causerà il nostro
legislazione per fallire
avremmo dovuto cambiare il modo in cui lo facciamo
cose così che cosa ci ha portato a essere in grado di
questa è stata una massiccia crisi epica
proporzioni che cosa avrebbe avuto
impatti su decine o centinaia di milioni
degli americani e non consentire loro di ottenere
assistenza sanitaria e abbattere il presidente
con ciò è stato ciò che ci ha permesso di fare
questo può essere difficile da replicare a
la tua organizzazione e questo è il
sfortunata verità spesso prende un
enorme crisi per poterlo fare
spingere qualcosa del genere attraverso questo è
questo è il trucco delle grandi organizzazioni
un grande agente saggio che ha successo
non puoi cambiare nulla e c’è un
una buona ragione per quello che è perché
la gente vuole continuare a fare le cose
questo li ha resi felici come te
non dovrebbe fare questo e sono come quello
vuoi dire che abbiamo un enorme successo
perché dovremmo cambiare questo
sei come si, adesso ma dentro
circa cinque anni a cui nessuno importa
cinque anni hai il tuo
rapporto trimestrale degli azionisti che hai
devo consegnare e questo è quello che ti interessa
su nessuno sta prendendo una visione a lungo termine
del processo e quindi conosci Winston
Churchill’s che ha dovuto dire mai lasciare a
la crisi va sprecata
e penso che tu sappia che è il
realtà sfortunata e molto grande
le organizzazioni è che deve esserci
una specie di crisi se tutto questo accade
e sai se ci sono consulenti
nella stanza che sanno come fare
trasformazioni significative all’interno di
organizzazione che non è in crisi per favore
tu sai che io voglio sapere il tuo segreto è
davvero difficile da fare e anche allora è così
stato un enorme lotta per noi anche
sono molto fortunati a lavorare all’interno del
Amministrazione di servizi generali che
nonostante il noioso titolo burocratico
in realtà è in prima linea
di questa roba sono stati i primi che possiamo
usa Gmail dal GSA da cui possiamo lavorare
a casa stiamo usando il gioco lento, c’è un po ‘
di polemiche su questo, ma quando lo sei
ora ufficialmente usando il gioco in modo che tu sappia
GSA io lavoro da casa è un GSA
organizzazione che ti distribuisce
possiamo lavorare da casa usiamo Google Apps noi
usa il lasco usiamo tutto ciò che conosci tutti
avere Mac e questo è perché lavoriamo
un’organizzazione molto lungimirante ma
di nuovo è in parte il modo in cui il
l’organizzazione è strutturata che consente
quello per accadere
GSA gestisce gli edifici federali in cui lavoriamo
negli edifici federali se c’è anche
molti di noi che lavorano lì diventa
costoso per eseguirli così tanto quanto
sapete abbiamo una sorta di
la politica di telelavoro è illuminata
in parte sul fatto che in realtà lo è
meno costoso per la GSA se le persone lavorano da
casa così tanto si tratta di allenarsi
dove il dolore è nella tua organizzazione
trovare le persone che sono il dolore
interessando più intensamente e lavorando
con quelle persone per cercare di risolvere il loro
problemi in un modo che è che spinge
tu nella direzione della tua visione
è davvero il tipo di euristica che penso
per questo sai se c’è una parte di
il tuo muoneztion che non ha dolore e
si sta andando a cambiare completamente il
modo che faranno cose che sono
andando a dire di no perché dovrebbero esserci
nessuna ragione per loro di cambiare quindi trovare il
possibile
dove c’è dolore e trovi modi in questo
conversazione che stiamo avendo poco prima
questo questo questo discorso che è esattamente
giusto e lavorare con loro per risolvere il loro
problemi e le domande come un diritto
sul retro faranno grazie a esercizio
per il giorno in cui non hai potuto venire questo
ciao ciao effettivamente lavoravo per il
governo federale per circa dieci anni
quindi sono un po ‘graduale, signore, sono un
poco curioso del procurement
processo voglio dire che so del
processo comparativo all’interno della Confederazione
governo
come è il lungo processo di approvvigionamento
impatto sulla tua capacità di tagliare la consegna
tempo da a sei mesi a 14 mesi
da 14 mesi fino ad un più gestibile
Periodo di tempo per portare il vostro prodotto fuori
la porta sì, è una bella domanda a
gran parte del problema è l’approvvigionamento
esattamente come dici tu una delle cose
abbiamo fatto in diciotto F perché abbiamo
in realtà creato ciò che è chiamato un agile
BPA quindi il BPA è un veicolo di approvvigionamento
fondamentalmente e abbiamo inventato noi fondamentalmente
ha inventato questa cosa chiamata BPA agile
dove intendo il modo tradizionale in cui vai
attraverso gli appalti sai che c’è
vai al programma che è un elenco di
venditori che sono approvati e poi tu
invia loro una richiesta di offerta e poi loro hanno te
sapere che c’è solo fondamentalmente un
enorme scambio di documentazione e
poi alla fine dell’enorme scambio
della documentazione qualcuno va fuori per
come cinque anni e costruire qualcosa e
allora potresti o non potresti ottenere
qualcosa che è adatto allo scopo al
fine di quel processo quindi cosa abbiamo fatto
invece è l’ esterno sono le aziende BPA
un’offerta per quei contratti devono
inviare un prototipo funzionante che è stato costruito
usando il codice open source che possiamo vedere
e questo è l’unico modo per entrare
il processo di offerta e quindi siamo un po ‘
sorpreso in realtà un numero di grandi dimensioni
gli appaltatori hanno finito per darci come
prototipi funzionanti costruiti su open source
codice per il nostro primo servizio che abbiamo inserito
fuori attraverso il BPA agile molti di loro
non erano molti come loro
codici di lavoro pazzi parlano e basta
non potevo farlo , ma abbiamo avuto un
sorprendente numero di persone che ci ha dato
codice di lavoro e poi uno dei
condizioni del PPA agile è che il
il codice è open source quindi devono funzionare
in un open in aperto devono costruire
codice open source in un repo pubblico e noi
puoi vedere cosa stanno costruendo tutto
il tempo e alla fine il codice è
ovviamente open source è di pubblico dominio
chiunque può usarlo, quindi la nostra regola è
fondamentalmente se hai intenzione di scrivere codice
pagato da dollari governativi che
appartiene alla gente perché le persone
hanno pagato per tutto ciò che sarà così
essere open source
e così abbiamo assegnato il nostro primo appalto
sotto l’agile PPA l’anno scorso è uscito
di recente se vai sul blog di 18f tu
può davvero vedere un bel montaggio
delle immagini del sito web è
evoluto da come sito web va qui a
un elenco di siti Web funzionanti e reali
è un sito web che elenca tutti i
sistemi a cui è stato assegnato un FedRAMP
autorità di operare in modo che tu possa effettivamente
vai a vedere tutti i diversi cloud basati
offerte SAS e poteri che hanno
è stato dato un FedRAMP ATO su questo sistema
che è stato costruito utilizzando un agile PPA si
può andare e scaricare il codice è
totalmente open source, ecco la nostra
approccio a risolvere quel particolare
problema un’altra domanda dall’app
poi o meno dall’app di qualcuno
usando l’app presumo e questo è quello
piccolo già così alcune buone domande ok
la documentazione di documentazione ha ancora bisogno
da rivedere e approvare
ok così anche se possiamo generarlo
automaticamente deve essere rivisto
e approvato Spero e presumo dal momento che la
questa domanda richiede ancora molto tempo
come puoi rendere il tuo obiettivo di giorni
invece di settimane dato tutto questo come
lavoro aggiuntivo sì, questo è esattamente
destra Voglio dire che cosa sta per finire
essendo il vincolo è la recensione
processo quindi stiamo solo prendendo dal
playbook agile per questo che è fare come
gran parte della recensione durante il
processo di sviluppo quindi alla fine tutto
si sta di solito intenzione di fare è
come eseguire scansioni contro il
sistema di produzione
cercare vulnerabilità, quindi vulnerabilità
la scansione è quella grande che devi
fare contro un vero sistema di produzione
piuttosto che un sistema di produzione scenografico
ma tutte le altre cose che vogliamo essere
in grado di fare in processo allo stesso tempo
mentre il processo di sviluppo avviene e
di nuovo molto di questo può essere curato
lo strato della piattaforma che dice di sapere
la maggior parte di questi controlli è
prendersi cura di altri poteri ed è strato
e sono soggetti a continui
monitoraggio così sono in esecuzione sai
continua nel governo federale
il contesto non è lo stesso di continuo in
conosci la definizione del dizionario di a
termine è come mensile ma tutti questi
le cose vengono scansionate su base mensile
la base della persona è di livello e solo così
quei 42 controller sono quelli che
in realtà sai che 4050 controlla quelli
che in realtà devono essere testati prima
andando in diretta la maggior parte di ciò può essere fatto in
processo mentre lo sviluppo sta andando
solo su pochissimi di questi controlli
devono essere testati proprio alla fine una volta
sei in produzione che sta per
finire per essere il vincolo che significa
ci vogliono giorni invece di ore ma
ancora una volta puoi costruirlo in modo tale
vulnerabilità esegue la scansione di quella parte
della tua pipeline di implementazione che puoi realizzare
codice analizza parte della distribuzione e
pipeline puoi fare dimostrazioni
parte del processo di gestione della configurazione di
la tua pipeline di distribuzione molto di questo
può essere preso in carico solo costruendo
implementare e condutture fare in modo che
stai usando sai che l’infrastruttura è
codice che puoi alzare il tuo
sistema di produzione puramente da
informazioni memorizzate nel controllo di versione
e comunque se vuoi scaricare
cloud gov se vai su github.com 18f
/ cg per cloud gov – fornitura che conosci
puoi scaricare e farlo da solo
ma sai che molto di questo è curato
di in realtà solo seguendo bene
il processo di sviluppo non sta facendo il
convalida in corso come sei
sviluppando fantastico ce n’era uno
domanda su come hai convinto
governo il test automatico era un modo
di convalidare roba che sta per avere
aspettare un altro giorno semplicemente umile
grazie Lance oh, grazie fantastico
Jess umile grazie mille
Please follow and like us: