领导力大挑战
在实施Scrum项目的过程中,Scrum Master的角色是相当关键的,因为他是团队的推动者。本文围绕什么是仆人式领导、仆人式领导的起源、如何将领导力传达给团队、Scrum Master作为仆人式领导者的角色展开叙述,同时重点阐述仆人式领导者应有的基本内外特征。
该内容已经被标记书签!
标记书签错误,请重试!
作者 Michael Bushe 译者 郭晓刚 发布于 2008年3月3日
法国兴业银行(Société Générale)的Jerome Kerviel犯下的49亿欧元(72亿美元)欺诈案令全球都开始讨论,像这样一家受尊敬的金融机构,他们的系统是如何被绕过的。
金融机构和其他商业组织必须遵守法律规章,比如MiFID和SOX,才能降低金融风险并得出精确的会计报告。企业内部也存在风险管理的内在动力:诈骗和盗窃都会减少利润,甚至导致经营失败。因此企业在社会工程和技术工程上都进行了巨大的投资,以实现能降低风险的内部控制。
正如Bruce Schneier立即指出的,防欺诈保护的强度主要是由人的因素决定的,而不是技术因素。在警察报告中,Kerviel声称Société Générale视而不见,因为他所做的交易非常有利可图。如果他说的是真的,那么任何软件系统都无能为力。对Jerome Kerviel的调查可以看出社会因素与技术因素之间的相互影响。
InfoQ询问了Jim Sheehy的看法,他是一名CISSP,在一个大型的州政府部门担任IT安全经理。
不要低估老一套的、非技术的控制,它们在金融机构中一直行之有效:职责分离、强迫雇员休假、双重控制系统等等。
有些风险控制软件可以跟踪习惯,比如监测人们何时登录进哪一台工作站,还有他们何时在假期登录进系统。这样的软件应该能发现Kerviel用其他用户的账号登录,也应该能对Kerviel在2007年只休了4天假的情况发出警告。其他方案还有通过搜索邮件和检测击键来发现可疑的关键字和不寻常的活动,比如修改一封转发过来的邮件。Kerviel被怀疑伪造指令请求邮件,以搪塞对他的交易的疑问。
当然500亿欧元不会由于几封小小的伪造邮件就不知所终。所有金融机构都有帐目核对的程序,每个帐户中的资产都要由另一个来源确认。Robert Annett说,即使只是开发一个在线商店,你也应该保证收到的付款要和发出去的货物对得上。
Kerviel被怀疑通过访问数据库,调整了数据库中的数值来掩盖他的交易,从而绕过了内部的账目检查。交易系统总会有应用程序审核以及数据库审核表。除非Kerviel拥有数据库管理员权限,不然他的活动会被记录下来。谁都没注意到吗?
Sheehy说:
在系统的每个层次上都进行审核是必要的,但这只是起步。必须有人去分析这些审核数据,数据才能起到作用,这是大多数组织都没做到的。Oracle Fine-Grained Audit日志可不是什么好看的东西,OS日志也一样。事件关联系统(event correlation systems)尝试去分析不同来源的审核数据,并将之互相联系起来。虽然事件关联系统试图填补这个角色空白,但它们经常只是制造出更多的误报。这是一个很难解决的问题。
确实,风险管理行业虽然很活跃,但还很不成熟。现在可以找到许多综合方案,有BPS、Memento、Actimize,还有SaS、Reuters提出的方案。
但这些方案本身也是问题的一部分。当企业安装了欺诈检测系统之后,可能变得自满。有人认为,由于自从霸菱银行因8.27亿欧元(14亿美元)诈骗而倒闭以来,诈骗检测系统在10年间已经日趋完善,可能使得欧洲金融业的员工太过信任自动化了。不能让系统代替人来进行安全方面的思考,这是很重要的。大多数“白帽”安全顾问都同意,在任何业务中,总是存在盗窃的机会。因此对于系统和应用的安全,必须时时保持警惕和创新。
那么,一名软件架构是可以做什么去检测和防止欺诈呢?
Sheehy说:
我认为一名软件架构师能做的最重要的事情,是小心地思考应用程序的业务角色,将它们紧紧地映射进一个基于角色的访问控制系统。只凭借技术屏障,比如防火墙、第7层内容过滤、入侵检测之类是不够的——开发者必须在生命期的最初阶段就把安全构建到应用程序的逻辑中去。
可惜问题还不止于此。软件正变得更加复杂和松散耦合。Annett还指出,随着SOA的发展,系统的入口越来越多,因此安全风险也越来越大。另一方面,SOA中资源的去中心化使我们更难实现一个完整的规划。
架构师还可以采取以下一些步骤来提高他们组织的安全性:
也许架构师自己单枪匹马没法挫败几百万美元的欺诈,但架构师可以帮助企业保持利润、信誉和声望。
查看英文原文:Can Architects Stop Financial Ruin and Market Meltdowns?译者 郭晓刚 是InfoQ中文站架构社区编辑,创建并终结过数家软件小企业,翻译过多本技术书籍。
在实施Scrum项目的过程中,Scrum Master的角色是相当关键的,因为他是团队的推动者。本文围绕什么是仆人式领导、仆人式领导的起源、如何将领导力传达给团队、Scrum Master作为仆人式领导者的角色展开叙述,同时重点阐述仆人式领导者应有的基本内外特征。
论道WP第三篇专栏,以应用程序栏的使用为中心,包括了软键盘带来的问题、应用程序栏介绍、如何绑定应用程序栏的属性等几个方面的具体话题,为开发者顺利使用应用程序栏开发提供了具体指导。
在多线程并发编程中Synchronized一直是元老级角色,很多人都会称呼它为重量级锁,但是随着Java SE1.6对Synchronized进行了各种优化之后,有些情况下它并不那么重了,本文详细介绍了Java SE1.6中对于锁的性能优化,以及锁的存储结构及升级过程。
本次分享将首先介绍现代富文本编辑器的组成和实现,然后结合UEditor的开发过程,与参会者分享UEditor在设计和实现的过程中,所涉及到的核心功能的细节实现。
本次演讲视频录制于百度技术沙龙。
我们所开发的应用程序大多都需要提供一个图形用户界面(GUI)。关于GUI应用的架构设计,已经有了Form & Control、MVC,、MVP、 Passive View等多种模式。模式可以帮助我们建立优雅的架构,但前提是弄清楚模式的应用场景。弄清楚GUI应用面临的设计上的问题,有助于我们正确的挑选设计方案。
MongoDB是一种非常易用的NoSQL方案,Brian C. Dilley在这篇文章里介绍了MongoDB的优劣势,并介绍了MJORM项目。MJORM用于MongoDB,是一个没有注解的Java ORM库。
随着网络基础设施的逐步成熟,从RPC进化到Web Service,并在业界开始普遍推行SOA,再到后来的RESTful平台以及云计算中的PaaS与SaaS概念的推广,分布式架构在企业应用中开始呈现出不同的风貌,然而殊途同归,这些分布式架构的目标仍然是希望回到建造巴别塔的时代,系统之间的交流不再为不同语言与平台的隔阂而产生障碍。
没有回复
关注此讨论 回复