View a markdown version of this page

从投资回报率过渡到混沌工程是战略必要条件 - AWS 规范性指导

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

从投资回报率过渡到混沌工程是战略必要条件

尽管监控投资回报率很诱人,但衡量混沌工程价值的挑战往往导致组织优先考虑即时的、短期的效率而不是战略弹性投资。这种方法忽略了混沌工程作为弹性和避免停电的竞争优势的关键驱动力。混沌工程的真正价值在于防止 future 的故障。混沌工程支持长期业务连续性。

与其关注投资回报率,不如像对待网络安全一样对待混乱工程。正如《福布斯》一文《网络安全作为一项战略投资:投资回报率优化如何带来更安全的未来》中所解释的那样,不应将网络安全视为组织的成本中心或强制性支出,因为这种思维方式没有认识到强有力的网络安全措施随着时间的推移可以提供的战略价值。相反,作者认为,通过改变视角,将网络安全视为推动竞争优势的长期投资,组织可以在各自的市场中为创新、运营效率和差异化开辟新的途径。通过采用这种方法,作者得出结论,首席信息安全官(CISO)可以更好地获得领导层的支持和资金。然后,他们可以定位自己的公司,在风险越来越大的网络环境中超越竞争对手。网络安全的这种长期战略价值创造与混沌工程实践固有的持续改进相似。

安全保护组织运营和保护资产的能力,而混沌工程则有助于确保核心系统和服务的可用性、可靠性和可恢复性。为了实现长期价值和竞争优势,应将混沌工程视为核心能力和战略当务之急,而不是需要不断证明的举措。

下图显示了混沌工程从基层到目标和投资回报率,再到成为一种策略的演变。

演变从基层努力开始,到目标,到投资回报率,再到必要的策略。

在基层,各个团队通常根据当地需求进行独立实验。这些实验得到了充满激情的工程师的支持,他们通过减少事故和提高可观察性来证明其价值。

当这些努力被证明成功时,团队可以将他们的学习提升到领导力。有了这种知名度,工作就会转变为目标驱动的阶段。该组织设定了复原力和恢复的正式目标,并以资源和对更广泛实施的支持为后盾。

最后,混沌工程已经成熟,不仅需要持续的投资回报率证明才能被视为战略必需品,类似于网络安全。在这个阶段,混沌工程已完全集成到组织流程中。实施侧重于长期弹性,而不是短期指标。混沌工程被视为维持竞争优势和客户信任所必需的核心能力。

将混沌工程整合到您的组织中

要将混沌工程提升到与安全相同的重要程度,请考虑以下建议:

  • 将@@ 混沌工程确立为不可谈判的实践 — 正如网络安全被视为组织的基本要求一样,将混沌工程视为确保系统弹性和可靠性的强制性实践。将混沌工程整合到组织的流程、工具和文化中,而不是将其视为可选活动或自由裁量活动。有关更多信息,请参阅弹性生命周期框架指南。

  • 确保高管层的支持和支持 — 与安全计划一样,混乱工程工作必须得到高管领导层的支持和积极支持。这包括分配专门的资源、预算和人员,以在整个组织中实施和维持混乱工程实践。

  • 实施治理和监督 — 与首席信息安全官和安全治理框架类似,设立专门的混乱工程团队或首席复原官。该团队或角色负责监督和协调不同团队和业务部门的混乱工程工作。

  • 将混沌工程整合到开发和运营周期中 — 就像将安全实践集成到软件开发和部署流程中一样,让混沌工程成为软件开发和交付生命周期的无缝组成部分。

  • 定期进行混沌工程演习和模拟 — 与安全漏洞模拟和事件响应演习类似,定期进行混沌工程实验,以验证事件响应能力并主动识别潜在的盲点。

  • 使用混沌工程来维护运行手册 — 与进行安全审查一样,使用混沌工程实验来验证事件响应和恢复运行手册的有效性和准确性。此外,混沌工程实验可以作为逼真的模拟,供待命工程师练习执行运行手册程序。仿真可以帮助工程师保持操作肌肉记忆力,为处理现实世界的事件做好准备。

  • 培养韧性文化 — 与安全意识培训一样,投资于混沌工程教育和知识共享计划,以培养韧性文化。包括培训计划、跨职能协作以及对采用混沌工程实践的团队的激励措施。

  • 衡量和报告弹性指标-定期监控弹性指标并将其报告给利益相关者。使用本文档中讨论的定量和定性指标作为起点。

  • 将韧性视为竞争优势 ——网络安全措施可以提供竞争优势。同样,将您的混沌工程和弹性能力视为差异化因素,可以帮助您为客户提供更可靠、更值得信赖的服务。

获得高管的支持

混沌工程通常在传统职责中 C-suite缺乏明确的主人。首席执行官关心增长、盈利能力和市场领导地位。首席财务官专注于财务绩效、成本控制和风险管理。首席技术官优先考虑技术战略、产品路线图和卓越工程。首席信息安全官负责监督安全与合规性。

由于没有一个高管真正拥有韧性,因此通常很难获得支持和支持。然而,系统故障会影响收入、客户满意度和品牌声誉,这是首席执行官和首席财务官关注的问题。首席技术官和首席信息安全官的任务是实施弹性措施,但他们可能缺乏组织授权。这种模棱两可可能会阻碍进行战略投资和使组织朝着共同的弹性战略保持一致。

这种模棱两可之处也使得混沌工程等弹性计划难以获得高管的支持。毕竟, C-level 领导者正在兼顾众多战略优先事项:增长、创新、客户体验、合规等。

为了有效地向 C-level 高管传达混沌工程的价值,请考虑以下方法:

  • 确定 C-suite 高管的关键问题和决策驱动因素。

    例如, C-suite 高管们是否担心客户流失、监管合规、成本降低或竞争压力? 将混沌工程定位为与公司独特挑战和目标相一致的力量倍增器。

  • 确定共同的目标和战略成果。

    您的混沌工程策略如何支持整个组织的增长战略、客户体验、市场机会和运营效率? 根据目标、业务影响、投资回报率和不执行计划的风险确定计划的优先顺序。

  • 使用关键的弹性指标,用可量化的术语传达混沌工程策略的有效性。

    从这四个关键的弹性指标开始:可用性、检测时间、响应时间和恢复时间。将这些与业务成果(例如收入、成本节省和品牌声誉)直接挂钩。

  • 不要迷失在技术细节中。

    关注整体情绪和可衡量的业务影响。他们 C-suite关心推动增长、增强客户信任和促进创新的成果。

预防悖论

当错误在出现之前成功地得到缓解时,要说服利益相关者相信所采取的预防措施的价值和必要性就会变得困难。这种现象被称为预防悖论。预防悖论是将混沌工程整合为战略必需品的最大障碍,它源于人类认知中固有的偏见。

Y2K错误很好地说明了这种悖论。经过多年的准备和数十亿美元的投资,用于更新全球计算机系统。但是,许多人认为顺利过渡到2000年,这证明了Y2K问题过分夸张的性质。预防努力的成功很少得到承认。

这种预防悖论继续挑战当今投资于混沌工程的组织。当通过积极措施成功避免潜在的停电时,自相矛盾的是,没有灾难本身就很难证明花在预防上的资源是合理的。

这种现象的根本原因在于我们的思想处理信息的方式。人类的认知过程旨在应对和记住实际事件和可见结果。当灾难得到预防时,就没有戏剧性的叙事可以坚持或分享。预防悖论的另一个方面是事后看来偏见。在不发生任何事件之后,人们往往会得出结论,认为什么也没发生,所以这不是一个真正的问题。人们不认识到,采取适当的预防措施可以防止出现实际问题。这种心理盲点给组织带来了永久的挑战。回想起来,你在预防和韧性方面越成功,你的努力就越不必要。

为了解决预防悖论,您的组织可以采取具体措施,使隐形的预防工作变得可见、可衡量和有价值。可能的步骤包括以下内容:

  • 记录并模拟如果不采取预防措施可能发生的情况。

  • 分享预防措施避免潜在灾难的事件故事。

  • 指出没有做好准备并因此遭受后果的同行组织。

  • 在预防成本的潜在影响背景下列出预防成本。

  • 将预防工作分解为可见的里程碑和成就。

  • 建立机构记忆,说明预防措施存在的原因及其历史重要性。

  • 定期教育利益相关者了解弹性和混乱工程实践的价值。