Як підняти занепокоєння щодо Shadow IT англійською мовою
Вивчіть англійські фрази для позначення несанкціонованих інструментів або служб, які використовує ваша команда, не кажучи, що ви стежите за колегами.
Shadow IT — інструменти, послуги або скрипти, прийняті без перегляду безпеки або закупівлі — часто починаються з добрих намірів і створюють реальний ризик пізніше. Цей посібник дає вам англійську для конструктивного висловлення занепокоєння, не звучачи так, ніби ви звинувачуєте колегу в тому, що він робить щось не так.
Названо на честь відомого вчителя
Описуйте спостереження нейтральним чином перед тим, як присвоювати будь-який суд.
- «Я помітив, що ми вводимо виробничі дані в [інструмент], який, я не думаю, пройшов перевірку безпеки — чи можете ви допомогти мені зрозуміти, як це було встановлено?»
- «Схоже, що деякі з нас почали використовувати [сервіс] для цього робочого потоку — чи було це схвалено, чи відбулося це органічно?»
- «Я хочу позначити це, не як критику кого-небудь індивідуально, але тому, що я думаю, що це варто отримати видимість на.»
Питання про походження
Зрозуміти, чому інструмент був прийнятий, перш ніж запропонувати його вилучити.
- «Який був драйвер для прийняття цього — чи був проміжок у нашому одобреному інструменті, який зробив це найшвидшим варіантом?»
- Як довго це було в експлуатації, і чи хтось знає, чи коли-небудь це було пройдено безпекою або IT? ”
- Чи це обробка чогось чутливого, чи це обмежується непродуктивними, низькоризичними даними?
Пояснення ризику
Будь конкретним про те, що може піти не так, а не цитувати політику заради неї самої.
- «Моя турбота менше про сам інструмент, а більше про те, що він не був перевірений на те, як він обробляє наші дані або хто має до нього доступ»
- «Якщо в цьому інструменті є інцидент, ми в даний час не маємо видимості в нього, і немає плану, як ми реагуємо»
- Це створює прогалини у відповідності, якщо ми коли-небудь будемо аудиторіями і не зможемо з’ясувати, де живе ця категорія даних
Пропозиція шляху вперед
Предложить конструктивный путь, а не просто предлагать закрыть все.
- «Чи можемо ми отримати це швидко через легкий перегляд безпеки, замість того, щоб заблокувати його прямо, враховуючи, наскільки корисним він став?»
- «Якщо виявиться, що це не може бути схвалено, давайте знайдемо найближчу схвалену альтернативу разом, а не просто вилучити її і залишити прогалини»
- «Я б хотів запропонувати нам перелік, які несхвалені інструменти насправді використовуються в команді, перш ніж вирішити, що робити з кожним з них»
Розмножується розмноженням спорами
Якщо використання тіньових ІТ є широким або включає конфіденційні дані, залучайте безпеку або керівництво безпосередньо.
- «Я думаю, що це більше, ніж один інструмент — я б хотів зациклитися на безпеці, щоб ми могли отримати повне зображення того, що використовується за межами схваленого списку»
- «Враховуючи дані, я не думаю, що це має чекати наступного циклу планування — чи можемо ми приоритизувати перегляд цього тижня?»
Словник-довідник
| Term | Meaning |
|---|---|
| Shadow IT | Tools or services used without formal approval from IT or security |
| Vetted | Reviewed and approved as meeting security or compliance standards |
| Compliance gap | A situation where policy or regulatory requirements aren’t being met |
| Fast-tracked | Given expedited review rather than the standard slower process |
| Inventory | A complete list of what’s currently in use, as a first step before deciding action |
Ключеві моменти
- Спочатку описайте спостереження нейтральним чином — тіньовий ІТ зазвичай використовується з метою зручності, а не з вини.
- Запитувати про походження інструменту і про те, які дані він використовує, перед тим, як запропонувати виправлення.
- Конкретно вкажіть ризик, наприклад, відсутність видимості або прогалина у відповідності, а не просто цитуйте правила.
- Запрошуйте конструктивний шлях, наприклад, швидкий перегляд або пошук схваленої альтернативи, замість того, щоб просто вимагати вилучення.
- Негайно перейти до безпеки, якщо інструмент обробляє конфіденційні дані або шаблон поширюється по всій команді.
Наприклад, слово «світло» означає «світло, що світиться» (англ. light that shines)
Підвищення занепокоєння щодо тіньових ІТ - коли розробники або команди використовують додатки і послуги поза офіційними каналами компанії - може бути складним. Це не просто питання про те, щоб сказати «Не робіть цього!» Мета не в тому, щоб покаратися, а щоб зменшити ризик і забезпечити узгодженість з політикою безпеки та загальною стратегією. Для не рідних носіїв англійської мови тонкощі професійного спілкування часто збільшуються. Використання точної лексики і розуміння поширених фраз є ключовим для ефективного передачі ваших зауважень без викликання оборони або надмірної критики.
Ключова відмінність полягає в тому, як ви ведете розмову. Замість обвинувальних висловлювань типу «Ви використовуєте несанкціонований інструмент!», Що може негайно поставити когось в оборону, зосередьтеся на впливі їхніх дій. Розгляньте такі формулювання: « Я помітив, що команда використовує [Назва інструменту] для [Задача]. Хоча я ціную збільшення ефективності, важливо переконатися, що це відповідає нашим поточним протоколам безпеки даних і вимогам до відповідності». Або, під час перегляду запиту на звантаження, який вводить нову службу, ви можете сказати: « Ця інтеграція [Назва служби] дає нам можливість дослідити її потенційні переваги. Однак, давайте коротко обговоримо, як ми можемо забезпечити його належне документування в нашому реєстрі IT-активів і що його використання відповідає нашим встановленим рекомендаціям з безпеки. ” Пам’ятайте, демонстрація цікавості і бажання зрозуміти * чому * вони обрали інструмент, перш ніж звернутися до будь-яких питань, часто сприяє більш сприймальному середовищу.
Іншою корисною тактикою є використання мови «ми» — зосередження на колективній відповідальності. Замість того, щоб сказати «Ви повинні…» спробуйте «Ми повинні забезпечити…» або «Давайте обговоримо, як ми можемо…» Це змінює фокус від індивідуальної провини до спільної відповідальності за підтримання безпечного і відповідного IT середовища. Наприклад, у каналі Slack, де обговорюється новий проект, ви можете опублікувати: « Дуже приємно бачити команду, що досліджує [Новий інструмент! Щоб утримувати все у відповідності з нашими правилами безпеки, додамо його до нашого списку інвентарю і обговоримо потенційні наслідки з командою безпеки. “Цей підхід сигналізує про співпрацю, а не конфронтацію.
І, нарешті, не недооцінюйте силу спеціфічних запитів на інформацію. Якщо вам потрібні пояснення щодо використання інструменту, запитайте про подробиці, наприклад, « Чи можете ви поділитись документацією, у якій описано його можливості з безпеки? » або « Чи можемо ми запланувати коротку зустріч з відділом інформаційних технологій, щоб обговорити найкращі практики інтеграції? » Надання конкретних наступних кроків демонструє ваш активний підхід і допомагає переконатися, що всі розуміють, що відбувається. Ці невеличкі зміни у формулюваннях можуть значно вплинути на те, як буде сприйнято ваше повідомлення, особливо, якщо ви працюєте з людьми з різних культур і мов.