این یک سناریوی illustrative است، نه داستان مشتری. هیچ سازمان واقعی، فرد واقعی یا نتیجه ادعایی ندارد. هدف آن نشان دادن این است که pack اجرایی Vendor Security در Threada چگونه یک review امنیتی routine را از request تا decision ثبتشده حمل میکند. هر surface که در پایین توصیف میشود capability واقعی محصول است؛ وضعیت برای illustration ساخته شده است.
teamهای امنیت بخش عجیبی از هفته خود را روی reviewهایی میگذرانند که عمدتاً routine و گاهی جدیاند. یک ابزار SaaS جدید نیاز به sign-off دارد. vendorی میخواهد data مشتری را process کند. exceptionی نسبت به policy موجود درخواست میشود. بیشتر اینها shape شناختهشدهای دارند؛ چندتایی scrutiny واقعی میخواهند. بخش دشوار معمولاً analysis نیست؛ سختی در consistent نگه داشتن هر review، grounded کردن آن در evidence و on the record نگه داشتن آن است.
اینگونه آن work از pack Vendor Security در Threada عبور میکند.
شکل کار
Vendor Security یک workspace pack با archetype case و سه intent تعریفشده است:
- Vendor review: ارزیابی vendor جدید یا در حال renewal نسبت به policy.
- Data processing review: ارزیابی اینکه آیا vendor میتواند data مشخصی را process کند یا نه.
- Security exception: رسیدگی به درخواست deviation از control موجود.
reviewer لازم نیست تصمیم بگیرد کدام form را باز کند. intent را بیان میکند و runtime آن را به WorkItem ساختاریافتهای در queue امنیت تبدیل میکند.
Walkthrough
تصور کنید requestی میرسد: teamی میخواهد vendor جدید analytics را بپذیرد که data استفاده محصول را دریافت میکند. در این scenario، request از channel intake پیکربندیشده وارد میشود و به WorkItem تبدیل میگردد.
Intent. reviewer، یا requester از طریق channel، outcome لازم را توضیح میدهد: «این vendor analytics را برای approval پردازش data review کن.» runtime vendor، دستههای data درگیر و risk flag اولیه را extract میکند و آن را در queue Vendor Security file میکند.
Canvas. WorkItem روی adaptive canvas باز میشود. بهجای form خالی، workspace fieldهایی را assemble میکند که این نوع review نیاز دارد: دستههای data، محل پردازش، sub-processorها و profile policy مرتبط. هرجا information کم باشد دقیقاً همان را prompt میکند، نه اینکه questionnaire بیتمایز نشان دهد.
Evidence. evidence drawer چیزهایی را نگه میدارد که assessment بر آنها ایستاده است: documentation ارسالشده vendor، reviewهای قبلی همان vendor و citationهای policy قابل اعمال. اگر سامانه نتواند claim خاصی را ground کند، fallback reason را record میکند نه confidenceی که ندارد. reviewer میتواند در یک نگاه freshness هر source را ببیند.
Controls. اینجا review به decision تبدیل میشود. approving data processing برای vendor جدید actionی consequential است، پس از surface controls govern شده عبور میکند: یک proposal، سپس approval صریح نسبت به active policy version. اگر policy برای این دسته data approver دوم بخواهد، gate آن را enforce میکند. هیچ چیز silently اجرا نمیشود.
Run log. هر step روی run log جمع میشود: intake، promptهای missing-info، evidence consult شده، approval و اینکه چه کسی آن را داده، و outcome نهایی recorded. چون actionهای AI participant بهصورت actor eventهای distinct ظاهر میشوند، log بهروشنی نشان میدهد کدام stepها را system انجام داده و کدام را انسان تصمیم گرفته است.
team با چه چیزی میماند
در پایان، security team سه چیز دارد که در حالت عادی باید دستی assemble میکرد:
- یک review consistent. همان intent همیشه همان workspace shape را تولید میکند، بنابراین rigor review میان هفته شلوغ و هفته آرام drift نمیکند.
- یک decision grounded. approval به evidence مشخص و policy version نامدار وصل است، نه به حافظه reviewer.
- یک receipt. کل review on the record است؛ برای auditor دفاعپذیر و برای reviewer بعدی که case مشابهی برمیدارد readable.
reviewهای routine سریع حرکت میکنند چون workspace assembly را انجام میدهد. reviewهای جدی scrutiny کامل انسانی میگیرند چون controls surface بر آن insist میکند. همین تقسیم، automate کردن routine و route کردن caseهای واقعاً دشوار به انسانها، تمام point است.
چرا آن را scenario منتشر میکنیم
میتوانستیم آن را با درصدی چشمگیر بهصورت customer success story بزک کنیم. این کار را نمیکنیم. تا زمانی که مشتری واقعی و consenting نتیجه واقعی share نکند، هرچیزی که اینجا print میکنیم illustration است و ترجیح میدهیم honest label کنیم تا proofی را imply کنیم که نداریم.
آنچه واقعی است pack است. Vendor Security workflowی installable روی همان runtime govern شده دیگر packهای Threada است، با intentها و پنج surfaceی که بالا توضیح داده شد. اگر میخواهید نسخه executable را بهجای walkthrough ببینید، pack catalog محل شروع است.