创始人
对 Keyvaci 负责的人
Keyvaci 由 XNOR Group Pte. Ltd. 运营。创始人兼首席执行官是 Ethan Pham(Phạm Sĩ Nguyên),从事企业客户软件开发已超过二十年。保管库比大多数软件要求更多的信任,你有权知道提出这个要求的人是谁,这就是本页存在的原因。
被审计的二十年,以及一份属于自己的认证
Ethan 拥有澳大利亚 Swinburne University of Technology 的信息技术硕士学位,以及越南国家大学的电气工程学士学位。创立 XNOR Group 之前,他在澳大利亚与新加坡的多家公司担任咨询、系统架构与管理方面的高级职位,并联合创办 Enouvo IT Solutions,在公司发展的不同阶段先后出任 CTO、CIO 与 CEO,把它从越南岘港的一家本地初创公司带成面向全球的软件开发商。他的工作横跨这三个国家,同时也是 Forbes Business Council 的长期撰稿人,持续撰写企业技术领导力、AI 治理与软件交付方面的文章。
对这样一个产品来说,真正重要的不是头衔,而是那二十年服务的是企业客户,也就是二十年都在别人符合 ISO 的流程里做事:对方的权限审查、安全问卷、采购审批环节,还有对方的审核员。二十年来,他一直坐在供应方这一侧回答这些问题,所以企业采购方会就一个保管库问什么,他在对方开口之前就知道。
而他并不只是遵循别人的标准。他亲自运营 XNOR Group 自己的信息安全管理体系,并已通过 ISO/IEC 27001 与 9001 认证,也就是说适用范围、风险评估、控制措施与监督审核都由他负责,而不是由他去回答别人体系的问题。当你自己就是那个要向审核员解释它怎么运作的人时,设计一个保管库完全是另一回事。
一位咨询公司创始人为什么去做保管库
XNOR Group 是一家技术咨询公司。这意味着几十个共享登录:客户的预发布服务器、云平台的 root 账号、域名注册商与 DNS 账号、企业网银。咨询公司保管的凭据并不属于自己,因此每一条凭据的风险都更高。
为这件事而生的工具,后来都长成了庞大的身份管理平台,定价和产品形态都是冲着设有采购部门的大企业去的;而那些看起来诚实的选项,则全都要求你相信它们。于是 Keyvaci 先是为 XNOR 自己而做,并且在写下第一行代码之前就定下了一条原则:供应方读不到客户数据,必须是数学的性质,而不是政策里的一段话。
信任不是求来的,而是设计出来的。
Ethan Pham
二十年服务企业客户,给产品带来了什么
| 经验来自哪里 | 在 Keyvaci 里变成了什么 |
|---|---|
| 亲自运营一套通过 ISO/IEC 27001 认证的管理体系,而不只是遵循它 | 审计日志只能追加,不能修改也不能删除;这一点由基础设施权限强制执行,不靠应用代码,因为审核员的第一个问题永远是:这份记录会不会被它所记录的那个系统改掉 |
| 回答了二十年的企业安全问卷 | 安全页面把模型的局限和优点一起写出来,威胁模型里每一条发现都有编号、都追踪到关闭为止;因为评审的人更信一个写明的弱点,而不是一整页优点 |
| 权限管理和离职流程被客户的审核员查过 | 收回权限时会用新密钥把每一条重新加密,所以离开者设备上的那份副本立刻失效,而不是留下一个要靠人记得去关的权限开关 |
| 一家替别人保管凭据的咨询公司 | 角色按保管库划分,每次查看明文都要重新认证,而且每一次查看都留下记录;因为“谁看过这一条”的答案不能是“大概没人吧” |
| 容不下意外的采购审批环节 | 每个套餐都有全部安全功能,价格公开,法律文件带版本号,订阅到期后转为只读而不是删除 |
这不是一份功能清单。当设计保管库的那个人用二十年在被审计,而不是用二十年向被审计的人推销时,做出来的东西就会是这样。