Planview économise plus de 40 heures par cycle d'audit en automatisant la conformité SOC 2 avec Kiro CLI

Par
ME

Medha Aiyah

Developer

KE

Keerthi Konjety

Developer

MU

Mukesh Belde

Planview

FA

Faizan Mansuri

Planview

La gestion de la conformité peut parfois sembler accablante. Pour de nombreuses équipes d'ingénierie, elle finit par exiger une attention continue considérable. Les équipes passent 40 heures ou plus par cycle annuel à collecter des preuves, à naviguer dans les consoles des fournisseurs d'infonuagique et à compiler des feuilles de calcul à l'approche des échéances d'audit.

Planview, un chef de file de la gestion stratégique de portefeuille servant plus de 3 000 clients à l'échelle mondiale, a été confronté à un problème familier. Le maintien de la conformité SOC 2 sur une infrastructure AWS multiservices consommait du temps d'ingénierie qui aurait pu être consacré à la création de fonctionnalités pour les clients. Voici comment Planview a transformé son flux de travail de conformité avec Kiro CLI et économisé plus de 40 heures par cycle de conformité.

La conformité, c'est difficile

Voici à quoi ressemblait la gestion de la conformité pour Planview avant Kiro :

  • Les ingénieurs collectaient les preuves manuellement dans plus de 20 services infonuagiques, en extrayant des données des consoles et des API.
  • Les équipes effectuaient de l'archéologie de feuilles de calcul pour suivre les contrôles de sécurité, les horodatages et les pistes d'audit.
  • Les cycles de préparation d'audit consommaient plus de 40 heures, détournant les ingénieurs du développement de produits.
  • Les frais de coordination s'étendaient sur plusieurs membres de l'équipe possédant des connaissances spécialisées à la fois du fournisseur infonuagique et des exigences SOC 2.

De nombreuses équipes d'ingénierie qui gèrent la conformité infonuagique font face à des défis semblables. Le temps consacré à l'audit, le changement de contexte, le risque d'erreurs manuelles et la planification du cycle trimestriel accroissent le coût.

Une approche différente de la conformité

Plutôt que de créer un autre tableau de bord de conformité, Planview a pris une voie différente. L'équipe a utilisé Kiro pour intégrer l'automatisation de la conformité directement dans son flux de développement grâce à Kiro CLI.

Au départ, le processus de conformité SOC 2 de Planview était entièrement manuel, exigeant beaucoup de temps et de ressources de leurs équipes de sécurité et d'ingénierie. Pour simplifier les flux de travail liés à la conformité, l'équipe a évalué des plateformes commerciales de conformité continue au premier trimestre de 2025. Bien que Planview prévoie d'adopter des capacités de conformité continue à long terme, l'équipe avait besoin d'une solution intermédiaire pouvant offrir de la valeur rapidement, sans les frais généraux d'une plateforme commerciale complète. Ce besoin a fait de Kiro un excellent choix. Kiro s'est intégré directement aux flux de travail existants de Planview et a offert des avantages d'automatisation immédiatement, sans fermer la porte à une plateforme de conformité complète à l'avenir.

Créer un agent de conformité personnalisé dans Kiro CLI

Planview a utilisé l'outil aws intégré de Kiro CLI et la fonctionnalité d'agents personnalisés pour configurer un accès en lecture granulaire aux services infonuagiques. Les agents personnalisés dans Kiro vous permettent de créer des assistants IA conçus sur mesure, avec un contexte et des permissions d'outils spécifiques adaptés à votre cas d'utilisation. Pour Planview, cela signifiait créer un agent avec un accès en lecture seule préapprouvé pour interroger les services infonuagiques et récupérer les preuves techniques pertinentes pour leurs flux de travail de conformité SOC 2. Préapprouvé signifie que l'agent n'exige pas d'autorisation manuelle pour chaque opération de lecture. Cela élimine le besoin d'accorder manuellement des permissions pour chaque cycle d'audit ou tâche de collecte de preuves, transformant ce qui était auparavant un processus manuel de plus de 40 heures en un flux de travail automatisé. L'intégration fonctionne avec un accès en lecture seule, non invasif, garantissant que votre infrastructure demeure sécurisée et inchangée. Cela ne se limite pas à la conformité. Par exemple, vous pourriez créer un agent personnalisé pour la surveillance de l'infrastructure qui interroge les métriques CloudWatch, les configurations de compartiments S3 et les journaux de fonctions Lambda, en lui donnant un accès en lecture préapprouvé aux services AWS pour générer automatiquement des rapports d'état opérationnel. Apprenez à créer des agents personnalisés et consultez les exemples de configuration.

L'exemple suivant est une référence pour créer un fichier JSON d'agent personnalisé soc2-compliance stocké sous ~/.kiro/agents/soc2-compliance.json. Celui-ci peut être exploité comme un assistant pour aider dans le processus de conformité SOC 2, et il peut ensuite être lancé à l'aide de "kiro-cli --agent soc2-compliance (ou le nom de votre agent personnalisé) dans l'interface CLI.

Loading code example...

Ce fichier JSON définit une configuration d'agent spécialisée conçue pour aider avec les contrôles de sécurité, la préparation d'audit et l'application des politiques. Voici ce que signifie chaque section :

  • name - L'identifiant/nom de l'agent
  • description - Explication lisible par l'humain de l'objectif de l'agent (travail de conformité SOC 2)
  • prompt - Chemin vers un fichier markdown contenant les instructions/comportement système de l'agent (./prompts/soc2-expert.md)
  • tools - Outils auxquels l'agent a accès :
    • read (outil intégré) - Lire des fichiers/répertoires
    • write (outil intégré) - Créer/modifier des fichiers
    • aws (outil intégré) - Effectuer des appels AWS CLI
  • allowedTools - Outils qui n'exigent pas l'approbation de l'utilisateur (seul read est autoapprouvé ici; write et aws exigent une confirmation)
  • toolsSettings - Permissions granulaires pour chaque outil :
    • write.allowedPaths - L'agent ne peut écrire que dans ces répertoires spécifiques (documents de conformité, politiques, fichiers d'audit, fichiers de sécurité)
      • aws.allowedServices - L'agent ne peut interagir qu'avec ces services AWS (IAM, CloudTrail, Config, GuardDuty, SecurityHub, Inspector, KMS, S3 - tous liés à la sécurité/conformité)
  • aws.autoAllowReadonly - Les opérations AWS en lecture seule (comme describe-, list_-_, get-*) n'exigent pas d'approbation
  • resources - Fichiers automatiquement chargés dans le contexte de l'agent à son démarrage :
    • Fichiers markdown de politiques
    • Documentation de conformité
    • Fichiers JSON d'audit
    • Fichiers YAML de contrôles de sécurité

Autrement, plutôt que de rédiger manuellement le fichier JSON de configuration de l'agent, vous pouvez utiliser l'agent /help de Kiro CLI, un assistant intégré qui génère des recommandations intelligentes de configuration d'agent à partir d'une description en langage naturel. En exécutant /help Help me create a custom agent for soc-2 compliance dans Kiro CLI, Kiro produit automatiquement une première ébauche pour vous aider avec la conformité SOC 2.

Chargement de l'image...capture d'écran du terminal montrant le résultat de l'exécution de la commande d'aide pour créer un agent personnalisé : un fichier de configuration json

Voici ce qui se passe lorsque vous exécutez /help Help me create a custom agent for soc-2 compliance

  1. Kiro passe à l'agent /help intégré, conçu spécifiquement pour répondre aux questions sur Kiro CLI et générer des configurations en votre nom.
  2. L'agent /help explore la documentation interne de Kiro pour trouver le schéma de configuration d'agent approprié, garantissant que la configuration générée utilise des champs valides et suit les meilleures pratiques.
  3. L'agent /help produit une configuration recommandée, incluant les outils, les permissions, les modèles de ressources et une requête système adaptée, sans exiger de rédaction manuelle de JSON. Vous pouvez l'ajuster selon vos besoins.

Utiliser votre agent personnalisé dans Kiro CLI

Lorsqu'un développeur lance cet agent personnalisé dans le terminal avec kiro-cli --tui --agent soc2-compliance, il charge le contexte et la permission pour l'outil « aws » avec les allowedServices, les resources et les chemins autorisés lorsque vous démarrez une session de clavardage. Il charge la nouvelle interface utilisateur de Kiro CLI lorsque vous utilisez l'indicateur --tui. Si vous préférez utiliser l'expérience de terminal classique de kiro-cli, vous pouvez utiliser kiro-cli --classic --agent soc2-compliance ou utiliser /agent soc2-compliance à partir du terminal Kiro.

Chargement de l'image...état par défaut de Kiro CLI avec l'agent soc2-compliance sélectionné

Exemple de requête**:** « Générer un rapport de conformité SOC 2 CC6.1 montrant tous les compartiments S3 avec leur état de chiffrement, leurs paramètres d'accès public et leur configuration de journalisation des accès. »

Chargement de l'image...requête dans Kiro CLI avec l'outil use_aws indiquant qu'il y a 34 compartiments; chacun sera interrogé pour obtenir des métadonnées

Grâce aux capacités de Kiro, Planview a simplifié la collecte des horodatages pour les preuves SOC 2 et ISO. Le système pouvait désormais extraire des informations avec horodatages, ce qui permettait à Kiro de faire automatiquement ce qui suit :

  • Interroger les configurations S3 dans toutes les régions ou créer des scripts pouvant aider à exécuter des requêtes produisant les mêmes résultats
  • Vérifier les paramètres de chiffrement et la gestion des clés
  • Vérifier les listes de contrôle d'accès et les politiques de compartiment
  • Générer des preuves de conformité formatées avec horodatages

L'agent gère la complexité et l'équipe obtient les preuves dont elle a besoin.

Remarque : il est important de noter que les résultats de conformité générés par l'IA dépendent fortement de la spécificité et de la portée des requêtes fournies à l'agent. C'est un outil pour accélérer le processus d'audit, mais il ne devrait pas remplacer les outils de conformité déterministes. Toutes les recommandations générées par l'IA, le texte des politiques et les preuves d'audit devraient être révisés et validés par des professionnels de la conformité qualifiés avant d'être utilisés dans des environnements de production ou soumis aux auditeurs.

Résultats

Ce qui exigeait autrefois une collecte manuelle de données se produit maintenant automatiquement. Kiro extrait les preuves de conformité avec horodatages, effectue des analyses de sécurité avec les services AWS autorisés mentionnés ci-dessus et organise les artefacts qui correspondent aux exigences de contrôle SOC 2 et ISO spécifiques. Le flux de travail s'intègre aux processus existants de Planview sans exiger de changements à leur environnement de développement. La collecte de preuves, qui était auparavant manuelle, s'exécute maintenant grâce aux outils intégrés de Kiro CLI, avec une interface conversationnelle pour la rétroaction. L'équipe de Planview a constaté un impact significatif et mesurable immédiatement :

  • Plus de 40 heures économisées par cycle de conformité. Le temps économisé est maintenant utilisé pour créer de la valeur pour les clients plutôt que pour collecter des preuves.
  • Gain d'efficacité global de 60 % grâce à l'automatisation, l'équipe répondant 3 à 4 fois plus rapidement aux demandes d'audit.
  • De 1 à 1,5 cycle de sprint d'ingénieur en développement logiciel (SDE) économisé par membre de l'équipe, maintenant redirigé vers les fonctionnalités et les améliorations.
  • La collecte de preuves à la demande aide les équipes à se préparer aux audits tout au long de l'année plutôt que de réserver du temps spécifique pour cela.

Mais le véritable gain ici, c'est que les ressources d'ingénierie sont de retour où elles doivent être, à créer des produits plutôt qu'à compiler des feuilles de calcul.

Conclusion

L'approche de Planview démontre que le travail de conformité n'a pas à être un fardeau. Vous pouvez fournir vos exigences de conformité sous forme de spécifications et intégrer l'IA directement dans votre flux de développement. Des fonctionnalités comme les agents personnalisés vous aident à maintenir vos normes de sécurité tout en libérant votre équipe pour qu'elle se concentre sur la création de valeur pour les clients.

Planview élargit son utilisation de l'agent personnalisé de Kiro CLI pour des cas d'utilisation au-delà de la gestion de la conformité. Cela permettra à plus de développeurs à travers l'organisation d'utiliser des flux de travail reproductibles et de multiplier les gains d'efficacité.

Commencez avec Kiro CLI dès aujourd'hui.