Odniesienia · skróty myślowe

Glosariusz

Skróty z raportu, JD i lekcji. Na rozmowie wolno powiedzieć pełną nazwę raz, potem skrót. Nie wolno mylić PCI z VPC i SLO z SLA.

A

ALB Application Load Balancer

Balancer HTTP(S) w AWS. W EKS steruje nim AWS Load Balancer Controller (Ingress). Weighted target groups służą do % traffic przy migracji ECS→EKS.

AMI Amazon Machine Image

Obraz dysku EC2. W PCI: złoty, wersjonowany, skanowany, nie „latest z marketplace”.

API Application Programming Interface

U Pliant: publiczne API produktu i wewnętrzne API platformy. „API-first” w ich copy = partner CaaS woła issuance/limits przez HTTP, nie przez człowieka.

ARR Annual Recurring Revenue

Roczny przychód powtarzalny. Materiał przygotowawczy wspomina narrację $100M ARR — traktuj jako investor story, nie audyt. Nie cytuj jako faktu.

ASV Approved Scanning Vendor

Firma zatwierdzona przez PCI SSC do skanów podatności z zewnątrz. Wymaganie 11.

AZ Availability Zone

Osobna hala w regionie AWS. Multi-AZ = minimum dla prod i RDS. To nie jest multi-region.

awsvpc tryb sieci ECS

Każdy task dostaje ENI i może mieć własne security group. Proste, kosztowne przy gęstości. Odpowiednik w EKS: VPC CNI + SG for pods.

B

BaaS Banking as a Service

Bank wystawia licencję i szyny (konta, KYC, settlement) jako API. U Pliant CaaS jest opisany jako issuing + kawałek BaaS (compliance, settlement), żeby niebank mógł mieć realny produkt kartowy.

BIN Bank Identification Number

Pierwsze 6–8 cyfr PAN, identyfikują issuera. Same BIN nie są CHD.

Blast radius

Jak daleko idzie awaria albo zły apply. Osobne konto PCI, osobny cluster, małe moduły — to zmniejszanie blast radius.

C

CaaS Cards as a Service

White-label / embedded: bank albo ERP odpala program kartowy na platformie Pliant. Publiczny przykład: Commerzbank. Dla infra: multi-tenant, izolacja partnerów, inny blast radius niż jedna firma końcowa.

CDE Cardholder Data Environment

Systemy, które trzymają, przetwarzają lub przesyłają dane kartowe, plus to, co je segmentuje. Cel projektowy: CDE małe jak się da.

CHD Cardholder Data

PAN plus dane posiadacza powiązane z kartą. SAD (CVV, PIN, track) to osobna, ostrzejsza kategoria — po autoryzacji nie wolno trzymać.

CI/CD Continuous Integration / Delivery

Tu: GitHub Actions. CI = build/test na PR. CD = promocja tego samego artefaktu na staging/prod.

CMK Customer Managed Key

Klucz KMS, którym Ty rządzisz (policy, rotacja), nie aws/s3. W PCI: CMK na CDE.

CNCF Cloud Native Computing Foundation

Dom K8s, OPA, Prometheus itd. Na rozmowie nieistotne, chyba że o OPA w Spacelift.

Control Tower / Organizations

AWS Organizations = drzewo kont i SCP. Control Tower = opinia AWS jak to stawiać (landing zone). JD mówi o multi-account, nie wymusza Control Tower z nazwy.

D

DATEV

Niemiecki standard/ekosystem księgowości. Integracja paragonów i księgowań dla firm końcowych. Nie mylić z Datadog.

DevEx Developer Experience

Tarcie product engineera o platformę. Ich success = mniej tarcia, mniej ticketów, self-service. Head of Platform wydziela DevEx jako przyszły zespół.

Drift

AWS ≠ Terraform state. Ktoś kliknął, autoscaler zmienił, ręczny hotfix. Wykrywanie: plan na schedule. Spacelift: private workers.

E

ECS Elastic Container Service

Orkiestrator kontenerów AWS. Dziś runtime productu u nich. Prostszy niż EKS, mniej rynku, mniejsza powierzchnia PCI.

EKS Elastic Kubernetes Service

Kubernetes zarządzany przez AWS. Cel migracji. Płacisz za control plane i za operację (upgrade, addony, node’y).

EMI Electronic Money Institution

Licencjonowana instytucja pieniądza elektronicznego. Pliant Oy (Finlandia) — mogą emitować e-money i karty we własnym setupie, paszport na EOG. Nadzór: fińska FSA.

ENI Elastic Network Interface

Wirtualna karta sieciowa w VPC. Task ECS w awsvpc = ENI. Limit ENI na instancję ogranicza gęstość.

Error budget

100% − SLO. Paliwo na awarie i złe deploje. Spalone = freeze feature.

EOG / EEA Europejski Obszar Gospodarczy

EU + Islandia, Liechtenstein, Norwegia. Paszport EMI działa tu, nie automatycznie w UK i US.

F

Fargate

ECS/EKS bez zarządzania EC2. Płacisz za vCPU/GB. W PCI: mniej host patching, nadal Twoja app i IAM in-scope.

FinOps

Koszt chmury jako praktyka. W planie działu platformy. Na rozmowie: Karpenter occupancy, NAT, idle, prawo do managed service.

FSA (FIN-FSA)

Fiński nadzorca finansowy. Pilnuje Pliant Oy.

G

GHA GitHub Actions

CI u nich. Reusable workflows, matrix, cache, OIDC.

GuardDuty

Detekcja zagrożeń AWS (anomalie IAM, DNS, S3). Org-delegated admin w security account.

H

HPA Horizontal Pod Autoscaler

K8s: więcej podów przy CPU/custom metric. Nie mylić z Karpenterem (to node’y, nie pody).

HSM Hardware Security Module

Sprzęt do kluczy. CloudHSM / Payment HSM przy PIN i kluczu issuera. Jeśli padnie pytanie: „nie znam Waszego HSM, znam KMS i to, że materiał klucza nie wychodzi z CDE”.

I

IaC Infrastructure as Code

Tu: Terraform. Infrastruktura w PR, nie w konsoli.

IAM Identity and Access Management

Kto może co w AWS. Least privilege, role vs user, boundary, OIDC, Roles Anywhere.

IdP Identity Provider

Okta/Google/Azure AD. Ludzie logują się tam, AWS ufa SAML/OIDC. Nie mylić z OIDC providera GitHuba.

IRSA IAM Roles for Service Accounts

Pod EKS zakłada rolę AWS przez OIDC klastra, bez kluczy w env. Kuzyn Roles Anywhere i GitHub OIDC.

ISO 27001:2022

Certyfikowalny ISMS. Pliant ma publicznie. Szersze niż PCI (wszystkie informacje, nie tylko karty).

ISMS Information Security Management System

System polityk, ryzyk, audytów. ISO to certyfikat na ISMS.

Issuer

Instytucja, która wydaje kartę. W EOG: Pliant Oy jako Visa Principal. W UK: Transact Payments Limited. W US: Coastal Community Bank. Różni issuerzy = różne constrainty infra.

Interchange

Opłata od transakcji, którą issuer dostaje (stawki Visa). Główny przychód Pliant wg wywiadu CEO (2022). Dlatego autoryzacja ma być żywa.

J

JD Job Description

Ogłoszenie o pracę. Tu: kontrakt rozmowy. Ucz się tego, co jest w JD, nie „wszystkiego o K8s”. Ownership language w JD: make the call, review PRs, answer the page.

JWT JSON Web Token

Token, którym GitHub OIDC przedstawia się AWS. Claims: repo, branch, environment, actor.

K

Kafka

Log zdarzeń. W stacku productu (Head of Platform JD). Bonus: umieć operować klastrem. Migracja consumerów ECS→EKS: group id, rebalance, idempotencja — nie dual-write.

Karpenter

Autoscaler node’ów EKS, szybszy i drobniejszy niż Cluster Autoscaler / managed node groups. Raport pyta o niego vs managed. Na CDE ostrożniej.

KMS Key Management Service

Szyfrowanie kluczy w AWS. Envelope encryption. Policy klucza = kto może decrypt. Replace klucza w Terraform = katastrofa, jeśli force-new.

KYC Know Your Customer

Identyfikacja klienta przy onboardingu finansowym. Raczej compliance/product niż Twoja rola. Wpływa na to, że onboarding nie może „leżeć w piątek”.

L

Lambda

Funkcja bez serwera. U nich: Go/Python, tooling operacyjny. Cold start, reserved concurrency, VPC ENI, IAM do RDS.

Last4

Ostatnie cztery cyfry PAN. Bezpieczne do UI i logów. Nie mylić z pełnym PAN.

M

MTTR Mean Time To Recovery

Średni czas od awarii do odzyskania. Liczba, którą chcesz mieć w historii incydentu. Nie mylić z MTTD (wykrycie) i MTBF (między awariami).

Multi-account

Wiele kont AWS zamiast jednego. JD: dev / staging / prod / PCI. Najgrubsza segmentacja PCI na AWS.

N

NACL Network ACL

Stateless filtr na subnet. Rzadziej używany niż SG. W PCI czasem jako dodatkowa warstwa.

NAT Gateway

Wyjście z private subnet do internetu. Koszt + pojedynczy punkt. W CDE: raczej endpoints + proxy allow-list niż otwarty NAT.

NetworkPolicy

Firewall L3/L4 wewnątrz klastra K8s. Nie zastępuje SG na ENI.

NSC Network Security Controls

W PCI DSS 4: zapory, SG, ACL — wszystko, co filtruje ruch. Req 1.

O

OIDC OpenID Connect

Warstwa tożsamości na OAuth. Tu: GitHub Actions dostaje JWT i zakłada rolę AWS. Zabija długie klucze w secrets.

OPA / Rego Open Policy Agent

Policy as code. Spacelift używa OPA na decision points (plan, apply, login). Atlantis dokleja Conftest.

Org CloudTrail

Trail na całą organizację, spływa do log-archive. PCI/SOC2: nie da się wyłączyć z member account (SCP + organization trail).

OU Organizational Unit

Folder kont w Organizations. SCP wisisz na OU (np. cała gałąź PCI).

Outbox

Wzorzec: zapis do DB i zdarzenie Kafka w jednej transakcji (tabela outbox). System design backendu u nich. Analogia platformy: nie dual-write ECS i EKS jako dwa źródła prawdy.

P

PAN Primary Account Number

Numer karty. CHD. W logach: maska. W CDE: szyfrowany albo — lepiej — tokenizowany, wtedy PAN w ogóle nie żyje w app VPC.

PCI / PCI DSS Payment Card Industry Data Security Standard

Standard ochrony danych kart. Wersja 4.0/4.0.1. Pliant = certyfikowany service provider. JD: konta PCI-scoped. To nie jest „certyfikat AWS”, to Twój CDE.

PCI SSC

Rada, która pisze standard (Visa, Mastercard, Amex, Discover, JCB).

Visa Principal Member

Bezpośredni członek Visa, wydaje karty we własnym BIN/licencji, bez trzeciego issuera. Pliant od 2023. Więcej kontroli, więcej odpowiedzialności compliance.

Pleo

Konkurent: spend management + karty, mocny product. Story Pliant: nie być „ładnym Pleo”, iść w infrastrukturę/CaaS.

Q

QSA Qualified Security Assessor

Audytor PCI. To on pyta, czy namespace to segmentacja. Twoje rysunki są dla niego, nie tylko dla panelu.

R

RDS

Zarządzana baza (u nich głównie PostgreSQL). Multi-AZ ≠ replica. IAM auth, parameter groups, PITR, kto łączy się z PCI.

IAM Roles Anywhere

Workload poza AWS wymienia cert X.509 na tymczasowe credsy. W JD jako wymaganie. Kuzyn OIDC, inny dowód tożsamości.

Runbook

Instrukcja na pager: objaw, check, fix, eskalacja. Alert bez runbooka to śmieć albo heroics.

S

SAD Sensitive Authentication Data

CVV, PIN, pełny track. Po autoryzacji nie przechowywać. Ostrzejsze niż PAN.

SCP Service Control Policy

Guardrail na konto/OU w Organizations. Nawet admin konta nie przeskoczy SCP. Tu: zakaz kluczy, zakaz wyłączenia Traila, region allow-list.

SG Security Group

Stateful firewall na ENI. Default deny. W ECS per task (awsvpc), w EKS per node albo per pod.

SLI Service Level Indicator

Mierzysz. Np. % autoryzacji < 200 ms.

SLO Service Level Objective

Cel na SLI (99.9% / 30 dni). Nie mylić z SLA (umowa z klientem, kary). Platforma stawia SLO; Legal stawia SLA.

SLA Service Level Agreement

Kontrakt. Często luźniejszy niż wewnętrzne SLO. Nie obiecuj SLA na rozmowie.

SOC 2

Raport SSAE o kontrolach (Trust Services: security, availability…). Type I = design w punkcie czasu, Type II = działanie w okresie. W JD; na stronie mniej wyeksponowane niż PCI/ISO.

Spacelift

Orkiestracja IaC: plan/apply z PR, OPA, drift, private workers, stack lock. W JD. Analogie: Atlantis, HCP Terraform.

SRE Site Reliability Engineering

Dyscyplina: SLO, error budget, toil. W planie działu. Na tej roli: observability + on-call + mniej toilu przez self-service.

SSM Session Manager

Shell do instancji bez SSH i bez public IP. Nagrywalny. Break-glass, nie codzienność CDE.

STAR Situation, Task, Action, Result

Format historii. Raport używa wariantu: sytuacja → Twój call → trade-off → wynik.

STS Security Token Service

Wydaje tymczasowe credsy (AssumeRole, AssumeRoleWithWebIdentity). Session name = ticket. CloudTrail to lubi.

T

TGW Transit Gateway

Hub sieciowy między VPC/kontami. Route table’e = segmentacja. Inspection VPC w środku. Alternatywa dla siatki peeringów.

3DS 3-D Secure

Dodatkowe uwierzytelnienie e-commerce (SMS, app banku). Pliant ma 3DS na kartach. Dla Ciebie: latency i zależność od IdP, nie protocol geekery.

Toil

Ręczna, powtarzalna, bez trwałej wartości. Ticket IAM „na już” to toil. Moduł z boundary to jego zabójstwo.

Trust anchor

W Roles Anywhere: CA, której AWS ufa. Cert z tej CA → credsy.

V

VPC Virtual Private Cloud

Twoja sieć w AWS. Nie mylić z PCI (to standard, nie sieć). CDE zwykle ma własne VPC w własnym koncie.

VPC CNI

Plugin sieci EKS: pod = IP z VPC. Ułatwia SG i PrivateLink, zużywa IP.

W

WAF Web Application Firewall

Filtr HTTP przed ALB. W PCI/OWASP: na krawędzi app, nie zamiast SG.

White-label

Produkt Pliant pod marką partnera (Commerzbank). Infra musi unieść branding i izolację tenantów.