Ugrás a fő tartalomra
Az összes útmutató

A terjedelem összevetése · 03. útmutató

Architektúra-audit vagy technikai átvilágítás

Röviden

Az architektúra-audit egy meghatározott rendszert vizsgál, hogy segítse a technikai döntéseket és a fejlesztést. A technikai átvilágítás egy befektetés vagy felvásárlás kapcsán vizsgálja a technikai kockázatokat. A bizonyítékok részben átfedhetnek, de a terjedelmet az határozza meg, kinek készül, milyen döntést támogat, és mire szól a jelentéstételi megbízás.

A megbízás határozza meg az értékelést

Architektúra-audit
Általában azért rendelik meg, hogy megértsenek egy rendszert, értékeljenek egy megközelítést, vagy eldöntsék, mit változtassanak először. Határozza meg, milyen architektúra-, kód- és üzemeltetési bizonyítékok tartoznak bele, és milyen írásos megállapításokra van szüksége a csapatnak.
Technikai átvilágítás
Egy tranzakcióhoz kapcsolódva rendelik meg. Határozza meg a vevő kérdéseit, a vizsgált rendszereket, a hozzáférési korlátokat és azt, kinek szól a jelentés. A technikai megfigyeléseket kösse az adott tranzakció szempontjából fontos kockázatokhoz és tisztázatlan feltételezésekhez.
Célzott felülvizsgálati konzultáció
Szűkebb kiindulópont, ha csak egy döntéssel vagy a rendszer egy részével kell foglalkozni. Nem helyettesíti egy kódbázis vagy egy tranzakció előre rögzített keretű értékelését.

A hosszú jelentés nem bizonyítja, hogy az értékelés átfogó volt. A rövid jelentés sem feltétlenül felszínes. A kérdés az, hogy a munka megvizsgálta-e a megrendelő döntéséhez szükséges bizonyítékokat, és egyértelműen jelzi-e, mit nem tudott ellenőrizni.

Kérdezze meg, mire épülnek a következtetések

Kérje, hogy váljon el egymástól a megfigyelt működés, a kapott dokumentáció, az interjúk és a következtetés. Egy ábra leírhatja a tervezett rendszert, de ettől még nem biztos, hogy az éles környezet is így működik. Egy sikeres teszt csak azt a működést igazolja, amelyet ténylegesen ellenőriz. Ami hiányzik, az a kivizsgálásig maradjon nyitott kérdés.

A NIST Secure Software Development Framework (SSDF) 1.1-es verziója olyan gyakorlatokat és közös fogalomkészletet ír le, amelyet a beszerzők a beszállítókkal folytatott egyeztetéseken használhatnak. Segít megfogalmazni a fejlesztési gyakorlatra vonatkozó kérdéseket; attól azonban, hogy hivatkozunk rá, az értékelés még nem lesz biztonsági tanúsítás. NIST SP 800-218: SSDF v1.1 (2022).

Saját esetében határozza meg, mely állítások befolyásolják érdemben a döntést, és milyen bizonyíték támasztaná alá őket. A kódhoz való hozzáférés önmagában nem feltétlenül válaszol a telepítéssel, az incidenskezeléssel, a beszállítói függőségekkel vagy a rendszer üzemeltetéséhez szükséges emberekkel kapcsolatos kérdésekre.

Előbb a keret, aztán a megrendelés

  • Döntés és címzettek: ki rendeli meg a munkát, ki kapja meg, és milyen döntést kell támogatnia?
  • Határok: mely termékek, repositoryk, környezetek és integrációk tartoznak bele, és melyek nem?
  • Bizonyítékok és hozzáférés: mit lehet megvizsgálni, ki tud válaszolni a kérdésekre, és mi nem érhető el?
  • Átadandó anyag: milyen megállapításokat, bizonyíték-hivatkozásokat, prioritásokat és nyitott kérdéseket kell rögzíteni?
  • Időzítés: mikor lesznek elérhetők a bizonyítékok, és mi történik, ha a hozzáférés késik?
  • Utánkövetés: ki tudja pontosítani a megállapításokat, és külön megbízás-e a hibák javítása vagy a további vizsgálat?

Tranzakciónál a megfelelő tanácsadókkal egyeztesse azt is, hogyan kezelik a titoktartást, kik kaphatják meg az anyagot, és mi történik harmadik felek adataival. A technikai megállapítások segítik a döntést, de nem helyettesítik a jogi vagy pénzügyi tanácsadást, és nem garantálják a befektetés eredményét.

Az ajánlatokat a lefedettség és a korlátok alapján vesse össze

Az ajánlatokat ugyanarra a megbízási leírásra kérje be. Vesse össze, mely rendszerekre terjednek ki, hogyan férnek hozzá a bizonyítékokhoz, mit adnak át, mit zárnak ki, és hogyan kezelik a bizonytalanságot. Kérdezze meg, hogyan jelenik meg a jelentésben egy nem ellenőrzött állítás. Ha valaki azt ígéri, hogy minden hibát garantáltan megtalál, vagy feltétel nélkül „egészségesnek” nyilvánítja a rendszert, tisztázza, mit ígér valójában.

Ha egy meglévő rendszerről kell fejlesztési döntést hozni, nézze meg az Architektúra-audit ajánlatot. Befektetéshez vagy felvásárláshoz a Technikai átvilágítás való. A Robles Consultingnál mindkét megbízás keretét külön egyeztetjük; a közzétett árak kezdő árak, a keretet és a teljesítést a munka megkezdése előtt rögzítjük. Egyiket sem lehet azonnal online megvásárolni.

A következő lépés

Válassza ki a megfelelő keretet.

Kezdje a döntéssel, az érintett rendszerekkel és a hozzáférési korlátokkal. Vesse össze a két ajánlatot, majd kérjen egyeztetést a megfelelő keretről.