A terjedelem összevetése · 03. útmutató
Architektúra-audit vagy technikai átvilágítás
Röviden
Az architektúra-audit egy meghatározott rendszert vizsgál, hogy segítse a technikai döntéseket és a fejlesztést. A technikai átvilágítás egy befektetés vagy felvásárlás kapcsán vizsgálja a technikai kockázatokat. A bizonyítékok részben átfedhetnek, de a terjedelmet az határozza meg, kinek készül, milyen döntést támogat, és mire szól a jelentéstételi megbízás.
A megbízás határozza meg az értékelést
- Architektúra-audit
- Általában azért rendelik meg, hogy megértsenek egy rendszert, értékeljenek egy megközelítést, vagy eldöntsék, mit változtassanak először. Határozza meg, milyen architektúra-, kód- és üzemeltetési bizonyítékok tartoznak bele, és milyen írásos megállapításokra van szüksége a csapatnak.
- Technikai átvilágítás
- Egy tranzakcióhoz kapcsolódva rendelik meg. Határozza meg a vevő kérdéseit, a vizsgált rendszereket, a hozzáférési korlátokat és azt, kinek szól a jelentés. A technikai megfigyeléseket kösse az adott tranzakció szempontjából fontos kockázatokhoz és tisztázatlan feltételezésekhez.
- Célzott felülvizsgálati konzultáció
- Szűkebb kiindulópont, ha csak egy döntéssel vagy a rendszer egy részével kell foglalkozni. Nem helyettesíti egy kódbázis vagy egy tranzakció előre rögzített keretű értékelését.
A hosszú jelentés nem bizonyítja, hogy az értékelés átfogó volt. A rövid jelentés sem feltétlenül felszínes. A kérdés az, hogy a munka megvizsgálta-e a megrendelő döntéséhez szükséges bizonyítékokat, és egyértelműen jelzi-e, mit nem tudott ellenőrizni.
Kérdezze meg, mire épülnek a következtetések
Kérje, hogy váljon el egymástól a megfigyelt működés, a kapott dokumentáció, az interjúk és a következtetés. Egy ábra leírhatja a tervezett rendszert, de ettől még nem biztos, hogy az éles környezet is így működik. Egy sikeres teszt csak azt a működést igazolja, amelyet ténylegesen ellenőriz. Ami hiányzik, az a kivizsgálásig maradjon nyitott kérdés.
A NIST Secure Software Development Framework (SSDF) 1.1-es verziója olyan gyakorlatokat és közös fogalomkészletet ír le, amelyet a beszerzők a beszállítókkal folytatott egyeztetéseken használhatnak. Segít megfogalmazni a fejlesztési gyakorlatra vonatkozó kérdéseket; attól azonban, hogy hivatkozunk rá, az értékelés még nem lesz biztonsági tanúsítás. NIST SP 800-218: SSDF v1.1 (2022).
Saját esetében határozza meg, mely állítások befolyásolják érdemben a döntést, és milyen bizonyíték támasztaná alá őket. A kódhoz való hozzáférés önmagában nem feltétlenül válaszol a telepítéssel, az incidenskezeléssel, a beszállítói függőségekkel vagy a rendszer üzemeltetéséhez szükséges emberekkel kapcsolatos kérdésekre.
Előbb a keret, aztán a megrendelés
- Döntés és címzettek: ki rendeli meg a munkát, ki kapja meg, és milyen döntést kell támogatnia?
- Határok: mely termékek, repositoryk, környezetek és integrációk tartoznak bele, és melyek nem?
- Bizonyítékok és hozzáférés: mit lehet megvizsgálni, ki tud válaszolni a kérdésekre, és mi nem érhető el?
- Átadandó anyag: milyen megállapításokat, bizonyíték-hivatkozásokat, prioritásokat és nyitott kérdéseket kell rögzíteni?
- Időzítés: mikor lesznek elérhetők a bizonyítékok, és mi történik, ha a hozzáférés késik?
- Utánkövetés: ki tudja pontosítani a megállapításokat, és külön megbízás-e a hibák javítása vagy a további vizsgálat?
Tranzakciónál a megfelelő tanácsadókkal egyeztesse azt is, hogyan kezelik a titoktartást, kik kaphatják meg az anyagot, és mi történik harmadik felek adataival. A technikai megállapítások segítik a döntést, de nem helyettesítik a jogi vagy pénzügyi tanácsadást, és nem garantálják a befektetés eredményét.
Az ajánlatokat a lefedettség és a korlátok alapján vesse össze
Az ajánlatokat ugyanarra a megbízási leírásra kérje be. Vesse össze, mely rendszerekre terjednek ki, hogyan férnek hozzá a bizonyítékokhoz, mit adnak át, mit zárnak ki, és hogyan kezelik a bizonytalanságot. Kérdezze meg, hogyan jelenik meg a jelentésben egy nem ellenőrzött állítás. Ha valaki azt ígéri, hogy minden hibát garantáltan megtalál, vagy feltétel nélkül „egészségesnek” nyilvánítja a rendszert, tisztázza, mit ígér valójában.
Ha egy meglévő rendszerről kell fejlesztési döntést hozni, nézze meg az Architektúra-audit ajánlatot. Befektetéshez vagy felvásárláshoz a Technikai átvilágítás való. A Robles Consultingnál mindkét megbízás keretét külön egyeztetjük; a közzétett árak kezdő árak, a keretet és a teljesítést a munka megkezdése előtt rögzítjük. Egyiket sem lehet azonnal online megvásárolni.
A következő lépés
Válassza ki a megfelelő keretet.
Kezdje a döntéssel, az érintett rendszerekkel és a hozzáférési korlátokkal. Vesse össze a két ajánlatot, majd kérjen egyeztetést a megfelelő keretről.