KnigkinDom.org» » »📕 Настоящий CTO: думай как технический директор - Алан Уильямсон

Настоящий CTO: думай как технический директор - Алан Уильямсон

Книгу Настоящий CTO: думай как технический директор - Алан Уильямсон читаем онлайн бесплатно полную версию! Чтобы начать читать не надо регистрации. Напомним, что читать онлайн вы можете не только на компьютере, но и на андроид (Android), iPhone и iPad. Приятного чтения!

1 ... 73 74 75 76 77 78 79 80 81 ... 88
Перейти на страницу:

Шрифт:

-
+

Интервал:

-
+

Закладка:

Сделать
станут слишком большими и важными, чтобы их могли выполнять другие сотрудники параллельно их основным обязанностям. В этом случае лучшим решением станет выделение отдельного специалиста, который в дальнейшем может сформировать целую команду. Обычно эта позиция называется руководитель направления или директор по информационной безопасности (Chief Information Security Officer, CISO). В некоторых компаниях может быть аналогичная должность с более коротким названием – директор по безопасности (Chief Security Officer, CFO).

До появления этого сотрудника вся ответственность за поддержание и мониторинг безопасности, скорее всего, лежала на вас и вашей команде. Чтобы у нового ответственного не были связаны руки и он мог охватить все вопросы безопасности, он не должен входить в вашу команду.

Энди Ву (Andy Wu), генеральный директор CodeArcs, любит известное латинское выражение Quis custodiet ipsos custodes, которое примерно переводится как «Кто устережет самих сторожей?» или «Кто наблюдает за наблюдателями?». В нашем мире это означает, что ответственный за информационную безопасность не должен подчиняться техническому директору. Его возможности и влияние не должны быть ограничены. Он будет работать совместно с вашей командой, и в то же время у него должна быть возможность предъявлять к ней требования.

Хотя это может выглядеть для вас как потеря влияния или ограничение полномочий, на самом деле все совсем наоборот. Это признание роста и зрелости платформы, лежащей в основе бизнеса. Ответственный за информационную безопасность будет необходим в следующих случаях:

• Ваша компания должна проходить процедуры сертификации, связанные с безопасностью, и обеспечивать соответствие требованиям.

• Вы используете данные, к работе с которыми предъявляются особые требования и необходимо проведение аудитов.

• Средств защиты и обеспечения безопасности стало настолько много, что для работы с ними требуется сотрудник на полный день.

Хороший ответственный за информационную безопасность посвятит все свое время и усилия защите компании и принадлежащей ей информации, работая над этим совместно со всеми, кто участвует в обработке или создании данных.

Итоги

• Установка исправлений – это не только обновление ПО; также требуется тестирование и планирование.

• Тесты на проникновение, если их не проводить после каждого релиза, – не более чем плацебо.

• Сотрудники – самое слабое звено цепи из-за возможности использования приемов социальной инженерии.

• Пароли, которые сложно менять, ни от чего не защищают.

• Создание защищенной среды требует постоянной бдительности и усилий.

• Необходимо обучать разработчиков вопросам безопасности и проверять написанный код на отсутствие слабых мест.

• Процесс сборки приложений может быть уязвимым местом.

• Создание цифровых переборок, или аварийных выключателей, позволит ограничить распространение атаки.

• Реагирование на инциденты безопасности и устранение их последствий требует организованной работы и эффективной внутренней коммуникации.

• Рано или поздно вы дорастете до уровня, когда для обеспечения безопасности потребуется отдельный сотрудник.

Проверьте себя

Что из перечисленного ниже вы уже сделали?

• Внедрили график обновления всего стороннего ПО и библиотек.

• Провели тестирование на проникновение для текущего релиза вашей системы.

• Проводите непрерывное обучение и информирование сотрудников об угрозах атак с применением социальной инженерии.

• Можете быстро менять все пароли без необходимости перезапуска компонентов.

• Добавили журналы событий и средства мониторинга, достаточно эффективные, чтобы вы могли узнать о нарушениях и утечках данных.

• Предусмотрели несколько аварийных выключателей, чтобы иметь возможность ограничить распространение атаки или утечки данных.

• Организовали обучение разработчиков и ревью кода, чтобы не создавались уязвимости.

• Создали средства сборки и деплоя, которые защищены не меньше, чем продакшен.

13. Поддержка и обслуживание

В этой главе

• Обслуживание оборудования

• Мониторинг состояния платформы

• Методы резервного копирования и восстановления

• Как уложиться в бюджет

Мы часто считаем, что система или платформа, которую мы создаем, будет работать сама собой. Все усилия мы тратим на ее проектирование, разработку и внедрение и порой забываем о том, что требуется, чтобы поддерживать ее в рабочем состоянии, предотвращать потенциальные проблемы и обеспечить ее быстрое восстановление, если что-то пойдет не так.

В этой главе мы рассмотрим некоторые общие вопросы, которые могут застать врасплох технического директора. В основном это самые базовые вещи, но иногда даже очевидное можно упустить из виду. Например, многие из нас уверены, что резервное копирование выполняется в полном объеме, но вспомните, когда вы в последний раз делали полное восстановление? Вы уверены, что резервные копии действительно содержат все, что нужно?

Мы упоминали, что при разработке кода может появиться технический долг, но он также образуется, если не следить за состоянием вашей системы в продакшене. Проведение регулярных работ по обслуживанию часто игнорируется, хотя эти работы необходимы, чтобы не было никаких сюрпризов.

13.1. Оборудование

Если вы используете физические серверы или сетевое оборудование, то вам нужен план их обслуживания. Аппаратное обеспечение – это живой организм, требующий внимания и регулярного обслуживания, особенно те его элементы, которые имеют движущиеся части, в том числе вентиляторы. Движущиеся части рано или поздно перестанут двигаться, и это может вызвать негативные последствия. Ваша задача – сработать на опережение, предусмотреть возможную поломку, подготовиться к ней и, когда она произойдет, спокойно ее исправить.

Как мы уже говорили, полная и своевременная инвентаризация оборудования имеет ключевое значение для поддержания его в исправном состоянии. Необходимо фиксировать следующие детали:

• производитель;

• тип/модель;

• дата покупки / установки / следующего обслуживания;

• сведения о поддержке;

• журнал обслуживания;

• информация о местоположении / учетные данные.

Для этого хватит простой электронной таблицы, но существуют и специальные программы. Обслуживание оборудования похоже на ТО автомобиля – да, вы можете не поменять масло и сэкономить немного денег, но в какой-то момент двигатель сломается, и это обойдется вам гораздо дороже, особенно если учесть сопутствующие неудобства и невозможность пользоваться машиной. Масла в компьютерном оборудовании нет, но зато в нем есть жесткие диски (в том числе SSD) и вентиляторы, которые нужно заменять. У каждого компонента есть свой показатель MTTF (mean time to failure – среднее время работы до отказа), который показывает ожидаемый срок его службы. Компонент может прослужить и дольше, а может и меньше. Важно заранее позаботиться о наличии на складе запасных частей.

Проблемы возникают, когда оборудование достигает такого возраста, что найти для него запчасти становится трудным или почти невозможным. В поисках деталей, даже подержанных, компании нередко обращаются к площадкам типа eBay. Заранее продумайте план действий на случай такой ситуации, иначе она станет для вас неприятным сюрпризом.

13.2. Договор на поддержку

Договоры на поддержку со временем приобрели плохую репутацию и считаются слишком дорогими, когда за поддержку вам приходится платить больше, чем за саму лицензию на продукт. В частности, этим славились некоторые из известных поставщиков СУБД.

Смотрите на эти контракты как на страховые полисы: если что-то пойдет не так, они помогут вам восстановить работоспособность. Тем не менее, как и страховые полисы, не все договоры на поддержку одинаковы, и вы можете не получить тот объем помощи или поддержки, который вам действительно нужен. Поэтому, прежде чем подписывать долгосрочный контракт, убедитесь, что он предусматривает все, что нужно для вашей системы. Поддержка может включать следующее:

• Постоянные обновления функционала или безопасности.

• Гарантированное время ответа (не решения проблемы, а лишь подтверждения, что ваш запрос получен).

• Регулярное резервное копирование (если оборудование подключено к интернету).

• Восстановление при отказе и резервирование.

• Замена деталей/компонентов при их выходе из строя.

В зависимости от опыта и возможностей вашей организации вам может требоваться меньший объем поддержки, чем другим. Чтобы определить, нужна ли вам поддержка (и если нужна, то какая), необходимо провести анализ рисков для каждого из компонентов и ответить на следующие вопросы:

• Если компонент выйдет из строя, повлияет ли это на предоставление услуг конечным пользователям?

• Какой объем знаний имеется внутри компании для решения проблемы и насколько хорошо обучена команда?

• Как часто возникают проблемы?

• Единственная ли это точка отказа?

Иногда наличие или отсутствие платной поддержки влияет только на приоритеты. Например, если будут проблемы с подключением вашего здания

1 ... 73 74 75 76 77 78 79 80 81 ... 88
Перейти на страницу:
Отзывы - 0

Прочитали книгу? Предлагаем вам поделится своим отзывом от прочитанного(прослушанного)! Ваш отзыв будет полезен читателям, которые еще только собираются познакомиться с произведением.


Уважаемые читатели, слушатели и просто посетители нашей библиотеки! Просим Вас придерживаться определенных правил при комментировании литературных произведений.

  • 1. Просьба отказаться от дискриминационных высказываний. Мы защищаем право наших читателей свободно выражать свою точку зрения. Вместе с тем мы не терпим агрессии. На сайте запрещено оставлять комментарий, который содержит унизительные высказывания или призывы к насилию по отношению к отдельным лицам или группам людей на основании их расы, этнического происхождения, вероисповедания, недееспособности, пола, возраста, статуса ветерана, касты или сексуальной ориентации.
  • 2. Просьба отказаться от оскорблений, угроз и запугиваний.
  • 3. Просьба отказаться от нецензурной лексики.
  • 4. Просьба вести себя максимально корректно как по отношению к авторам, так и по отношению к другим читателям и их комментариям.

Надеемся на Ваше понимание и благоразумие. С уважением, администратор knigkindom.ru.


Партнер

Новые отзывы

  1. LadaTim LadaTim16 август 23:39 Хорошие комменты. Жаль, что не удалось прочитать. Буду искать на другой площадке.... Шибари - Майя Марук
  2. Гость Леля Гость Леля14 август 16:15 Мне было скучно проходить через все круги вины и философских размышлений героини. Утомили меня эти метания. ... Неверный муж моей подруги, часть 2 - Ашира Хаан
  3. Гость Любовь Гость Любовь11 август 19:22 Очень интересный сюжет, история захватывает..... оторваться от чтения было трудно....прочитала залпом... Декретный отпуск для шпионки - Тори Озолс
Все комметарии
Новое в блоге