Dezkubeدزکوب

سند فنی

چک‌لیست ارزیابی پلتفرم زیرساخت

۴۵ سؤالی که پیش از انتخاب هر پلتفرمی باید بپرسید — از جمله سؤال‌هایی که جواب ما به آن‌ها «نه» است.

چرا این را منتشر می‌کنیم

این چک‌لیست به‌گونه‌ای نوشته شده که هر پلتفرمی را بشود با آن سنجید، نه فقط ما. اگر فقط سؤال‌هایی می‌گذاشتیم که جوابمان به آن‌ها بله است، ابزار بی‌فایده‌ای می‌شد.

چند سؤال هست که جواب ما به آن‌ها «نه» یا «هنوز نه» است. آن‌ها را هم گذاشته‌ایم، و در پایین همین صفحه جوابمان را نوشته‌ایم.

چک‌لیست

الف — حاکمیت و استقلال
  1. ۱کنترل‌پلن کجا اجرا می‌شود؟
  2. ۲آیا هیچ مؤلفه‌ای به سرویس بیرونی گزارش می‌دهد؟
  3. ۳اگر اینترنت سازمان قطع شود، چه چیزی از کار می‌افتد؟
  4. ۴نصب کاملاً بدون اینترنت پشتیبانی می‌شود؟
  5. ۵بروزرسانی در محیط ایزوله چطور انجام می‌شود؟
  6. ۶آیا لایسنس فعال‌سازی خارجی لازم است؟
  7. ۷اگر قرارداد تمام شود، چه چیزی باقی می‌ماند؟
ب — هویت و دسترسی
  1. ۸اتصال به IdP سازمان با چه پروتکل‌هایی؟
  2. ۹همگام‌سازی خودکار کاربر (SCIM) پشتیبانی می‌شود؟
  3. ۱۰قطع دسترسی نفر خروجی چقدر طول می‌کشد و چند سامانه را در بر می‌گیرد؟
  4. ۱۱توکن‌های صادرشدهٔ قبلی چطور باطل می‌شوند؟
  5. ۱۲احراز دو‌عاملی برای حساب‌های مدیریتی؟
  6. ۱۳دسترسی موقت با تأیید و انقضا؟
  7. ۱۴دسترسی اضطراری چطور ثبت و بازبینی می‌شود؟
  8. ۱۵بازگواهی دوره‌ای دسترسی‌ها؟
پ — چندمستأجری و ایزوله‌سازی
  1. ۱۶چند سطح ایزوله‌سازی ارائه می‌شود؟
  2. ۱۷آیا کد غیرقابل‌اعتماد می‌تواند از container خارج شود؟
  3. ۱۸بررسی مالکیت منبع، جدا از بررسی مجوز انجام می‌شود؟
  4. ۱۹سهمیه روی چه ابعادی اعمال می‌شود؟
  5. ۲۰آیا سطح پایین‌تر می‌تواند سیاست سطح بالاتر را باز کند؟
ت — امنیت و زنجیرهٔ تأمین
  1. ۲۱اسرار با چه الگوریتمی رمز می‌شوند؟
  2. ۲۲کلید رمزنگاری کجاست و چه کسی مالکش است؟
  3. ۲۳آیا امکان کلید اختصاصی به‌ازای واحد سازمانی هست؟
  4. ۲۴نابودی قطعی داده چطور تضمین می‌شود؟
  5. ۲۵SBOM به‌ازای هر ایمیج تولید می‌شود؟
  6. ۲۶ایمیج‌ها امضا می‌شوند؟ اصالت را چه چیزی تولید می‌کند؟
  7. ۲۷اسکن آسیب‌پذیری در خط لولهٔ بیلد؟
  8. ۲۸مسیر گزارش آسیب‌پذیری چیست؟
ث — ممیزی و انطباق
  1. ۲۹لاگ ممیزی قابل دستکاری است؟ چطور اثبات می‌کنید؟
  2. ۳۰تلاش‌های ناموفق هم ثبت می‌شوند؟
  3. ۳۱ثبت پیش از عمل انجام می‌شود یا بعد از آن؟
  4. ۳۲خروجی به SIEM سازمان؟
  5. ۳۳بستهٔ شواهد یکپارچه برای ممیز وجود دارد؟
  6. ۳۴کنترل‌ها روی وضعیت واقعی ارزیابی می‌شوند یا اظهاری‌اند؟
ج — پیوستگی و بازیابی
  1. ۳۵تعهد RTO و RPO چیست؟
  2. ۳۶آیا مانور بازیابی انجام می‌شود؟ نتیجه چطور ثبت می‌شود؟
  3. ۳۷راستی‌آزمایی بکاپ چگونه انجام می‌شود؟
  4. ۳۸بکاپ در برابر باج‌افزار چطور محافظت می‌شود؟
  5. ۳۹کلید بازگشایی بکاپ کجا نگهداری می‌شود؟
چ — عملیات و بلوغ
  1. ۴۰چند استقرار عملیاتی دارید؟ مرجع معرفی می‌کنید؟
  2. ۴۱فرآیند ارتقا و بازگشت چیست؟
  3. ۴۲سطح خدمات پشتیبانی و ساعات پاسخ‌گویی؟
  4. ۴۳اگر تأمین‌کننده از بازار خارج شود، چه اتفاقی می‌افتد؟
  5. ۴۴مستندات فنی در چه سطحی و به چه زبانی است؟
  6. ۴۵آموزش و انتقال دانش به تیم ما چطور انجام می‌شود؟

سؤال‌هایی که جواب ما «هنوز نه» است

این‌ها را حذف نکرده‌ایم. یک چک‌لیست که فقط سؤال‌های مساعد را داشته باشد، ابزار ارزیابی نیست.

  • سؤال ۴۰ — مرجع معرفی می‌کنید؟

    امروز خیر. اولین استقرارها در جریان‌اند و این را در بلوغ محصول صریح گفته‌ایم.

  • سؤال ۴۲ — سطح خدمات چندمنطقه‌ای؟

    پشتیبانی ما محلی است، نه جهانی.

  • سؤال ۴۵ — اکوسیستم مجری؟

    شبکهٔ شرکای پیاده‌سازی هنوز کوچک است؛ امروز پیاده‌سازی با تیم خودمان است.

همین چک‌لیست را با ما پر کنید.

در جلسهٔ ارزیابی هر ۴۵ سؤال را جواب می‌دهیم — و برای سه تایی که جوابمان «هنوز نه» است، همان را می‌گوییم.