Szoftver audit: kód, biztonság, NIS2 megfelelőség
Auditok és
szaktanácsadás
Meglévő rendszerek átvilágítása: forráskód és architektúra állapota, teljesítmény, biztonság, mentési rend, dokumentáltság és jogszabályi megfelelőség. Az eredmény írásos riport és sorrendbe rakott feladatlista.
Az audit célja, hogy döntés előtt legyen tényszerű kép a rendszer állapotáról. Tipikus helyzet, hogy egy szoftver évek óta működik, de a fejlesztője már nem elérhető, és senki nem tudja megmondani, mennyire javítható vagy bővíthető.
A vizsgálat a forráskódra, az architektúrára, az adatbázisra, a futtatókörnyezetre és az üzemeltetési gyakorlatra terjed ki. Nézzük a függőségek elavultságát, a teljesítmény szűk keresztmetszeteit, a jogosultságkezelést, a naplózást, valamint azt, hogy létezik-e működő és tesztelt mentési rend.
A riport nem technikai leltár. Minden megállapítás mellé kockázati besorolás, becsült ráfordítás és javasolt sorrend kerül, hogy vezetői szinten is eldönthető legyen, mivel érdemes kezdeni és mi halasztható.
Tipikus alkalmazási területek
Kód- és architektúra-audit
A forráskód szerkezete, minősége, tesztlefedettsége és a továbbfejleszthetőség vizsgálata.
Teljesítményvizsgálat
Lassú lekérdezések, szűk keresztmetszetek, terhelhetőség és skálázási korlátok feltárása.
Biztonsági átvilágítás
Ismert sérülékenységek, jogosultságkezelés, adatkezelés és naplózás áttekintése.
Üzemeltetési audit
Mentési rend, visszaállítási próba, monitorozás, frissítési gyakorlat és dokumentáltság.
Megfelelőség
Adatkezelési gyakorlat, NIS2-érintettség és akadálymentesítési követelmények felmérése.
Rendszerátvétel
Másik szolgáltatótól átvett rendszer állapotfelmérése és az átadás hiányosságainak listája.
Ami megszűnik
- Bizonytalan döntéseket és félbehagyott fejlesztéseket
- Külső szakértői vélemények egyenkénti beszerzését
- Utólagos, drága hibajavítást éles üzem közben
- Vitát arról, hogy a rendszer javítható-e vagy cserélendő
- Rendszerátvételkor a rejtett hiányosságok utólagos felfedezését
Idő, csapat, technológia
Az alábbiak irányértékek. A pontos terjedelem a felmérés utáni műszaki tervben rögzül, és arra adunk rögzített árat.
- Tipikus átfutás
- 1–3 hét
- Eredmény
- írásos riport + feladatlista
- Jelleg
- egyszeri, önálló megbízás
Hogyan zajlik a projekt
Felmérés
Végigjárjuk a folyamatot azokkal, akik használni fogják. Rögzítjük a jelenlegi lépéseket, a kivételeket és a meglévő rendszereket.
Idő: 30 perc + 1 nap
Terv és ajánlat
Funkciólista, architektúra, ütemterv és az ezekre adott rögzített ár. Itt derül ki az is, ha fejlesztés helyett kész terméket javaslunk.
Idő: 5–8 munkanap
Fejlesztés
Kéthetes ciklusok, minden ciklus végén kipróbálható verzióval, tesztkörnyezetben. A sorrendet közösen alakítjuk.
Idő: a terjedelemtől függ
Átadás
Adatmigráció, betanítás, dokumentáció és forráskód átadása. Ezután üzemeltetési szerződéssel vagy saját csapattal folytatható.
Idő: folyamatos
Amit meg szoktak kérdezni
Igen, olvasási hozzáférés szükséges a kódtárhoz és lehetőleg egy tesztkörnyezethez. Ha ezek nem állnak rendelkezésre, a vizsgálat a futó rendszerre és a dokumentációra korlátozódik, amit a riportban jelezünk.
Az audit titoktartási megállapodás mellett zajlik. A vizsgálat során megismert adatokat kizárólag a riport elkészítéséhez használjuk, és a megbízás lezárása után a kapott hozzáféréseket visszaadjuk.
Az esetek többségében nem is mi fejlesztettük. Az audit önálló megbízás: nem feltétele, hogy utána nálunk folytatódjon a fejlesztés, és a riport minden fejlesztő számára használható.
Egy közepes méretű rendszer átvilágítása jellemzően 1–3 hét, a hozzáférések megérkezésétől számítva. A riportot személyes vagy online egyeztetésen vesszük végig.
Nézzük meg a ti folyamatotokat
Egy 30 perces beszélgetésen átvesszük, milyen folyamatról van szó, milyen rendszerek működnek most, és hogy indokolt-e fejlesztés. Díjmentes, kötelezettség nélkül.