Noskaidrojiet uzdevumu un lēmumu
Šī rokasgrāmata pārvērš ārējā gaisa nodrošinātāja novērtējumu par pārskatāmu darbības darbplūsmu. Tas savieno domēna lēmumus, īpašumtiesības, pierādījumus un pieņemšanu, lai rezultāts turpinātu darboties ražošanā.
Pirms nodrošinātāja apstiprināšanas kartējiet visu datu plūsmu, apmācību izmantošanu, pārsūtīšanu, žurnālus, izmaiņu vadīklas un izejas ceļu.
Praktiskā darba gaita
- 1
Zīmējiet datu plūsmu no vākšanas līdz apstrādei, žurnāliem, kešatmiņai, atbalstam, dublēšanai un dzēšanai.
- 2
Klasificējiet katru datu kategoriju un saistiet to ar mērķi, juridisko lomu, atrašanās vietu, saņēmēju un saglabāšanu.
- 3
Pieprasiet arhitektūras, līguma, darbības un testēšanas pierādījumus par katru būtisku prasību.
- 4
Novērtējiet risku un reģistrējiet nepieciešamās kontroles, īpašniekus, pieņemšanas pierādījumus un atlikušo risku.
- 5
Apstipriniet tikai dokumentēto konfigurāciju, pēc tam pārraugiet apakšprocesorus, incidentus, izmaiņas un dzēšanas pierādījumus.
Piemērs vai rīks
Svērtais riska rādītājs pārvērš pakalpojumu sniedzēja atbildes un pierādījumus par apstiprināšanas nosacījumu. Rīkā ierakstiet arī sākotnējo stāvokli, īpašnieku, lēmumu, pierādījumus, atklāto jautājumu un apstiprināšanas datumu. Izmantojiet īstu lapu vai darījumu, lai komanda redzētu atkarības, izņēmumus un uzturēšanas darbus pēc izlaišanas.
| Lēmuma punkts | Ieraksts | Pieņemšanas kritērijs |
|---|---|---|
| Pamatlīnija | Novērots pašreizējais stāvoklis | Avots un ierakstīšanas datums |
| Lēmums | Izvēlētais variants un pamatojums | Apsvērts risks un auditorija |
| Pierādījumi | Pārbaudi, dokumentē vai mēra | Pārskatāms un konkrētai versijai |
| Apstiprināšana | Vārds, loma un datums | Visi obligātie kritēriji ir izpildīti |
Kartes dati, mērķis un nodrošinātāja uzvedība
Aprakstiet reprezentatīvās ievades, pielikumus, izvades, metadatus, lietotāju identifikatorus un administratīvos ierakstus. Izsekojiet tiem, veicot secinājumus, filtrēšanu, reģistrēšanu, atbalstu, novērtēšanu un dzēšanu. Diagrammā ir jānošķir klienta kontrolētā konfigurācija no pakalpojumu sniedzēja noklusējuma iestatījumiem.
Jautājiet, vai kāds saturs tiek izmantots apmācībai, cilvēku pārskatīšanai, ļaunprātīgas izmantošanas noteikšanai, salīdzinošai novērtēšanai vai modeļa uzlabošanai. Ierakstiet atbildi katram produkta līmenim un līdzeklim, jo uzņēmuma galapunkti, patērētāju saskarnes, izvēles atgriezeniskās saites rīki un priekšskatījuma funkcijas bieži atbilst dažādiem noteikumiem.
Pārbaudiet parastos, jutīgos un nejaušās ievades scenārijus.
Identificējiet katru atvasināto ierakstu un adresātu.
Pārbaudiet apmācību un pārskatiet iestatījumus līgumā un konsolē.
Ierakstiet produkta versiju, plānu, reģionu un novērtēšanas datumu.
Pārbaudiet pārsūtīšanu un attālo piekļuvi
Norādiet apstrādes un piekļuves valstis primārajam pakalpojumam, apakšprocesoriem, atbalstam, drošības darbībām, dublēšanai un avārijas seku novēršanai. Novērtējiet pārsūtīšanas mehānismus un papildu pasākumus, salīdzinot ar faktiskajiem datiem un piekļuves modeli, nevis pieņemiet globālu paziņojumu par privātumu.
Attālais atbalsts var izveidot pārsūtīšanu pat tad, ja krātuve paliek lokāla. Pieprasiet lomu vadīklas, apstiprinājumu, laika ierobežojumus, reģistrēšanu un klientu paziņojumus, lai iegūtu ārkārtas piekļuvi. Nosakiet, kam pieder šifrēšanas atslēgas un vai pakalpojumu sniedzējs var atklāt lasāmu saturu.
- 1
Saskaņojiet atrašanās vietas apgalvojumus ar arhitektūras un apakšprocesora pierādījumiem.
- 2
Pārskatiet informāciju par valdības piekļuvi un pārredzamību.
- 3
Pārbaudiet, vai atbalsta piekļuvi var ierobežot reģionā.
- 4
Dokumentējiet apstiprinātos izņēmumus un kompensācijas kontroles.
Novērtējiet darbības un izmaiņu risku
Izmantojiet atsevišķus punktus datu jutīgumam, pakalpojumu kritiskumam, piegādātāja kontroles termiņam, pārsūtīšanas iedarbībai, bloķēšanai un pierādījumu kvalitātei. Saglabājiet obligātās prasības kā vārtus, jo spēcīgs vidējais rādītājs nedrīkst kompensēt aizliegtu apmācību izmantošanu vai nepieņemamu apstrādes vietu.
Novērtējiet modeļa izmaiņas, izvades novirzi, pieejamību, ātruma ierobežojumus, regulēšanas izmaiņas un nolietojumu. Pieprasīt brīdinājuma periodus, versiju piespraušanu, ja iespējams, novērtēšanu pirms jaunināšanas, eksportēšanas iespēju un izejas plānu, kas aptver uzvednes, glosārijus, žurnālus un integrācijas.
Pirms piegādātāju pārskatīšanas definējiet apstiprinājuma-neveiksmes vārtus.
Svarīga pierādījumu kvalitāte, nevis prezentācijas kvalitāte.
Pārbaudiet reprezentatīvu darba slodzi un atteices režīmus.
Izmaksājiet un atkārtojiet ticamu nomaiņas ceļu.
Apstipriniet ierobežotas lietošanas gadījumu un uzraugiet to
Apstiprinājumā jānorāda atļautie dati, lietotāji, funkcijas, integrācijas, reģioni, saglabāšana un nepieciešamie iestatījumi. Pārvērtiet nosacījumus par piekļuves kontroli, datu zudumu novēršanu, lietotāja norādījumiem, uzraudzību un līguma saistībām. Plaša zīmola nosaukuma apstiprināšana nav izmantojama kontrole.
Pārraugiet apakšprocesora paziņojumus, politikas izmaiņas, drošības notikumus, modeļu izlaidumus, tēriņus, datu modeļus un izvades kvalitāti. Pārvērtējiet pēc materiāla maiņas un ar noteiktu intervālu. Saglabājiet pašreizējo pierādījumu paketi, lai pārvaldība varētu izskaidrot, kāpēc pakalpojums joprojām ir pieņemams.
- 1
Publicējiet atļautās lietošanas robežu vienkāršā darbības valodā.
- 2
Pielietojiet nepieciešamos iestatījumus, izmantojot centrālo administrāciju.
- 3
Pārskatiet brīdinājumus un piegādātāju izmaiņas kopā ar nosauktajiem īpašniekiem.
- 4
Apturēt ietekmētos lietojumus, ja obligāts nosacījums neizdodas.
Pārbaudiet pakalpojumu ar kontrolētu novērtējuma pakotni
Pirms pakalpojumu sniedzēja izvēles izveidojiet novērtējuma pakotni no reprezentatīviem uzdevumiem. Iekļaujiet parastu saturu, sensitīvus robežgadījumus, garus dokumentus, tabulas, pretrunīgas instrukcijas, terminoloģijas prasības, neatbalstītus pieprasījumus un mēģinājumus atklāt sistēmas vai klienta informāciju. Katram gadījumam definējiet paredzamo uzvedību, nepieņemamo uzvedību, recenzenta norādījumus un smaguma pakāpi. Palaidiet to pašu pakotni pret precīzu produkta līmeni, reģionu, modeļa versiju, drošības konfigurāciju un ražošanai piedāvāto integrācijas modeli.
Tveriet pilnīgus pieprasījumus, atbildes, laika zīmogus, iestatījumus, latentumu, marķiera vai rakstzīmju izmantošanu, atteikuma uzvedību, citātus un recenzentu rezultātus. Atkārtojiet paraugu, lai novērotu atšķirības. Pakalpojumu sniedzējam nevajadzētu saņemt augstu punktu skaitu, jo viena rūpīgi atlasīta atbilde izskatās labi. Novērtējiet konsekvenci, labošanas centienus, kļūmju konstatējamību un to, vai žurnālos ir materiāls, kas saskaņā ar politiku netiks saglabāts.
Uztveriet novērtējumu kā saglabātu kontroli. Atkārtoti palaidiet kritiskos gadījumus pēc modeļa, uzvednes, filtra, reģiona vai nodrošinātāja izmaiņām un salīdziniet ar apstiprināto bāzes līniju. Iestatiet apturēšanas nosacījumus nopietnām privātuma, drošības, faktu vai diskriminācijas kļūmēm. Aizsargājiet novērtējuma datus, jo tie var saturēt reālistiskus sensitīvus scenārijus, un atdaliet tos no materiāla, ko pakalpojumu sniedzējs var izmantot produkta uzlabošanai.
Izmantojiet precīzi līgumā paredzēto produktu, modeli, reģionu un iestatījumus.
Pirms rezultātu skatīšanas definējiet paredzamo un aizliegto rīcību.
Izmēriet konsekvenci, korekcijas centienus, reģistrēšanu un darbības izmaksas.
Atkārtoti veiciet kritiskos gadījumus pēc katras materiālā pakalpojuma maiņas.
Lomas, pierādījumi un apstiprinājums
Drošības un konfidencialitātes pārskatos ir jāapraksta ražošanas konfigurācija, nevis vispārīgs nodrošinātājs. Ierakstiet precīzu pakalpojumu, reģionu, funkciju karogus, papildu telemetriju, atbalsta piekļuvi, apakšprocesorus, šifrēšanas robežas, saglabāšanas iestatījumus un klientu pienākumus. Pārvērtējiet pēc būtiskās arhitektūras, līguma, pakalpojumu sniedzēja vai mērķa izmaiņām un saglabājiet lēmumu saistītu ar pārbaudītajiem pierādījumiem.
Darbības un apkope
Darbs nebeidzas ar publicēšanu. Saistiet valodas versiju vai konfigurāciju ar tās avotu, uzraugiet kvalitātes un pakalpojumu pasākumus un definējiet konkrētus pārskatīšanas aktivizētājus. Aktivizētāji ietver avota izmaiņas, juridiskās izmaiņas, jaunas auditorijas vajadzības, periodiskus atbalsta jautājumus, tehniskas izmaiņas un incidentus. Nosaukts īpašnieks novērtē aktivizētāju, vajadzības gadījumā atver jaunu versiju un reģistrē atjaunoto apstiprinājumu.
Publicēšanas kontrolsaraksts
Pilns apstrādes ceļš ir dokumentēts.
Pārziņa un apstrādātāja lomas ir saskaņotas.
Ir norādītas atrašanās vietas un apakšprocesori.
Apmācība un otrreizējā izmantošana ir skaidri apskatīta.
Piekļuves, šifrēšanas, reģistrēšanas un incidentu vadīklas ir pārbaudītas.
Saglabāšana un dzēšana ir noteikta katrai datu kategorijai.
Starptautiskie sūtījumi un drošības pasākumi ir dokumentēti.
Tiek piešķirtas izmaiņas, revīzijas, iziešana un pierādījumu īpašumtiesības.