Vai al contenuto principale
AriaHelpDesk
DevOps, infrastruttura ed esercizio tecnico

Sicurezza e disponibilità

Fare bene le basi: accessi, aggiornamenti, copie di sicurezza, monitoraggio e una procedura di incidente provata. Senza promesse di sicurezza che nessuno può mantenere.

Panoramica

La maggior parte degli incidenti non nasce da attacchi sofisticati ma da falle note in software non aggiornato, permessi troppo ampi e credenziali conservate nel posto sbagliato. Fare le basi in modo affidabile copre la maggior parte del rischio reale.

Diciamo chiaramente cosa questo servizio non è: né una promessa che non accada nulla, né una certificazione. Comprende le misure che riducono il rischio in modo misurabile, e la preparazione che fa la differenza quando qualcosa accade comunque.

A chi è rivolto

  • Aziende senza un processo stabilito per gli aggiornamenti
  • Squadre le cui copie di sicurezza non sono mai state ripristinate
  • Organizzazioni senza un piano per le prime ore di un incidente
Cosa è compreso

Il nostro approccio a Sicurezza e disponibilità

Le attività concrete che comprende un incarico tipo. Il perimetro si concorda prima: nulla di quanto elencato ricompare più avanti come voce a sorpresa.

  • Permessi di accesso

    Chi ha accesso a cosa, limitato al necessario, con la revoca alla partenza come passaggio del processo.

  • Aggiornamenti

    Un processo per le correzioni di sicurezza di sistema e dipendenze, con livelli di urgenza.

  • Copie e ripristino

    Copie isolate più prove di ripristino regolari. Una copia non provata è una supposizione.

  • Monitoraggio e avvisi

    Una sorveglianza che scatti su un impatto reale per gli utenti, con reperibilità definita.

  • Credenziali

    Chiavi e password in un archivio previsto per questo, invece che in file di configurazione e conversazioni.

  • Procedura di incidente

    Chi fa cosa nelle prime ore, concordato in anticipo e provato almeno una volta.

Come procede

Dal primo contatto al risultato misurato

Sempre la stessa sequenza, così sapete cosa viene dopo.

  1. Verificare

    Accessi, versioni software, credenziali e copie, contro lo stato reale invece che contro la documentazione.

  2. Colmare

    Trattare le falle note, ordinate per rischio reale invece che per punteggio.

  3. Sorvegliare

    Impostare monitoraggio, avvisi e reperibilità, perché i problemi vengano constatati e non segnalati.

  4. Provare

    Eseguire un ripristino e una procedura di incidente, perché è allora che esistono davvero.

Perché conviene

Risultati, non pile di documenti

Un cumulo di deliverable non è progresso. Questi sono i cambiamenti che il lavoro deve produrre.

  • Il rischio reale per primo

    Falle note e permessi troppo ampi causano la maggior parte degli incidenti e sono i meno costosi da trattare.

  • Una copia che torna indietro

    Provare il ripristino è l'unico modo di sapere che la copia vale qualcosa.

  • Problemi che si notano

    Un monitoraggio con avvisi sensati significa che ve ne accorgete prima dei vostri clienti.

  • Prime ore ordinate

    Una procedura provata evita la confusione che allunga un incidente.

Domande

Domande frequenti su Sicurezza e disponibilità

Quello che ci chiedono prima di contattarci. Se la vostra domanda non c'è, fatecela direttamente.

Potete garantire che non saremo compromessi?

No, e nessuno può farlo. Ciò che è possibile: ridurre nettamente il rischio rendendo affidabili le basi, e limitare le conseguenze preparando rilevamento e ripristino. Chi garantisce sicurezza vende qualcosa che non esiste.

È una certificazione?

No. Una certificazione è un processo di audit formale con un organismo accreditato. Questo lavoro migliora la sicurezza reale e costituisce un buon punto di partenza se puntate a una certificazione dopo, ma non la sostituisce.

Ogni quanto provare le copie di sicurezza?

Almeno ogni trimestre, con un ripristino completo in un ambiente separato. Un numero non trascurabile di copie non può essere ripristinato al momento del bisogno, e lo si scopre quasi sempre proprio quando serve.

Quale livello di disponibilità puntare?

Quello il cui costo è inferiore a quello di un'interruzione. Ogni nove aggiuntivo costa nettamente più del precedente, e per la maggior parte delle attività una base solida con ripristino rapido è più redditizia di un impegno di disponibilità elevato.

State pensando a Sicurezza e disponibilità?

Diteci che cosa volete cambiare. Se non siamo i partner giusti ve lo diciamo e vi indichiamo di meglio.

Vi interessa il quadro completo?

Sicurezza e disponibilità di solito si affianca ad altre attività in DevOps, infrastruttura ed esercizio tecnico. Sfogliate l'intera area per vedere i collegamenti.

Tutto su DevOps, infrastruttura ed esercizio tecnico