سند فنی
چکلیست ارزیابی پلتفرم زیرساخت
۴۵ سؤالی که پیش از انتخاب هر پلتفرمی باید بپرسید — از جمله سؤالهایی که جواب ما به آنها «نه» است.
چرا این را منتشر میکنیم
این چکلیست بهگونهای نوشته شده که هر پلتفرمی را بشود با آن سنجید، نه فقط ما. اگر فقط سؤالهایی میگذاشتیم که جوابمان به آنها بله است، ابزار بیفایدهای میشد.
چند سؤال هست که جواب ما به آنها «نه» یا «هنوز نه» است. آنها را هم گذاشتهایم، و در پایین همین صفحه جوابمان را نوشتهایم.
چکلیست
- ۱کنترلپلن کجا اجرا میشود؟
- ۲آیا هیچ مؤلفهای به سرویس بیرونی گزارش میدهد؟
- ۳اگر اینترنت سازمان قطع شود، چه چیزی از کار میافتد؟
- ۴نصب کاملاً بدون اینترنت پشتیبانی میشود؟
- ۵بروزرسانی در محیط ایزوله چطور انجام میشود؟
- ۶آیا لایسنس فعالسازی خارجی لازم است؟
- ۷اگر قرارداد تمام شود، چه چیزی باقی میماند؟
- ۸اتصال به IdP سازمان با چه پروتکلهایی؟
- ۹همگامسازی خودکار کاربر (SCIM) پشتیبانی میشود؟
- ۱۰قطع دسترسی نفر خروجی چقدر طول میکشد و چند سامانه را در بر میگیرد؟
- ۱۱توکنهای صادرشدهٔ قبلی چطور باطل میشوند؟
- ۱۲احراز دوعاملی برای حسابهای مدیریتی؟
- ۱۳دسترسی موقت با تأیید و انقضا؟
- ۱۴دسترسی اضطراری چطور ثبت و بازبینی میشود؟
- ۱۵بازگواهی دورهای دسترسیها؟
- ۱۶چند سطح ایزولهسازی ارائه میشود؟
- ۱۷آیا کد غیرقابلاعتماد میتواند از container خارج شود؟
- ۱۸بررسی مالکیت منبع، جدا از بررسی مجوز انجام میشود؟
- ۱۹سهمیه روی چه ابعادی اعمال میشود؟
- ۲۰آیا سطح پایینتر میتواند سیاست سطح بالاتر را باز کند؟
- ۲۱اسرار با چه الگوریتمی رمز میشوند؟
- ۲۲کلید رمزنگاری کجاست و چه کسی مالکش است؟
- ۲۳آیا امکان کلید اختصاصی بهازای واحد سازمانی هست؟
- ۲۴نابودی قطعی داده چطور تضمین میشود؟
- ۲۵SBOM بهازای هر ایمیج تولید میشود؟
- ۲۶ایمیجها امضا میشوند؟ اصالت را چه چیزی تولید میکند؟
- ۲۷اسکن آسیبپذیری در خط لولهٔ بیلد؟
- ۲۸مسیر گزارش آسیبپذیری چیست؟
- ۲۹لاگ ممیزی قابل دستکاری است؟ چطور اثبات میکنید؟
- ۳۰تلاشهای ناموفق هم ثبت میشوند؟
- ۳۱ثبت پیش از عمل انجام میشود یا بعد از آن؟
- ۳۲خروجی به SIEM سازمان؟
- ۳۳بستهٔ شواهد یکپارچه برای ممیز وجود دارد؟
- ۳۴کنترلها روی وضعیت واقعی ارزیابی میشوند یا اظهاریاند؟
- ۳۵تعهد RTO و RPO چیست؟
- ۳۶آیا مانور بازیابی انجام میشود؟ نتیجه چطور ثبت میشود؟
- ۳۷راستیآزمایی بکاپ چگونه انجام میشود؟
- ۳۸بکاپ در برابر باجافزار چطور محافظت میشود؟
- ۳۹کلید بازگشایی بکاپ کجا نگهداری میشود؟
- ۴۰چند استقرار عملیاتی دارید؟ مرجع معرفی میکنید؟
- ۴۱فرآیند ارتقا و بازگشت چیست؟
- ۴۲سطح خدمات پشتیبانی و ساعات پاسخگویی؟
- ۴۳اگر تأمینکننده از بازار خارج شود، چه اتفاقی میافتد؟
- ۴۴مستندات فنی در چه سطحی و به چه زبانی است؟
- ۴۵آموزش و انتقال دانش به تیم ما چطور انجام میشود؟
سؤالهایی که جواب ما «هنوز نه» است
اینها را حذف نکردهایم. یک چکلیست که فقط سؤالهای مساعد را داشته باشد، ابزار ارزیابی نیست.
سؤال ۴۰ — مرجع معرفی میکنید؟
امروز خیر. اولین استقرارها در جریاناند و این را در بلوغ محصول صریح گفتهایم.
سؤال ۴۲ — سطح خدمات چندمنطقهای؟
پشتیبانی ما محلی است، نه جهانی.
سؤال ۴۵ — اکوسیستم مجری؟
شبکهٔ شرکای پیادهسازی هنوز کوچک است؛ امروز پیادهسازی با تیم خودمان است.
اینها را هم ببینید
همین چکلیست را با ما پر کنید.
در جلسهٔ ارزیابی هر ۴۵ سؤال را جواب میدهیم — و برای سه تایی که جوابمان «هنوز نه» است، همان را میگوییم.