Valutare le dipendenze in base alla criticità e all'intercambiabilità
Le dipendenze differiscono per impatto su guasti, sostituibilità e rischio di modifica. Una valutazione congiunta guida la pianificazione degli aggiornamenti e della dismissione.
Per gli operatori di siti web e i CTO, nella valutazione delle dipendenze in base al rischio, le "Conseguenze concrete di un guasto" e le "Opzioni di sostituzione testate" sono cruciali. La "Sostituzione dell'elenco delle funzionalità" funge da verifica incrociata.
Pubblicato: 3 minuti di lettura · Autore: Sebastian Geier
Come valutare le dipendenze tecniche in base alla criticità e alla sostituibilità?
La criticità descrive quali funzionalità utente o operative saranno interessate da un guasto e in quale arco temporale. L'intercambiabilità considera le interfacce, la portabilità dei dati, le alternative disponibili e l'impegno contrattuale e di migrazione; la combinazione di soluzioni alternative ad alto impatto e deboli è particolarmente critica.
Conseguenze concrete del guasto
Conseguenze concrete del guasto – Vengono specificati i processi aziendali, gli utenti, i dati interessati e il livello massimo di interruzione accettabile, anziché un livello di gravità astratto.
Opzione alternativa testata – Un'alternativa o un'operazione minima manuale è stata testata, almeno a livello prototipale, con dati reali e integrazioni necessarie.
Vincoli noti – Formati proprietari, contratti, identità, interfacce tecniche e conoscenze interne sono presi in considerazione nell'ambito dell'impegno di transizione.
Sostituzione dell'elenco delle funzionalità
Sostituzione dell'elenco delle funzionalità – Un fornitore apparentemente simile non soddisfa i requisiti operativi o relativi ai dati principali solo dopo un guasto.
Migrazione dei dati sottovalutata – Il passaggio da un'API all'altra sembra semplice, mentre le relazioni, le autorizzazioni e le identità storiche non sono trasferibili.
Tutto è critico – Senza soglie trasparenti, i servizi di minore importanza ricevono la stessa attenzione di quelli relativi a pagamenti, pubblicazioni o accessi.
Caso differenziale: "Sostituzione dell'elenco delle funzionalità"
Uno strumento di analisi è ampiamente utilizzato, ma il suo guasto non interrompe alcun processo fondamentale ed è facilmente sostituibile. Al contrario, l'unico servizio di gestione delle identità blocca tutti gli accessi e memorizza ruoli proprietari. Il campionamento dell'esportazione e un percorso di accesso secondario ricevono pertanto una priorità significativamente più elevata.
Vincoli noti
Segnale di controllo
Segnale 1
Numero di dipendenze altamente critiche senza un funzionamento minimo testato, un'esportazione di dati corrente o un'opzione di backup realistica.
Segnale di controllo
Segnale 2
Deviazione tra il tempo di transizione stimato e quello misurato sul prototipo, inclusi dati, integrazioni, contratto e rilascio interno.
Opzione alternativa testata
Inventario delle dipendenze dirette e transitive con funzionalità supportate, proprietà, dati e percorso di errore.
Valutare l'impatto aziendale, il tempo di ripristino, il mercato di sostituzione, la portabilità e lo sforzo di transizione a livelli giustificati.
Gestire l'impatto elevato con bassa sostituibilità tramite campionamento dell'esportazione, isolamento, funzionamento minimo o un'alternativa pianificata.
Quali domande innescano ulteriori valutazioni dopo la "Valutazione delle dipendenze in base al rischio"?
Modifica di componenti globali senza modificare centinaia di pagine singolarmente Risponde alla successiva domanda pratica: come si modificano i componenti globali senza modificare centinaia di pagine singolarmente?
Valutazione delle dipendenze dei plugin come rischio tecnico ed economico prosegue la riflessione con un'altra domanda: come si valutano i plugin di WordPress come rischio di dipendenza tecnica ed economica?
Se si desidera mettere in pratica la "Valutazione delle dipendenze in base al rischio", è possibile fare riferimento a: Sistemi web robusti Questo documento si concentra su "Dipendenze e catena di fornitura" e "Conseguenze concrete di un eventuale fallimento".
Conclusione: Valutazione delle dipendenze in base al rischio
Il rischio di dipendenza deriva dall'impatto e dalla mancanza di libertà d'azione. Un'alternativa collaudata è più significativa del nome di un potenziale fornitore sostitutivo.
Fonti e ulteriori informazioni
Le fonti primarie definiscono il quadro professionale per la "valutazione delle dipendenze in base al rischio".
Framework per lo sviluppo di software sicuro (SSDF) versione 1.1 – NIST SP 800-218Framework ufficiale NIST per lo sviluppo di software sicuro, la tracciabilità, i componenti di terze parti, la gestione delle vulnerabilità e la prevenzione delle cause principali.
Verifica delle dipendenze OWASP – OWASP FoundationDocumentazione ufficiale del progetto per l'identificazione di vulnerabilità note pubblicamente nelle dipendenze del progetto.
Avvisi di Dependabot – Documentazione GitHubDescrizione ufficiale del grafico delle dipendenze, degli avvisi, della proprietà, delle notifiche e dei limiti del rilevamento automatico.
Tesi chiave
Per ogni dipendenza, vengono registrate le conseguenze aziendali di un guasto, le alternative disponibili e lo sforzo necessario per la transizione. L'impatto elevato e la bassa sostituibilità sono particolarmente critici.
Cosa non riguarda
Il numero di pacchetti utilizzati o la classificazione generica di ogni servizio esterno come critico non aiutano a distinguere tra l'impatto reale di un guasto e le dipendenze difficili da sostituire.
Di cosa si tratta
A ogni dipendenza vengono associate conseguenze aziendali, obiettivo di ripristino, alternative, data binding e sforzo di transizione testato in modo realistico.
Ulteriori approfondimenti
Manutenzione, dipendenze e debito tecnico.
Identificazione dei punti critici di guasto nei piccoli sistemi web.
La sezione "Valutazione delle dipendenze in base al rischio" include, come fase di audit separata, la domanda: Dove si trovano i punti critici di guasto in un piccolo sistema web?
Manutenzione, dipendenze e debito tecnico.
Mantenere aggiornati accessi, chiavi e responsabilità
Integra "Valutazione delle dipendenze in base al rischio" con una decisione separata: come è possibile mantenere aggiornati in modo affidabile accessi, chiavi e responsabilità tecniche?
Panoramica degli Insight
Tutti gli Insight di VELUNO in sintesi
Ulteriori analisi sui sistemi web, la visibilità digitale e modelli di lavoro robusti.
Dipendenze note: primo compito
Per i cinque servizi più critici, le conseguenze di un guasto e la soluzione alternativa effettiva dovrebbero essere riassunte in una sola pagina. La soluzione meno testata determina la successiva misura di resilienza.