之前我還在當工程師的時候,曾經為了一個設計與專案經理發生爭執。我認為當下的做法是錯的,未來會帶來維護災難。
但PM無奈地的回了我一句:「專案的目標,是在時間內讓客戶驗收完成。以後的問題,是維運團隊的事。」
最後,系統確實如期驗收完成,公司也沒有被延遲罰款。
過了幾年後,我和 PM 都已離開原團隊,卻陸續耳聞該服務上線後成了一場災難。為了解決問題,團隊一直換專案成員...
技術債未必不好、持有價值有時是快速打下市場、獲取用戶、並提供商業的方法。但是,當然也要注意持有比,不要累積太多技術債了(用早稻田MBA的企業經營學經營軟體工程團隊、創造商業價值)
技術債必須記帳下來,讓大家知道向未來透支了多少,建立可見且有還款計劃。
授權主管在決定組織營運風險是否可接受時會考量許多因素。將安全考量與任務及營運需求進行平衡,是達成可接受之授權決策的最高原則。(Domain_7)
The authorizing official uses this information to determine if the mission/business risk of operating a system or providing common controls is acceptable—and if it is, explicitly accepts the risk. (NIST SP 800-37 Rev.2)
建立一個讓成員能回饋的管道,才能適時導向正軌
在產品開發生命週期的設計階段,企業應實施「安全設計」原則,在產品推向市場供廣泛使用之前,大幅減少可利用的漏洞數量。(CISA Secure by Design)
初期好規劃可以省下很多時間及成本
將安全實務(身分驗證、授權和稽核)融入軟體開發生命週期 (SDLC) 各個階段的專業知識。
CSSLP Certification Exam Outline
https://www.isc2.org/certifications/csslp/csslp-certification-exam-outline
用早稻田MBA的企業經營學經營軟體工程團隊、創造商業價值
https://itplus.ithome.com.tw/vod-page/974?playlist=25
NIST SP 800-37 Rev.2 -Risk Management Framework for Information Systems and Organizations
https://csrc.nist.gov/pubs/sp/800/37/r2/final
美國網路安全暨基礎設施安全局 CISA Secure by Design
https://www.cisa.gov/securebydesign