Ziemlich oft Wir begegnen Unternehmen – insbesondere Start-ups und KMU –, die keine Kontrolle über ihre digitalen Ressourcen haben. Und zwar allein deshalb, weil diese von einem Mitarbeiter erstellt wurden, der nicht mehr im Unternehmen tätig ist, oder weil sie nicht an die digitale Abteilung des Unternehmens übergeben wurden. Dies hat Auswirkungen auf Zeit, Kosten und Kontrolle für das Unternehmen und führt mitunter zu Engpässen in entscheidenden Situationen, in denen eine Änderung erforderlich ist. Für Unternehmen gilt: Zeit ist Geld, und alles, was Zeitverlust verursacht, ist in der Tat KRITISCH. Die Motivation und der Zweck dieses Artikels ergeben sich aus diesem Bedarf: eine “Hygiene-Checkliste für die Verwaltung digitaler Assets” zu definieren, damit Sie als Unternehmen nicht denselben Fehler begehen und besser darauf vorbereitet sind.
Da der Bereich der digitalen Ressourcen sehr umfangreich sein kann, möchte ich mich auf diejenigen beschränken, die für das Web und die von Ihnen betriebenen mobilen Anwendungen relevant sind, und andere digitale Ressourcen wie IT-Ressourcen, digitale physische Ressourcen usw. vorerst außer Acht lassen.
Welche digitalen Assets werden von Webanwendungen verwendet und wie lässt sich der Besitz dieser Assets am besten verwalten? Welche Fragen sollten Sie als Geschäftsinhaber wissen, wenn Sie diese digitalen Assets besitzen, und welche Dos and Don'ts gelten hier?
- Hosting und DNS
Ihre App kann in einer Shared-Hosting-Umgebung wie GoDaddy oder auf einem dedizierten Server gehostet werden. günstiges VPS-Hosting wie Contabo, DigitalOcean oder Linode oder eine Cloud-Umgebung wie AWS EC2 oder Azure. Unabhängig davon, um welche Umgebung es sich handelt, ist es wichtig, dass das ROOT-Konto des Hostings auf eine allgemeine geschäftliche E-Mail-Adresse registriert ist, mit einer Zwei-Faktor-Authentifizierung, die mit einer zum Unternehmen gehörenden Handynummer verknüpft ist. Die Verantwortlichen des Unternehmens sollten jederzeit ALLE Benachrichtigungen des Hosting-Kontos erhalten, denn wenn drei Monate in Folge Zahlungsfehler auftreten, kann Ihr Konto gekündigt oder die Daten gelöscht werden – und das ist ein RIESIGES Risiko. Grundsätzlich muss die hier konfigurierte E-Mail-Adresse jederzeit ÜBERWACHT werden, da die Daten zu kritisch sind, um dies zu vernachlässigen.
Ebenso wichtig wie die Kontrolle über das Hosting ist die Kontrolle über den DNS- oder Domainnamen-Anbieter (das könnte beispielsweise GoDaddy sein, eine bekannte Plattform für die Vergabe von Domainnamen, Mercaba oder andere). Das Hauptkonto beim Domain-Registrar muss auf die allgemeine geschäftliche E-Mail-Adresse laufen, einschließlich der damit verknüpften Handynummer für die Zwei-Faktor-Authentifizierung. Die Benachrichtigungen zum Ablauf von Domainnamen müssen korrekt eingerichtet sein, damit Sie rechtzeitig benachrichtigt werden, und es muss eine Nachverfolgung erfolgen, um unerwartete Ausfallzeiten oder Unterbrechungen zu vermeiden.
- Ihre Webanwendung und API-Schnittstellen
Die Webanwendung befindet sich in Ihrer Hosting-Umgebung, es ist jedoch wichtig, dies zu wissen
- Wie viele Instanzen führen Sie aus und wie viele Instanzen werden Ihnen in Rechnung gestellt?
- Was ist der technische Stack, den jede Instanz ausführt, z. B. wenn dies der Fall ist? PHP oder Knoten oder Reagieren oder eine Kombination aus Stack für Backend und Frontend.
- Wo wird die Datenbank gehostet und wie viele Datenbanken betreiben Sie?
- Welche Integrationen von Drittanbietern gibt es für die App und haben Sie die Kontrolle über die Konten, die für jede dieser Integrationen verwendet werden?
- Nutzt die Anwendung andere Dienste wie Elastic Search, S3 oder andere Dienste, die zusätzlich berechnet/abgerechnet werden, und auf welcher Grundlage erfolgt die Abrechnung?
- Am wichtigsten ist, wer Zugriff auf die Hosting-Umgebung hat, wie diese kontrolliert wird und mit welchem Verfahren der Zugriff gewährt/entzogen wird. Idealerweise sollten Sie NIEMALS die Anmeldung des Root-Kontos weitergeben. Die beste Möglichkeit besteht darin, Benutzer hinzuzufügen/sie einzuladen, das Konto als einen bestimmten Benutzertyp basierend auf der erforderlichen Zugriffsebene zu verwenden. Oder gewähren Sie Zugriff auf einer SSH- oder bestimmten Ebene für die erforderliche Arbeit.
- Codebasis für Webanwendungen
Dies ist immer dann wichtig, wenn Sie ein Web betreiben oder mobile Applikation dass Sie über ein Quellcode-Repository-Konto für Ihr Unternehmen verfügen, sei es Github oder Bitbucket oder ähnliche Dienste. Die zum Erstellen des Kontos verwendete E-Mail-Adresse MUSS Eigentum des Unternehmens sein, und für jedes Projekt kann den Entwicklern die erforderliche Zugriffsebene gewährt werden. Es muss einen Prozess zum Hinzufügen bzw. Entziehen von Benutzern basierend auf den Ein-/Ausgängen zu Projekten geben. Und es ist auch möglich, jemandem Lesezugriff zum Anzeigen des Codes zu gewähren, wenn Sie mit einer neuen Entwicklungsfirma zusammenarbeiten und ihm Zugriff zum Überprüfen des Codes gewähren möchten.
Für zusätzlichen Schutz ist es sinnvoll, eine zusätzliche Schutzschicht für den Master-/Hauptzweig hinzuzufügen, der den Produktionscode enthält, sodass für jede Codezusammenführung in diesem Zweig eine Genehmigung erforderlich ist, und den Zweig vor Löschung usw. zu schützen. Wenn Sie Möglichkeiten dazu sehen Wenn Sie den Zweigschutz für Git aktivieren, erhalten Sie gute Einblicke dazu.
- Integrationen von Drittanbietern
Heutzutage verfügen die meisten Webanwendungen über zahlreiche Integrationen von Drittanbietern. Die häufigsten davon sind Google Maps, Google Analytics, Zahlungsgateways, SMS-Gateways für die OTP-Validierung, Mailchimp für Newsletter-Abonnements usw. Es ist wichtig sicherzustellen, dass alle vom Unternehmen verwendeten Konten vorhanden sind stammen aus der üblichen geschäftlichen E-Mail-Adresse, wobei die 2-Faktor-Authentifizierung mit einer Mobiltelefonnummer verknüpft ist, die zum Unternehmen gehört. Um außerdem sicherzustellen, dass alle für die Integration verwendeten API-Schlüssel mit dem spezifischen Projektnamen generiert und dem Entwicklungs-/Integrationsteam übergeben werden. Es wird ein Problem sein, wenn Sie Entwicklern erlauben, ihre Konten zu verwenden, diese Anmeldeinformationen zu erstellen und deren Verwendung zuzulassen, selbst wenn es sich um eine Google Map oder einen kostenlosen Dienst handelt. Irgendwann muss das Unternehmen je nach Nutzung auf die kostenpflichtigen Konten umsteigen, und es wird dann mühsam sein, das Konto nahtlos zu wechseln oder zu aktualisieren.
- Google Analytics, Social Logins oder andere
Es ist ratsam, stets Analysen für alle von Ihnen betriebenen digitalen Kanäle einzuplanen und zu integrieren, insbesondere wenn diese kundenorientiert sind. Außerdem sollte das Unternehmen Eigentümer des Google-Analytics-Kontos sein, das Sie nutzen würden – genauso wie es Eigentümer aller Social-Media-Konten sein sollte, die es für seine Integrationen nutzt.
- Backups und Snapshots
Obwohl Backups und Snapshots Teil der Hosting-Strategie sind, ist es je nach Art des Hostings wichtig zu prüfen, ob diese jederzeit verfügbar sind. Cloud-Plattformen wie AWS und Azure verwalten zwar Snapshots, aber möglicherweise führen nicht alle Hosting-Anbieter kontinuierliche Datensicherungen durch, und es ist immer eine gute Strategie, regelmäßige REMOTE-Sicherungen durchzuführen.
Wenn es um mobile Apps geht
- PlayStore- und Apple Store-Anmeldeinformationen
Dabei handelt es sich um Zugangsdaten, die von Entwicklern verwendet werden, um die Apps im Google Play Store oder im App Store von Apple zu veröffentlichen. Diese müssen im Besitz des Unternehmens sein; Entwickler dürfen keine eigenen Zugangsdaten verwenden. Auf diese Weise behalten Sie stets die Kontrolle über die App-Analysen und Updates und werden über veraltete Versionen sowie eventuell erforderliche Upgrades für die Apps benachrichtigt. Den jeweiligen Entwicklern kann ausschließlich per Einladung Zugriff auf die Projekte gewährt werden, an denen sie arbeiten; weitere Maßnahmen sind hier nicht erforderlich.
- Push-Benachrichtigungen – Anmeldeinformationen
Die meisten mobilen Apps nutzen einen Drittanbieterdienst für Push-Benachrichtigungen, zum Beispiel Firebase oder andere. Welches auch immer Sie verwenden, es ist wichtig, die Kontrolle über das hier verwendete Konto zu haben.
- Codebasis für mobile Anwendungen
Mobile App Code Base genau wie Web Applikationen Die Codebasis muss in einem Tool zur Codeversionskontrolle wie Git oder verwaltet werden Bit Bucket. Auch hier gelten die gleichen Regeln wie für die Webcode-Verwaltung.
In der heutigen Zeit dürfen wir digitale Ressourcen nicht auf die leichte Schulter nehmen, da sie zu jeder Zeit die Lebensader des Unternehmens darstellen, und es ist äußerst wichtig zu verstehen, wie man sie jederzeit schützt und sichert. Das oben Genannte ist nur ein Anfang – aus Sicht der grundlegenden Sicherheitsmaßnahmen und der absoluten Notwendigkeiten. Wenn wir tiefer in die Materie einsteigen, gibt es weitere bewährte Verfahren und Standards, die befolgt werden können. Aber das Wichtigste ist, zunächst einmal sicherzustellen, dass wir diese Grundlagen überhaupt erst einmal umgesetzt haben!
MÖCHTEN UNS MIT UNS BERATEN….KONTAKTIERE UNS JETZT!