Muy a menudo we come across businesses especially Start-ups and SMEs who have no control over their digital assets. Purely because it was created by an employee whose no longer with the organization, or was not handed over back to the company’s digital silo, causing an impact on time, costs and control for the business , and at times posing bottlenecks during very crucial situations when a change is needed. For business, time is money and anything that may make you lose time, in effect is CRITICAL. The motivation and purpose of writing this article, is driven from this need, to define a “Hygiene Checklist for Managing Digital Assets” , so that you as a business do not make the same mistake and can be better equipped for the same.
Since the context of Digital Assets can be huge, let me stick to the ones that pertain to the web and mobile applications that you run, and lets keep aside any other digital assets for the time being such as IT assets, digital physical assets etc.
Cuáles son los activos digitales que utilizan las aplicaciones web y cuál es la mejor manera de gestionar la propiedad de estos. ¿Cuáles son las preguntas que debe saber como propietario de un negocio cuando posee estos activos digitales y cuáles son lo que se debe y no se debe hacer aquí?
- Alojamiento y DNS
Your app can be hosted in a shared hosting environment like GoDaddy, or a dedicated affordable VPS hosting like Contabo, DigitalOcean or Linode, or a cloud environment like AWS Ec2 or Azure. Whichever environment it is, its important that the ROOT account of hosting is under the ownership of a common business email, with 2-factor authentication linked to a mobile number that belongs to the business. The stakeholders of the business should get ALL notifications from the hosting account at all times, because if there are billing failures for consecutive 3 months your account can be terminated, or the data deleted and its a HUGE risk. Basically the email configured here has to be MONITORED at all times, and the data is too critical if you fail to do so.
And as important as the control on hosting, is the control on the DNS or domain name provider (Could be GoDaddy, a well-known domain naming platform, Mercaba or any others). The primary account with the domain registrar must be under the common business email, including the mobile number linked to it for 2-factor auth. The notifications for expiry of domain names must be set correctly so that you get timely alerts, and has to be tracked to avoid unexpected downtimes or outages.
- Su aplicación web e interfaces API
La aplicación web estará en su entorno de alojamiento, pero es importante saberlo.
- ¿Cuántas instancias estás ejecutando y por las que te facturan?
- ¿Cuál es la pila técnica que ejecuta cada instancia? Por ejemplo, si PHP o Nodo o Reaccionar o una combinación de pila para backend y frontend.
- ¿Dónde está alojada la base de datos y cuántas bases de datos está ejecutando?
- ¿Cuáles son las integraciones de terceros para la aplicación? ¿Tiene control de las cuentas utilizadas para cada una de ellas?
- ¿La aplicación utiliza algún otro servicio como Elastic Search, S3 o cualquier otro que se cobre/facture adicionalmente y sobre qué base se factura?
- Lo más importante es quién tiene acceso al entorno de alojamiento, cómo se controla y cuál es el proceso utilizado para otorgar/revocar el acceso. Lo ideal sería que NUNCA debería compartir el inicio de sesión de la cuenta raíz; la mejor manera es agregar usuarios/invitarlos a usar la cuenta como un tipo específico de usuario según el nivel de acceso requerido. O brinde acceso a un nivel ssh o específico para el trabajo que se debe realizar.
- Base de código de aplicación web
Es importante siempre que ejecutes una web o aplicación movil que tiene una cuenta de repositorio de código fuente mantenida para su empresa, ya sea GitHub o Bitbucket o servicios similares. El correo electrónico utilizado para crear la cuenta DEBE ser propiedad de la empresa y, para cada proyecto, se puede otorgar a los desarrolladores el nivel de acceso requerido. Debe haber un proceso para agregar usuarios/revocar usuarios según las entradas/salidas de los proyectos. Y también es posible otorgar acceso de lectura a alguien para que vea el código, si desea trabajar con una nueva empresa de desarrollo y darle acceso para verificar el código.
Para protección adicional, es bueno agregar una capa adicional de protección para la rama maestra/principal que tiene el código de producción, de modo que requiera aprobación para cualquier fusión de código en esta rama y proteger la rama contra eliminación, etc. Si ve formas de habilite la protección de sucursales para Git, obtendrá buena información al respecto.
- Integraciones de terceros
La mayoría de las aplicaciones web tienen muchas integraciones de terceros en estos días, siendo las más comunes Google Maps, Google Analytics, pasarelas de pago, pasarelas de SMS para validación OTP, Mailchimp para suscripciones a boletines, etc. Es importante asegurarse de que todas las cuentas utilizadas por la empresa son del correo electrónico empresarial común, con autenticación de 2 factores vinculada a un número de móvil que pertenece a la empresa. También garantizar que todas las claves API utilizadas para la integración se generen con el nombre del proyecto específico y se entreguen al equipo de desarrollo/integración. Será un problema si permite que los desarrolladores usen sus cuentas, creen estas credenciales y permitan su uso, incluso en los casos de un mapa de Google o un servicio gratuito. En algún momento, la empresa necesitará cambiar a las cuentas pagas según el uso, y será complicado cambiar o actualizar la cuenta sin problemas.
- Google Analytics, inicios de sesión sociales u otros
Its good to always plan and integrate analytics on all digital assets you run, especially if its customer facing. And the business should own the Google Analytics account that you would be using, the same way the business should own all the social media accounts it uses for all its integrations.
- Copias de seguridad e instantáneas
Aunque las copias de seguridad y las instantáneas son parte de la estrategia de alojamiento, dependiendo del tipo de alojamiento, es importante comprobar si las tienes disponibles en todo momento. Plataformas en la nube como AWS y Azure, mantienen instantáneas, pero no todos los proveedores de hosting pueden mantener copias de seguridad de datos continuas, y siempre es una buena estrategia mantener copias de seguridad REMOTAS periódicas.
Cuando se trata de aplicaciones móviles
- Credenciales de PlayStore y Apple Store
These are credentials used by developers to publish the apps to the Google Play Store or Apple’s App Store, and it has to be owned by the business, and not allow developers to use their own. That way you always have control over App analytics and updates, and you get notified of any deprecated versions and upgrades that maybe needed for the apps. The respective developers can be given access by invite only, to the projects they work on and nothing further is needed here.
- Notificaciones push – Credenciales
La mayoría de las aplicaciones móviles utilizan un servicio de terceros para notificaciones automáticas, por ejemplo Firebase u otros. Cualquiera que sea el que utilice, es importante tener control sobre la cuenta que se utiliza aquí.
- Base de código de aplicación móvil
Base de código de aplicación móvil como aplicaciones web La base del código debe mantenerse en una herramienta de control de versiones de código como Git o BitBucket. Aquí también se aplicarán las mismas reglas aplicables para la gestión del código web.
In this era, we cannot take digital assets lightly as they are the lifeline of the business at all times, and its extremely important to understand how to protect and safeguard it at all times. The above is just a start, from a hygiene and must-do perspective and as we dig deeper there are further best practices and standards that can be followed. But the most important CHECK is to ensure that we have this in place to start with!
QUIERES CONSULTAR CON NOSOTROS….CONTÁCTENOS ¡AHORA!