Ganska ofta we come across businesses especially Start-ups and SMEs who have no control over their digital assets. Purely because it was created by an employee whose no longer with the organization, or was not handed over back to the company’s digital silo, causing an impact on time, costs and control for the business , and at times posing bottlenecks during very crucial situations when a change is needed. For business, time is money and anything that may make you lose time, in effect is CRITICAL. The motivation and purpose of writing this article, is driven from this need, to define a “Hygiene Checklist for Managing Digital Assets” , so that you as a business do not make the same mistake and can be better equipped for the same.
Since the context of Digital Assets can be huge, let me stick to the ones that pertain to the web and mobile applications that you run, and lets keep aside any other digital assets for the time being such as IT assets, digital physical assets etc.
Vilka är de digitala tillgångar som webbapplikationer använder och vad är det bästa sättet att hantera ägandet av detta. Vilka är frågorna du bör känna till som företagsägare när du äger dessa digitala tillgångar, och vad finns det att göra och inte göra här.
- Hosting och DNS
Your app can be hosted in a shared hosting environment like GoDaddy, or a dedicated affordable VPS hosting like Contabo, DigitalOcean or Linode, or a cloud environment like AWS Ec2 or Azure. Whichever environment it is, its important that the ROOT account of hosting is under the ownership of a common business email, with 2-factor authentication linked to a mobile number that belongs to the business. The stakeholders of the business should get ALL notifications from the hosting account at all times, because if there are billing failures for consecutive 3 months your account can be terminated, or the data deleted and its a HUGE risk. Basically the email configured here has to be MONITORED at all times, and the data is too critical if you fail to do so.
Och lika viktigt som kontrollen över hosting är kontrollen över DNS eller domännamnsleverantören (kan vara GoDaddy, en välkänd plattform för domännamn, Mercaba or any others). The primary account with the domain registrar must be under the common business email, including the mobile number linked to it for 2-factor auth. The notifications for expiry of domain names must be set correctly so that you get timely alerts, and has to be tracked to avoid unexpected downtimes or outages.
- Din webbapplikation och API-gränssnitt
Webbapplikationen kommer att finnas i din värdmiljö men det är viktigt att känna till
- Hur många instanser kör du och faktureras för ?
- Vad är den tekniska stacken varje instans kör, till exempel om dess PHP eller Nod eller Reagera eller en kombination av stack för backend och frontend.
- Var finns databasen värd och hur många databaser kör du.
- Vilka är 3:e parts integrationer för appen, och har du kontroll över kontona som används för var och en av dessa.
- Använder applikationen några andra tjänster som Elastic Search, S3 eller något annat som extra debiteras/faktureras och på vilken grund faktureras det.
- Viktigast av allt, vem som har tillgång till värdmiljön, hur kontrolleras den och vilken process används för att bevilja/återkalla åtkomst. Helst ska du ALDRIG dela root-kontots inloggning, det bästa sättet är att lägga till användare/bjuda in dem att använda kontot som en specifik typ av användare baserat på den åtkomstnivå som krävs. Eller ge åtkomst på en ssh eller specifik nivå för det arbete som krävs för att göras.
- Web Application Code Base
Det är viktigt när du kör en webb eller mobil-app att du har ett källkodsförrådskonto för ditt företag, oavsett om det är Github eller Bitbucket eller liknande tjänster. E-postadressen som används för att skapa kontot MÅSTE ägas av företaget, och för varje projekt kan den nödvändiga åtkomstnivån ges till utvecklarna. Det måste finnas en process för att lägga till användare/återkalla användare baserat på inträde/utgångar till projekt. Och det är också möjligt att ge läsbehörighet till någon att se koden, om du vill arbeta med ett nytt utvecklingsföretag och ge dem tillgång att kontrollera koden.
För ytterligare skydd är det bra att lägga till ytterligare skyddslager för huvud-/huvudgrenen som har produktionskoden, så att den kräver godkännande för eventuell kodsammanfogning till denna gren, och skydda grenen från radering etc. Om du ser sätt att aktivera filialskydd för Git, du får bra insikter om detta.
- Tredje parts integrationer
De flesta webbapplikationer har många tredjepartsintegrationer idag, de vanligaste av dem är Google Maps, Google Analytics, Payment Gateways, SMS Gateways för OTP-validering, Mailchimp för nyhetsbrevprenumerationer etc. Det är viktigt att se till att alla konton som används av företaget är från den vanliga affärse-posten, med 2-faktorsautentisering kopplad till ett mobilnummer som tillhör företaget . För att också säkerställa att alla API-nycklar som används för integration genereras med det specifika projektnamnet och ges till utvecklings-/integrationsteamet. Det kommer att vara ett problem om du tillåter utvecklare att använda sina konton, skapa dessa referenser och låter dem användas, även i fall av en Google-karta eller en gratistjänst. Vid någon tidpunkt kommer företaget att behöva byta till de betalda kontona baserat på användning, och det kommer att vara jobbigt att sömlöst byta eller uppgradera kontot.
- Google Analytics, sociala inloggningar eller andra
Its good to always plan and integrate analytics on all digital assets you run, especially if its customer facing. And the business should own the Google Analytics account that you would be using, the same way the business should own all the social media accounts it uses for all its integrations.
- Säkerhetskopiering och ögonblicksbilder
Även om säkerhetskopior och ögonblicksbilder är en del av värdstrategin, beroende på typen av värd är det viktigt att kontrollera om du har dessa tillgängliga hela tiden. Molnplattformar som AWS och Azure, underhåller ögonblicksbilder men inte alla värdleverantörer kanske upprätthåller kontinuerliga säkerhetskopieringar av data, och det är alltid en bra strategi att underhålla regelbundna FJÄRR-säkerhetskopior.
När det kommer till mobilappar
- Inloggningsuppgifter för PlayStore och Apple Store
These are credentials used by developers to publish the apps to the Google Play Store or Apple’s App Store, and it has to be owned by the business, and not allow developers to use their own. That way you always have control over App analytics and updates, and you get notified of any deprecated versions and upgrades that maybe needed for the apps. The respective developers can be given access by invite only, to the projects they work on and nothing further is needed here.
- Push-meddelanden – inloggningsuppgifter
De flesta mobilappar använder en tredjepartstjänst för push-meddelanden, till exempel Firebase eller andra. Vilken du än använder är det viktigt att ha kontroll över kontot som används här.
- Kodbas för mobilapplikationer
Mobile App Code Base precis som webbapplikationer kodbas måste underhållas i ett kodversionskontrollverktyg som Git eller Bit hink. Samma regler som gäller för webbkodshantering kommer att gälla även här.
In this era, we cannot take digital assets lightly as they are the lifeline of the business at all times, and its extremely important to understand how to protect and safeguard it at all times. The above is just a start, from a hygiene and must-do perspective and as we dig deeper there are further best practices and standards that can be followed. But the most important CHECK is to ensure that we have this in place to start with!
VILL SAMRÅDGA MED OSS….KONTAKTA OSS NU!