|
admin
发表于 2013-8-30 14:48:57
我来说说啊:
1、这种现状是不合理的,项目团队直接运维生产环境,难以控制风险,这方面CISA有明确的要求。如果开发人员自己在生产环境中放入了一段恶意代码,这个风险怎么控制呢?曾经就出现过一个银行业务系统的开发人员放入一段代码,将储户的小数点4位后的尾数转入自己账号的情况;
2、项目管理需要遵从项目管理的体系和流程,运维管理需要遵从ITIL的流程,开发人员在上线前需要遵从项目管理的要求,上线后要遵从ITIL流程的要求,大家思想上很容易混淆。项目的执行过程中(尤其是上线前)代码的变更是比较频繁的,项目的开发团队在做代码变更时,往往没有运维管理中变更评审那样严谨的管控,这样的习惯大家自然会带入对上线后的生产环境的管理,可能造成变更的风险;
3、让项目团队做这些运维工作,也牵扯了开发人员的精力,不利于新项目的开展;这样也容易造成新上线的系统没法移交给运维团队。
|
|