COR
Открытые стандарты
Шесть основных стандартов COR-1 — COR-6 охватывают шесть аспектов, наиболее подверженных отказам и более всего нуждающихся в общем языке; они не равнозначны, а связаны порядком зависимости.
Шесть основных стандартов
| Номер | Название стандарта | Содержание |
|---|---|---|
| COR-1 | Стандарт эксплуатационной документации и прослеживаемости | Отнесение полномочий по документам, принцип единого источника, минимальные требования к записям обоснований и решений, версии и порядок выпуска редакций |
| COR-2 | Стандарт базовых конфигураций и обнаружения дрейфа | Способ описания целевой конфигурации, требования к сверке факта с целью, классификация дрейфа и сроки его устранения |
| COR-3 | Стандарт шлюзов изменений и классификации рисков | Классификация рисков изменения, критерии размещения шлюзов, требования к предварительной проверке необратимых работ |
| COR-4 | Стандарт границы между работой ИИ и человека | Различение границы возможностей и границы полномочий, граница обращения с учётными данными, перечень и критерии работ, требующих решения человека |
| COR-5 | Стандарт классификации данных и контроля обработки | Классификация чувствительности данных, матрица пригодности обрабатывающих услуг, требования к трансграничным и межорганизационным потокам данных |
| COR-6 | Стандарт проверки изоляции арендаторов | Классификация обещаний изоляции, соответствующие измерения, принципы действий при непройденной проверке |
Отношения между стандартами
Шесть стандартов не равнозначны, а связаны отчётливым порядком зависимости. COR-1 — основа всех остальных: без прослеживаемой системы документов у прочих пяти невозможно проверить соблюдение. COR-2 строится на COR-1, поскольку целевая конфигурация сама является документом, требующим отнесения полномочий. COR-3 зависит от COR-2, поскольку классификация рисков изменения должна опираться на целевую конфигурацию.
COR-4 и COR-5 разбирают граничные вопросы двух измерений — исполнителя и данных — и ссылаются друг на друга. COR-6 же есть конкретное применение первых пяти стандартов в многоарендном случае и дополнительно требует, чтобы каждое обещание было подтверждено измерением.
Особое пояснение к COR-4
Его главный вклад — разделить две долго смешиваемые границы: границу возможностей (технически невыполнимо) и границу полномочий (выполнимо, но не разрешено).
У этого различения есть практические последствия. Когда обе стоят в одном списке, с техническим прогрессом исчезает граница возможностей, а вместе с ней снимается и граница полномочий: в списке ведь написано лишь «это делает человек», без указания, по какой из двух причин. COR-4 требует помечать для каждой ручной работы тип границы и при исчезновении границы возможностей пересматривать её заново, а не снимать автоматически.
Другое ключевое содержание — граница обращения с учётными данными. Стандарт требует различать «учётные данные» и «прикладные секреты»; критерий таков: сможет ли кто-то при утечке этого секрета выдать себя за другого. Что способно олицетворять человека или машину — это учётное данное, и его должен создавать человек; что является лишь паролем службы к службе — это прикладной секрет, который может создать автоматизация, но его значение не должно попадать в записи, отчёты или систему контроля версий.
Стандарт особо отмечает: судить следует по тому, что этим можно подписать, а не по тому, в каком файле конфигурации это лежит.