COR Council COR

COR

Открытые стандарты

Шесть основных стандартов COR-1 — COR-6 охватывают шесть аспектов, наиболее подверженных отказам и более всего нуждающихся в общем языке; они не равнозначны, а связаны порядком зависимости.

Шесть основных стандартов

НомерНазвание стандартаСодержание
COR-1Стандарт эксплуатационной документации и прослеживаемостиОтнесение полномочий по документам, принцип единого источника, минимальные требования к записям обоснований и решений, версии и порядок выпуска редакций
COR-2Стандарт базовых конфигураций и обнаружения дрейфаСпособ описания целевой конфигурации, требования к сверке факта с целью, классификация дрейфа и сроки его устранения
COR-3Стандарт шлюзов изменений и классификации рисковКлассификация рисков изменения, критерии размещения шлюзов, требования к предварительной проверке необратимых работ
COR-4Стандарт границы между работой ИИ и человекаРазличение границы возможностей и границы полномочий, граница обращения с учётными данными, перечень и критерии работ, требующих решения человека
COR-5Стандарт классификации данных и контроля обработкиКлассификация чувствительности данных, матрица пригодности обрабатывающих услуг, требования к трансграничным и межорганизационным потокам данных
COR-6Стандарт проверки изоляции арендаторовКлассификация обещаний изоляции, соответствующие измерения, принципы действий при непройденной проверке

Отношения между стандартами

Шесть стандартов не равнозначны, а связаны отчётливым порядком зависимости. COR-1 — основа всех остальных: без прослеживаемой системы документов у прочих пяти невозможно проверить соблюдение. COR-2 строится на COR-1, поскольку целевая конфигурация сама является документом, требующим отнесения полномочий. COR-3 зависит от COR-2, поскольку классификация рисков изменения должна опираться на целевую конфигурацию.

COR-4 и COR-5 разбирают граничные вопросы двух измерений — исполнителя и данных — и ссылаются друг на друга. COR-6 же есть конкретное применение первых пяти стандартов в многоарендном случае и дополнительно требует, чтобы каждое обещание было подтверждено измерением.

Особое пояснение к COR-4

Его главный вклад — разделить две долго смешиваемые границы: границу возможностей (технически невыполнимо) и границу полномочий (выполнимо, но не разрешено).

У этого различения есть практические последствия. Когда обе стоят в одном списке, с техническим прогрессом исчезает граница возможностей, а вместе с ней снимается и граница полномочий: в списке ведь написано лишь «это делает человек», без указания, по какой из двух причин. COR-4 требует помечать для каждой ручной работы тип границы и при исчезновении границы возможностей пересматривать её заново, а не снимать автоматически.

Другое ключевое содержание — граница обращения с учётными данными. Стандарт требует различать «учётные данные» и «прикладные секреты»; критерий таков: сможет ли кто-то при утечке этого секрета выдать себя за другого. Что способно олицетворять человека или машину — это учётное данное, и его должен создавать человек; что является лишь паролем службы к службе — это прикладной секрет, который может создать автоматизация, но его значение не должно попадать в записи, отчёты или систему контроля версий.

Стандарт особо отмечает: судить следует по тому, что этим можно подписать, а не по тому, в каком файле конфигурации это лежит.