MNA Process
MNA — Merge and acquisition — какие шаги надо выполнить перед, во время и после приобретения и слияния компании/сервиса.
Вопросы
ARCH: Общая архитектура сервиса, его компоненты, frontend, backend, сторонние зависимости и тд
ARCH: аутентификация и авторизация между компонентами
ARCH: аутентификация и авторизация между клиентом и сервером, между пользователем и сервисом
ARCH: логирование: что и куда?
ARCH: какие данные обрабатываются? Есть ли персональные данные? Есть ли разрешение на обработку ПДн? Обработка платежной информации? Аутентификационные данные?
ARCH: характеристики серверов, где хранится информация (databases, s3, ...)
ARCH: стороннее ПО
Настройка CI/CD
Настройка тестов
Эксперименты на аудитории (MVT-тесты, A/B-тесты)
Шаги
Убрать все сторонние интеграции
Оценить связность с сервисом (http, vpn, authn/authz)
Доступы к аккаунтам во внешних сервисах (SSO, 2FA)
Управление доступами к ресурсам (IAM)
Что доступно из интернета (сервисы, порты)
Как устроен доступ во внешних контур (jump-хосты, ssh, консоли, ...)
Патч-менеджмент
Ротация секретов после поглощения
Где нужен доступ в интернет
Last updated