"audit" (தணிக்கை) என்ற வார்த்தையைக் கேட்கும்போது, மக்கள் பொதுவாக கணக்காளர்கள், விரிதாள் (spreadsheets) மற்றும் வரித் காலம் ஆகியவற்றையே நினைப்பார்கள். மென்பொருளில், தணிக்கை என்பது முற்றிலும் மாறுபட்ட ஒரு துறையாகும். இது கணக்குப் புத்தகங்களைச் சமன் செய்வதை விட, உங்கள் குறியீடு (code), உங்கள் தரவு (data) மற்றும் உங்கள் கட்டுப்பாடுகள் (controls) குறித்துக் கடினமான கேள்விகளைக் கேட்பது பற்றியது. ஒரு சிஸ்டம்ஸ் ஆடிட் (systems audit), உங்கள் தகவல் சொத்துக்கள் பாதுகாப்பாக உள்ளனவா, உங்கள் தரவு துல்லியமாக உள்ளதா மற்றும் உங்கள் வளங்கள் நீங்கள் நினைப்பது போலவே உண்மையில் செயல்படுகின்றனவா என்பதை மதிப்பீடு செய்கிறது.

ஒரு செயல்பாட்டுத் திறன் கொண்ட அமைப்பு (functional system), நம்பகமான அமைப்பு (trustworthy system) என்பதற்குச் சமமானது அல்ல. ஒரு கல்வித் தரவுத் தளம் (academic records platform) மாணவர்களைச் சரியாகப் பதிவு செய்து, தெளிவான மதிப்பெண் பட்டியல்களை (transcripts) உருவாக்கலாம், ஆனால் அதே நேரத்தில் கடவுச்சொற்களைத் தெளிவான உரையாக (plain text) ரகசியமாகச் சேமிக்கக்கூடும். ஒரு தளவாடத் தகவல் பலகை (logistics dashboard) சரியான விநியோக நேரங்களைக் காட்டலாம், ஆனால் அதன் தரவுத்தளத் தகவல்களை (database credentials) பொதுவில் படிக்கக்கூடிய மூலக் குறியீட்டில் (source code) வெளிப்படுத்தலாம். அந்த இடைவெளியைக் குறைப்பதற்காகவே சிஸ்டம்ஸ் ஆடிட்டிங் (Systems auditing) உள்ளது.

ஒரு சிஸ்டம்ஸ் ஆடிட் உண்மையில் எவற்றைக் கையாள்கிறது

இதன் மையப்பகுதியில், ஒரு சிஸ்டம்ஸ் ஆடிட் மூன்று விஷயங்களைப் பார்க்கிறது: ரகசியத்தன்மை (confidentiality), ஒருமைப்பாடு (integrity) மற்றும் செயல்திறன் (efficiency). ரகசியத்தன்மை என்பது உங்கள் மாணவர் பதிவுகள், பரிவர்த்தனை பதிவுகள் (transaction logs) அல்லது நோயாளி கோப்புகள் தகுதியான நபர்களுக்கு மட்டுமே அணுகக்கூடியதாக இருப்பதை உறுதி செய்வதாகும். ஒருமைப்பாடு என்பது தரவு தானாகவே சிதைந்துவிடாமல், அதன் தொடர்ச்சியை இழக்காமல் அல்லது காலப்போக்கில் யதார்த்தத்திலிருந்து விலகிச் செல்லாமல் இருப்பதை உறுதி செய்வதாகும். செயல்திறன் என்பது உங்கள் சேவையகங்கள் (servers), சேவைகள் மற்றும் செயல்முறைகள் வெறும் வளங்களை மட்டும் நுகராமல், உண்மையான மதிப்பினை வழங்குவதைக் குறிக்கிறது.

இந்த மூன்று பண்புகளும் சரிபார்க்கக்கூடியவையாக இருக்க வேண்டும். உங்கள் தரவுத்தளம் இதுவரை செயலிழக்கவில்லை என்பதற்காக அதை நம்புவது சரிபார்ப்பு அல்ல. ஒரு ஒழுங்குமுறை அதிகாரி (regulator), வாடிக்கையாளர் அல்லது உங்கள் எதிர்காலத் தேவைக்காக, இந்த அமைப்பு எவ்வாறு உறுதியானது என்பதை நீங்கள் எவ்வாறு அறிவீர்கள் என்று கேட்கும்போது, ஒரு உண்மையான தணிக்கை நீங்கள் சுட்டிக்காட்டக்கூடிய ஆதாரங்களை வழங்குகிறது.

சிஸ்டம்ஸ் ஆடிட்களின் முக்கிய வகைகள்

எல்லா தணிக்கைகளும் ஒரே விஷயத்தைப் பார்ப்பதில்லை. நீங்கள் எதிர்கொள்ளும் அபாயங்களைப் பொறுத்து, பின்வருவனவற்றில் ஒன்று அல்லது அதற்கு மேற்பட்டவை உங்களுக்குத் தேவைப்படலாம்:

Application Audit. இது மென்பொருள் தர்க்கம் (software logic) சரியாக உள்ளதா என்பதைப் பார்க்கிறது. கணக்கீடுகள் துல்லியமானவையா? ஸ்டேட் மெஷின்கள் (state machines) விளிம்பு நிலைச் சூழல்களைக் (edge cases) கையாள்கின்றனவா? முக்கியமான தரவுகளைத் தொடும் ஒவ்வொரு செயல்பாட்டிற்குள்ளும் அங்கீகாரம் (authorization) நடைமுறைப்படுத்தப்பட்டுள்ளதா? ஒரு பயன்பாட்டு நிலைத் தோல்வி என்பது, தசம எண்களைத் தவறாகச் சுற்றுதல் (rounding decimals) அல்லது ஒரு டிராப்-டவுன் மதிப்பை மாற்றுவதன் மூலம் ஒரு உதவித்தொகை தகுதிச் சரிபார்ப்பைத் தவிர்க்க முடிவது போன்றதாகும்.

Security Audit. இது அணுகல் கட்டுப்பாடுகள் (access controls), குறியாக்கவியல் (encryption) மற்றும் பாதிப்புகள் (vulnerabilities) ஆகியவற்றில் கவனம் செலுத்துகிறது. எந்தப் பதிவுகளை யார் படிக்க முடியும், தரவு பரிமாற்றத்தின் போதும் (in transit) மற்றும் சேமிப்பில் இருக்கும் போதும் (at rest) குறியாக்கம் செய்யப்பட்டுள்ளதா மற்றும் உங்கள் அமர்வு மேலாண்மை (session management) முறைகேடுகளைத் தாங்குமா என்று இது கேட்கிறது. மேலும், உங்கள் சார்புத் தன்மைகள் (dependencies) அறியப்பட்ட பாதிப்புகளைக் கொண்டுள்ளனவா மற்றும் அவை உங்களை ரகசியமாகத் தாக்குதலுக்கு உள்ளாக்குகின்றனவா என்பதையும் இது சரிபார்க்கிறது.

Database Audit. தரவு ஒருமைப்பாடு இங்குதான் உள்ளது. குறிப்புத் தடைகள் (referential constraints) நடைமுறைப்படுத்தப்பட்டுள்ளனவா? பேக்கப்கள் (backups) உண்மையில் மீட்டெடுக்கக்கூடியவையா அல்லது நீங்கள் அவற்றைச் செய்யத் திட்டமிட்டுள்ளீர்களா? தரவுத் தக்கவைப்பு கொள்கைகள் (retention policies) சட்டத் தேவைகளுக்கு இணங்குகின்றனவா? ஒரு தரவுத்தளத் தணிக்கையானது மீட்புத் திட்டங்களையும் (recovery plans) ஆராய்கிறது, ஏனெனில் நீங்கள் ஒருபோதும் பயிற்சி செய்யாத பேக்கப் என்பது வெறும் கோட்பாடு மட்டுமே.

Network Audit. இது சேவையகங்கள், ஃபயர்வால்ஸ் (firewalls), ரூட்டிங் (routing) மற்றும் கிடைப்புத்தன்மை (availability) ஆகியவற்றை ஆய்வு செய்கிறது. தேவையான போர்ட்கள் (ports) மட்டுமே திறந்திருப்பதை, ஃபயர்வால் விதிகள் ஆவணப்படுத்தப்பட்டிருப்பதை மற்றும் உங்கள் உள்கட்டமைப்பு போக்குவரத்து அதிகரிப்பு (traffic spikes) அல்லது சேவை மறுப்பு (denial-of-service) நிகழ்வுகளைக் கையாள முடியுமா என்பதை இது உறுதி செய்கிறது. மேலும், பயன்பாட்டு அடுக்கு (application layer) மட்டுமல்லாமல், இயங்குதளங்களும் (operating systems) பேட்ச் (patched) செய்யப்பட்டுள்ளனவா என்பதையும் இது சரிபார்க்கிறது.

Compliance Audit. இது வெளிப்புற விதிகளின் அடிப்படையில் அமைப்பை அளவிடுகிறது. மாணவர் தளங்கள் FERPA விதிகளுக்குக் கீழ்ப்படிய வேண்டியிருக்கலாம். சுகாதார அமைப்புகள் HIPAA விதிகளுக்கு இணங்க வேண்டும். கட்டணச் செயலாக்கத்திற்கு (payment processing) PCI-DSS இணக்கம் தேவைப்படுகிறது. இணக்கம் (Compliance) என்பது பாதுகாப்பாக இருப்பது மட்டுமல்ல; அந்தப் பாதுகாப்பை ஒரு வெளி அதிகாரிடம் நிரூபிக்க முடிவதையும் குறிக்கிறது.

Operational Audit. குறியீடு என்பது கதையின் பாதி மட்டுமே. இந்தத் தணிக்கையானது பராமரிப்பு செயல்முறைகள், ஆதரவுப் பணிப்பாய்வுகள் (support workflows), மாற்ற மேலாண்மை (change management) மற்றும் ஆவணங்களின் புதுப்பித்தன்மையை ஆராய்கிறது. ஒரு சிறந்த பயன்பாட்டைப் புரிந்துகொண்ட ஒரே நபர் நிறுவனத்தை விட்டு வெளியேறும்போது, அந்தப் பயன்பாடு ஒரு சுமையாகிவிடும்.

ஒரு நேரடி விளக்கம்: EduManage v1.0-ஐத் தணிக்கை செய்தல்

நான் சமீபத்தில் ஒரு கல்வி மேலாண்மைத் தளமான EduManage v1.0-இல் ஒரு உள் பாதுகாப்பு மற்றும் பயன்பாட்டுத் தணிக்கையைச் செய்தேன். இந்த அமைப்பு சேர்க்கை (enrollment), பதிவுகள் மற்றும் தரவரிசைப்படுத்துதல் (grading) ஆகியவற்றை கையாண்டது. இது உண்மையான மாணவர் தரவைத் தொடங்குவதற்கு முன்பே, இதை நம்ப முடியுமா என்பதை நாங்கள் அறிய வேண்டியிருந்தது. நான் ஒரு நேரடியான ஆறு படிநிலை செயல்முறையைப் பின்பற்றினேன், மேலும் பெரும்பாலான உள் தணிக்கைகளுக்கு இதே கட்டமைப்பைப் பரிந்துரைக்கிறேன்.

திட்டத்தின் எல்லையைத் தீர்மானியுங்கள். எல்லைகள் இல்லாத தணிக்கைகள் முடிவில்லாத சலிப்பூட்டும் வேலைகளாக மாறிவிடும். எந்தெந்த தொகுதிகள் (modules) திட்டத்தின் கீழ் வரும் என்பதை நாங்கள் துல்லியமாக வரையறுத்தோம்: அங்கீகாரம் (authentication), பதிவு மேலாண்மை (record management) மற்றும் முக்கிய சேர்க்கை பணிப்பாய்வுகள் (core enrollment workflows). மூன்றாம் தரப்பு ஒருங்கிணைப்புகள் (third-party integrations) மற்றும் இயற்பியல் உள்கட்டமைப்பு (physical infrastructure) ஆகியவை திட்டத்திற்கு வெளியே இருப்பதாகத் தெளிவாகக் குறிப்பிடப்பட்டது. நாங்கள் இரண்டு வாரங்களை ஒதுக்கி, கேள்விகளுக்குப் பதிலளிக்கக்கூடிய முக்கிய நபர்களை அடையாளம் கண்டோம். இந்தத் தெளிவு திட்டத்தின் எல்லை விரிவடைவதைத் (scope creep) தடுக்கிறது மற்றும் அனைவரையும் ஒரே இலக்கில் வைத்திருக்க உதவுகிறது.

தகவல் மற்றும் ஆவணங்களைச் சேகரிக்கவும். நான் கட்டமைப்பு வரைபடங்கள் (architecture diagrams), API ஆவணங்கள், தரவுத்தளத் திட்டங்கள் (database schemas) மற்றும் முந்தைய சம்பவ அறிக்கைகளைச் சேகரித்தேன். பயன்பாட்டு நடைமுறைகள் (deployment practices) மற்றும் தொழில்நுட்பத் தொகுப்புத் தேர்வுகளைப் (tech stack choices) பற்றி நான் தலைமை மேம்பாட்டாளரிடம் (lead developer) பேசினேன். உங்களுக்குப் புரியாத ஒன்றைத் தணிக்கை செய்ய முடியாது, மேலும் இந்த நிலையில் எடுக்கப்படும் தவறான அனுமானங்கள், அதன் பிறகு கண்டறியப்படும் ஒவ்வொரு முடிவையும் பாதிக்கும்.

சோதனைகளைச் செயல்படுத்தவும். நாங்கள் மூன்று கோணங்களில் இருந்து இந்த அமைப்பை அணுகினோம். ஒரு குறியீடு ஆய்வு (code review), தவறான வடிவங்கள் (anti-patterns), ஊசிப் பிழைபாடுகள் (injection flaws) மற்றும் பாதுகாப்பற்ற சார்புகளை (insecure dependencies) தேடியது. சேர்க்கை வரம்புகள் (enrollment caps) மற்றும் முன்நிபந்தனைச் சரிபார்ப்புகள் (prerequisite checks) போன்ற வணிக விதிகள், வெறும் முன்முகக் குறியீட்டிற்குப் (frontend code) பின்னால் மறைக்கப்படாமல், உண்மையில் தவறான நிலைகளைத் தடுக்கின்றனவா என்பதைச் செயல்பாட்டுச் சோதனைகள் (functional tests) உறுதி செய்தன. ஊடுருவல் சோதனைகள் (Penetration tests) ஒரு வெளிப்படையான தாக்குதல்தாரரைப் போலச் செயல்பட்டு, வெளிப்படையான முனையங்களை (exposed endpoints) ஆராய்ந்து, என்ன கசிந்தது அல்லது என்ன உடைந்தது என்பதைக் காண கோரிக்கைகளை (requests) கையாண்டன.

அபாயங்கள் மற்றும் கண்டுபிடிப்புகளை ஆய்வு செய்யவும். கண்டறியப்பட்ட பலவீனங்கள் (vulnerabilities) அனைத்தும் சமமான முக்கியத்துவம் வாய்ந்தவை அல்ல. நாங்கள் ஒவ்வொரு கண்டுபிடிப்பையும் அதன் நிகழ்தகவு மற்றும்