BI Consult Desktop Logo BI Consult Mobile Logo
  • Russian BI Исследование российских bi
  • Перейти на Fine BI
  • Контакты
  • +7 812 334-08-01
    +7 499 608-13-06
  • Отправить сообщение
  • Главная
  • Продукты Эксперт-BI
    • Дистрибуция
    • Розничная торговля
    • Производство
    • Операторы связи
    • Страхование
    • Банки
    • Лизинг
    • Логистика
    • Нефтегазовый сектор
    • Медицина
    • Сеть ресторанов
    • E-Commerce
    • Сельское хозяйство
    • Энергетика
    • FMCG
    • Девелоперы
    • Маркетплейсы
    • Пищевая промышленность
    • Фармацевтика
    • Построение Data Platform
    • Цифровая трансформация
    • Управление по KPI
    • Финансы
    • Продажи
    • Склад
    • HR
    • Маркетинг
    • Внутренний аудит
    • Категорийный менеджмент
    • S&OP и FP&A
    • Геоаналитика
    • Цепочки поставок (SCM)
    • AutoML
    • Process Mining
    • IBP
    • ИТ (CIO)
    • Закупки
  • Платформы
    • Системы бизнес-анализа (BI)
    • Интегрированное бизнес-планирование (IBP)
    • Хранилища данных (DWH / Lakehouse)
    • Каталоги данных (Data Catalog)
    • Системы ETL и ELT
    • AI / Исскуственный интеллект
    • Шина данных (ESB)
    • Система управления мастер-данными (MDM)
    • Семантический слой
  • Услуги
    • Переход на отечественные BI и DWH системы
    • Консалтинг
    • Пилотный проект
    • Обучение и сертификация
    • Бесплатное обучение
    • Поддержка
    • Технические задания
    • Сбор требований для проекта внедрения BI-системы
    • CI/CD для DWH
    • Аудит BI приложений и DWH
    • Выделенная команда
    • Настойка и поддержка баз данных
    • Разработка BI Стратегии
    • Styleguide для BI-системы
    • Как выбрать BI-систему
  • Курсы
    • Учебный курс Информационная грамотность (Data Literacy)
    • Учебный курс для бизнес-аналитиков
    • Учебный курс для системных аналитиков
    • Учебный курс по Data Governance
    • Учебный курс Как стать CDO
    • Учебный курс Современная архитектура хранилища данных
    • Учебный курс по Fine BI
    • Учебный курс по FineReport
    • Учебный курс по DWH
    • Учебный курс по Data Science (ML, AI)
    • Учебный курс по PostgreSQL
    • Учебный курс по Greenplum
    • Учебный курс по Apache Airflow и NiFi
    • Учебный курс по Open-source BI
    • Учебный курс по ClickHouse
    • Учебный курс по DataLens
    • Учебный курс по Loginom
    • Учебный курс по Modus BI и ETL
    • Учебный курс по Visiology
    • Учебный курс по dbt (Data Build Tool)
  • Компания
    • Руководство
    • Новости
    • Клиенты
    • Карьера
    • Скачать
    • Контакты

BI

  • FineBI
  • FineReport
  • FineDataLink
  • FineChatBI (FineAI)
  • Коннекторы данных из 1С в BI
  • Airflow / Nifi
  • Visiology
  • PIX BI
  • Modus BI
  • Yandex.DataLens
  • Open-source BI: Superset/Metabase
  • Luxms BI
  • AW BI + Alpha BI
  • FlyBI + Форсайт. Аналитическая Платформа
  • Loginom
  • Триафлай
  • AI / Исскуственный интеллект
  • Optimacros
  • Навигатор BI
  • Семантический слой

СУБД

  • Arenadata
  • ClickHouse
  • Greenplum
  • Postgres Professional
  • TData

Другое

  • Построение Data Platform
    • Аналитическое хранилище данных
    • Data Lake и Data Engineering
    • Подробнее про Data Lake
    • Внедрение Lakehouse
      • Apache Doris
      • StarRocks
      • Trino
    • Миграция витрин из пропиетарных DWH на новый стек
    • Учебный курс "Современная архитектура хранилища данных"
Главная » Курсы по системам бизнес-анализа и методологии » Учебный курс для бизнес-аналитиков » Техническая база для менеджеров продукта — часть 6 — сеть, информационная безопасность и СI/CD

Техническая база для менеджеров продукта — часть 6 — сеть, информационная безопасность и СI/CD

Записи из курса по technical product manager; позиционируют как: “Говори с разработчиками на одном языка”.

Это 6я часть из серии, в ней собраны: домены, хостинг и сеть, проблемы и решения по безопасности , CI/CD.

 

Сеть и информационная безопасность

Домен — имя сайта, который мы видим/используем в браузере. Состоит из протокола, доменного имени (n-уровней + доменная зона), путь данных. Доменное имя, это ссылка на IP адрес (связи лежат в DNS — сервис, который находит название по ip).

Сайт, это код, который находиться на сервере (комп). IP-адрес — это место регистрации данного ПК, в сети. Порт: 443 — https, 80 — http.

Виды серверов:

  • физические — классический компьютер (железо), с подключением к сети;
  • виртуальные (VTS, VDS) — как правило, один мощный компьютер, на котором есть десятки\сотни виртуальных прослоек (со своими ограничениями по памяти/процессору); могут быть разные ОС; множество систем (клиентов) на одной машине;
  • облачные (AWS, Azure) — множество машин, которые объединены одной сетью (широкая шина данных, один ДЦ, охлаждение и тд), с cloud и application системами; множество клиентов на множестве машин;

 

 

Как выбрать хостинг?

Зависит от размера проекта и технологий: для лендинга/сайта подойдет готовое решение на обычном хостинге (физический сервер); для большого проекта — подойдет облачное решение (доступны бэкапи, много фичей по балансированию нагрузки, гибкая компоновка).

Критерии выбора хостинга: технологии продукта; цены (зависит от нужных объемов); железо (реальное, виртуальное, облако, уровень самого железа новое/б.у.); скорость сборки (время поднятие, кол-во гемора по установке ОС и тд); план по масштабированию (нужно или нет); фичи (нагрузка и балансировка); support.

Самые популярные проблемы с безопасностью:

  1. DDoS-атаки: децентрализованная (с многих сетей) атака на систему.
    Суть: злоумишленных, собирает сеть комьютеров — зомби (бот-нет, зараженные устройска), дает команду из центра управления и начинает много запросов к системе под атакой. В результате, система жертвы начинает тупить, висеть и тд.
    Для чего: атака конкурентов в высокий сезон (е-комерс в черную пятницу), удар по репутации.
    Защита: всякие protection приложения, которые фильтруют трафик (по протоколу, по доступу, по white label, алгоритмы), проксирует запросы (снижает скорость ответа, кэширует).
  2. “Слив” данных и доступов
    Суть: как правило, данные неумышленно слывают сотрудники компании, а не дыры в безопасности; или выкладывают данные в облачные сервисы (гугл, гит-хаб, поиск по ключевым словам).
    Защита: беседы с сотрудниками (не качать мусор, не вставлять флешки, аккарутно с письмами), антивирусы; не хранить в открытом виде пароли; не хранить пароли в браузере; разные пароли для разных сервисов; 2х факторная ауууф.
  3. SQL-инъекции
    Суть: в sql есть системные команды; если сайт самописный и мы не проверяем данные, которые ввёл пользователь (логин, пас) и сразу идём с ними в БД, то можно получить доступ к управлению.
    Пример: https://www.hacksplaining.com/exercises/sql-injection
    Защита: экранировать (ограничивать) ввод кавычек в полях ввода данных; делать проверки на стороне клиента (не слать на бэк); использовать ОРМ.
  4. Phishing and pharming
    phishing — использованые похожих страниц, для воровства данных (например письма от fakebook).
    pharming — заражение ПК комьютером, который ждет момента перехода на нужный сайт, переадресет на другой домен и отпраляет левые запросы; вмешательство в локальный DNS файл.
    Защита: проверять адрес страниц и сертификат безопсности; использовать https протокол; вводить адреса вручную; 2х факторная ауф.
  5. Устаревший протокол http://
    Суть: использовать старый протокол передачи данных по сети, который не шифрует пакеты, передает их в открытом виде (у него нет SSL сертификата, с публичным и приватным ключем).
    Защита: современные браузеры по-дефолту маркируют http протокол как небезопасный; интернет переходит на https.
  6. API-уязвимости
    Суть
    : например, есть API, который отдает все данные пользователя; вместо того, чтобы написать новый метод, на ограничение данных, можно реализовать просто на уровне фильтров; тогда, через перебор, можно вытащить все данные о пользователях;
    или доступ к API без авторизациию
    Защита: использовать протоколи безопасности OWASP для API.
    Пример: https://habr.com/ru/post/503284/
  7. HTML- и JS-инъекции
    Суть: ест страничка, где можно скачать картинку, но после оплаты; если реализовать доступ к ним криво (через html тег disabled), то поменяв теги или код в консоле разработчика, можно получить доступ к платному контенту;
    Защита: проверять параметры пользователей на бэке.

Где нужна особенная безопасность?

Публичные проекты (доступ для всех), если хранятся пользовательские или платежные данные, есть платный контент и сервисы, репутационные риски.

Best practice в защите продуктов:

  • Баги — могут быть дырами в безопасности: закрывать их асап; обновлять ПО;
  • Снижать человеческий фактор по утечке данных;
  • Использовать фреймворки и библиотеки (ORM): они безопаснее, чем самописные решения;
  • API authentication;
  • Использование industry standart продуктов (Amazon, CloudFront, etc.): в них по-дефолту есть готовые решения от многих проблем (Load-balancer, Автообновление feed-а раздачи, ddos защита).

 

CI/CD

Это система неприривной интеграции, разработки и доставки програмных продуктов. Связана с системой контроля версий (тут).

Как правило, применяется на сложных проектах, где нужна соблюдать четкий процесс запуска и есть возможность его автоматизировать.
Не нужен на лёгких приложениях (лендинг с одной стр, никаких зависимостей; один разработчик).

Инстурменты: Jenkins, TeamCity, Bamboo.

 

 

 

Узнать стоимость решенияЗапросить видео презентацию

← Предыдущая статья
Техническая база для менеджеров продукта — часть 5 — архитектура продукта
Следующая статья →
Создание дорожной карты развития бизнес-аналитика. From Beginner to Senior and above
Запросить видео презентацию Запросить доступ к демо стенду online Узнать стоимость лицензий

Задать вопрос

loading...

Решения

Анализировать ФинансыУвеличивайте ПродажиОптимальный Склад и ЛогистикаМаркетинговые Метрики

Клиенты
  • Ручная обработка заявок на займы в МФО ДоброЗайм была малоэффективной и приводила к высоким затратам по ФОТ отдела верификации и андеррайтинга. При этом время обработки заявок было высоким, как и количество ошибок под влиянием человеческого фактора. Дополнительные сложности создавал сложный документооборот, обусловленный неконсолидированной кредитной историей и скоринговой оценкой. Все это суммарно мешало масштабированию бизнеса МФО.

  • KazanExpress — торговая площадка, на которой представлены товары с бесплатной доставкой за один день в более, чем 70 городах России. Аналитическое решение на базе платформы данных Yandex Cloud позволило компании обеспечить демократизацию данных. Результат — принятие обоснованных решений на всех уровнях, увеличение лояльности партнеров и повышение прозрачности бизнеса.

    Мониторинг ключевых метрик в реальном времени минимизировал недополученную прибыль и обеспечил рост прибыльных направлений, а возможности геоаналитики сервиса Yandex DataLens помогли за короткое время проанализировать локации для открытия более 90 ПВЗ в 25 городах России и заложить основу для роста компании.

  • MoneyCare — кредитная платформа и сервис для ПОС-кредитования в магазинах, установленная в более чем 18 тысячах трейдинговых точек и сотрудничающая с 11 главными банками России.

  • Русклимат
    Русклимат — международный торгово-производственный холдинг, концентрирующий опыт ведущих мировых производителей индустрии климата, мощный потенциал конструкторских бюро и лабораторий индустриального дизайна.
     
    Компания образована в 1996 году. За более чем двадцатилетнюю историю Русклимат прошел путь от локальной компании до мощной вертикально-интегрированной многопрофильной структуры.
     
  • Решения
    • Дистрибуция
    • Розничная торговля
    • Производство
    • Операторы связи
    • Страхование
    • Банки
    • Лизинг
    • Логистика
    • Нефтегазовый сектор
    • Медицина
    • Сеть ресторанов
    • E-Commerce
    • Энергетика
    • Фармацевтика
  • Услуги
    • Переход на отечественные BI и DWH
    • Консалтинг
    • Пилотный проект
    • Обучение и сертификация
    • Бесплатное обучение
    • Техническая поддержка
    • Технические задания
    • Сбор требований для проекта внедрения BI-системы
    • CI/CD для DWH
    • Аудит BI приложений
    • Выделенная команда
    • Настойка и поддержка баз данных
    • Разработка BI Стратегии
    • Styleguide для BI-системы
    • Как выбрать BI-систему
  • Платформы
    • FineBI
    • FineReport
    • FineDataLink
    • Коннекторы данных из 1С в BI
    • Airflow + NiFi
    • Visiology
    • Luxms BI
    • Modus BI
    • PIX BI
    • Arenadata
    • ClickHouse
    • Greenplum
    • Postgres Professional
    • Open-source BI: Superset/Metabase
    • Loginom
    • Yandex.DataLens
    • AI / Исскуственный интеллект
    • Optimacros
    • Шины данных
  • Курсы
    • Учебный курс Информационная грамотность
    • Учебный курс для бизнес-аналитиков
    • Учебный курс для системных аналитиков
    • Учебный курс по Data Governance
    • Учебный курс Как стать CDO
    • Учебный курс Современная архитектура хранилища данных
    • Учебный курс по Fine BI
    • Учебный курс по FineReport
    • Учебный курс по DWH
    • Учебный курс по Data Science (ML, AI)
    • Учебный курс по PostgreSQL
    • Учебный курс по Apache Airflow и NiFi
    • Учебный курс по Open-source BI
    • Учебный курс по ClickHouse
    • Учебный курс по DataLens
    • Учебный курс по Loginom
    • Учебный курс по Modus BI и ETL
    • Учебный курс по Visiology
    • Учебный курс по dbt
  • Функциональные решения
    • Создание Data Lake
    • Цифровая трансформация
    • Управление по KPI
    • Финансы
    • Продажи
    • Склад
    • HR
    • Маркетинг
    • Внутренний аудит
    • Категорийный менеджмент
    • S&OP и прогнозная аналитика
    • Геоаналитика
    • Цепочки поставок (SCM)
    • AutoML
    • Process Mining
    • Сквозная аналитика
  • Компания
    • О нас
    • Руководство
    • Новости
    • Клиенты
    • Скачать
    • Контакты
    • Политика конфиденциальности
RutubeVkontakteLinkedInYouTube
ООО "Би Ай Консалт",
ИНН: 7811437757,
ОГРН: 1097847154184
199178, Россия,
Санкт-Петербург,
6-ая линия В.О., Д. 63, 4 этаж
Тел: +7 (812) 334-08-01
Тел: +7 (499) 608-13-06
E-mail: info@biconsult.ru

 

 

 

 

 

×

Пользуясь сайтом, вы соглашаетесь с использованием cookies и политикой конфиденциальности.