Кіріспе
Бағдарламалық қамтамасы лицензиясын тексеру немесе бағдарламалық қамтамасының сәйкестігін тексеру – бағдарламалық қамтама ресурстарын басқарудың маңызды бөлігі және корпоративтік тәуекелдерді басқару құрамына кіреді. Компания өз машиналарына қандай бағдарламалық қамтама орнатылғанын және қолданылып жатқанын білмесе, ол көптеген тәуекелдерге ұшырауы мүмкін. Бағдарламалық қамтамасы лицензиясын тексерудің корпорацияға беретін басты артықшылықтары – бақылауды күшейту және түрлі жолдармен шығындарды үнемдеу. Тексеру ұйым ішінде бағдарламалық қамтама таратуды жақсарту үшін тиімді құрал ретінде, сондай-ақ бағдарламалық қамтама компаниялары тарапынан авторлық құқықты бұзу фактісі бойынша қудалаудан сақтану үшін алдын алу шарасы ретінде қолданылады. Бағдарламалық қамтаманы лицензиялауды тексеру – бағдарламалық қамтама ресурстарын басқарудың маңызды бөлігі ғана емес, сонымен қатар компанияның заң мен этика талаптарына сәйкес жұмыс істеуін қамтамасыз ету арқылы корпоративтік беделін сақтауға да көмектеседі. Бағдарламалық қамтаманы тексеруді бағдарламалық жобаның бастапқы кодына жасалатын кодты тексерумен шатастыруға болмайды.
Қиындықтар
Егер аудиторлық компания код базасын өздігінен сканерлесе, лицензиялардың нұсқалар арасында өзгеруі елеулі қиындық тудырады. Кейбір бағдарламалық кітапханалар бір лицензиямен басталып, кейін басқасына ауысады. Типтік мысалдарға iText үшін жалғыз рұқсат лицензиясынан екі лицензиялық модельге (күшті өзара байланыс немесе ақылы коммерциялық арасындағы таңдау) ауысу, Qt Extended үшін өзара байланысты лицензиядан рұқсат лицензиясына ауысу және бұрын коммерциялық кодты ашық кодқа айналдыру (OpenJDK үшін) жатады. Мұндай жағдайларда, қандай да бір кітапхана немесе код фрагменті қолданылғанын анықтау жеткіліксіз, қолданылған нақты нұсқа дұрыс анықталуы тиіс. Кітапхана иесі ескірген нұсқаларды (басқа лицензиямен) қоғамдық дереккөздерден алып тастаса, қосымша қиындықтар туындауы мүмкін. Кейбір лицензиялар (мысалы, LGPL) қарапайым байланыс және туынды жұмыстар жасау үшін өте әртүрлі талаптар қояды. Мұндай жағдайда, дұрыс аудит кітапхананың байланысқа қосылғандығын немесе туынды жұмыстың (жеке тармақ) жасалғандығын ескеруі керек. Сонымен қатар, кейбір бағдарламалық пакеттердің ішінде бастапқы кодтың фрагменттері болуы мүмкін (мысалы, Oracle Java бастапқы коды), олар тек анықтама үшін берілген немесе әртүрлі басқа лицензияларға ие болуы мүмкін, бұл компанияның ішкі саясатына сәйкес келмеуі мүмкін. Егер бағдарламалық жасақтама тобы мұндай фрагменттерді қолданбаса (немесе тіпті олар туралы білмесе), бұл оларды тікелей байланыстырған жағдайдан өзгеше қарастырылуы керек. Бұл мәселелердің барлығын аудит тобы бағдарламалық жасақтама тобымен ынтымақтаса отырып шешуге болады, олар әдетте қолданылған нұсқаларды біледі және т.б. Егер бағдарламалық жасақтама тобына сенім болмаса, құзыретсіз аудит көптеген "жетіспеушіліктерді" және "бұзушылықтарды" таба алады, олардың ішінде шын мәнінде жоқ нәрселер де болуы мүмкін.
Бағдарламалық құралдарды басқару
Бағдарламалық құралдарды басқару – ISO/IEC 19770 1 стандартында сипатталған ұйымдық процесс. Ол қазіргі таңда ISO/IEC 27001:2005 Ақпараттық технологиялар қауіпсіздік техникалары – Ақпараттық қауіпсіздікті басқару жүйелері – Талаптар және ISO/IEC 17799:2005 Ақпараттық технологиялар қауіпсіздік техникалары – Ақпараттық қауіпсіздікті басқару бойынша практикалық кодекске де енгізілген. Бағдарламалық құралдарды басқару – тиімді болу үшін және тәуекелді азайту үшін ұйымның барлық деңгейінде қарастырылуы тиіс кешенді стратегия. Бағдарламалық қамтамасыз етуге сәйкестік аудиті – бағдарламалық құралдарды басқарудың маңызды бөлігі болып табылады және жоғарыда аталған стандарттарда қамтылған. Ең қарапайым түрінде ол келесілерді қамтиды:
Бағдарламалық құралдарды анықтау. Бағдарламалық құралдарды, оның ішінде лицензияларды, пайдалануды және құқықтарды тексеру. Орнатылған бағдарламалық құралдар мен иелік ететін лицензиялар және пайдалану құқықтары арасындағы айырмашылықтарды анықтау. Кез келген кемшіліктерді жою бойынша шаралар қабылдау. Сатып алу туралы құжаттармен бірге нәтижелерді орталықтандырылған жерде тіркеу. Аудит процесі үздіксіз жүргізілуі керек, ал қазіргі заманғы SAM бағдарламалық жасақтамасы орнатылған бағдарламалық құралдарды, олардың орналасқан жерін, пайдалануын анықтайды және осы мәліметтерді пайдалану деректерімен салыстырады. Бұл бағдарламалық құралдарды бақылау және лицензиялық төлемдерді төмендетудің тиімді құралы. Ірі ұйымдар мұндай жұмысты ашу және тізімдеу (discovery and inventory) қолданбаларысыз атқара алмайды. Уақыт-уақыт ішкі немесе сыртқы (ірі есептік фирмалар) аудиттер ұйымдағы компьютерлерге орнатылған бағдарламалық құралдарды анықтау үшін сараптық зерттеулер жүргізеді, олардың барлығының заңды және рұқсат етілгенін, сондай-ақ транзакцияларды немесе оқиғаларды өңдеу процесінің дұрыс екенін қамтамасыз ету мақсатында. Бағдарламалық құралдарды жеткізушілермен келісімшарттық және заңды жолмен аудит жүргізілуі мүмкін, бірақ аудит кезінде өзіңіздің маңызды құқықтарыңызды білу және қорғау қажет. Бағдарламалық құралдарды тексеру – корпоративтік тәуекелдерді басқарудың бір бөлігі және лицензиясыз бағдарламалық құралдарды пайдалануға байланысты авторлық құқықтарды бұзу қылмыстық жазаға тартылу тәуекелін азайтады. Көптеген жеткізушілер компанияға сотқа жүгінбей, мәселені шешуге мүмкіндік береді, бірақ ауыр жағдайларда сот процесі де болуы мүмкін. Сонымен қатар, бағдарламалық құралдарды қатаң пайдалану саясаты бақылаусыз бағдарламалық құралдарды көшіруге жол бермеу арқылы компьютерлік вирустардың таралу қаупін азайтады.
Ұйымдар
Сатушылар пираттықпен, жалған өнімдер жасаумен және бағдарламалық қамтамасыз етуді заңсыз пайдаланумен күресу үшін, өнеркәсіптік тәсілді қолдану мақсатында, Бағдарламалық қамтамасыз етуді ұрлауға қарсы федерация (FAST) және Бизнес-жазбаша бағдарламалық қамтамасыз ету альянсы (BSA) сияқты ұйымдарға мүше болады. Олар бағдарламалық қамтамасыз етуді заңсыз пайдалануға қарсы науқандарды жариялайды және егер бұзушылық фактісі табылып, соттауға және/немесе лицензиялық төлемдерді қайтаруға әкелсе, хабарлаған қызметкерлерін марапаттайды.