Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Аудит лицензирования программного обеспечения или аудит соответствия требованиям к программному обеспечению является важным элементом управления активами программного обеспечения и компонентом управления корпоративными рисками. Если компания не знает, какое программное обеспечение установлено и используется на ее компьютерах, это может привести к множеству рисков. Основные преимущества, которые корпорация получает от проведения аудита лицензирования программного обеспечения, – это повышение контроля и различные виды экономии затрат. Аудит используется как для повышения эффективности распространения программного обеспечения внутри организации, так и для предотвращения судебного преследования со стороны компаний-разработчиков программного обеспечения за нарушение авторских прав. Аудит лицензирования программного обеспечения является важной частью управления активами программного обеспечения, но также служит инструментом управления корпоративной репутацией, гарантируя, что компания действует в рамках правовых и этических норм. Аудит программного обеспечения не следует путать с аудитом кода, который проводится над исходным кодом программного проекта.
A software licensing audit or software compliance audit is an important sub set of software asset management and component of corporate risk management. When a company is unaware of what software is installed and being used on its machines, it can result in multiple layers of exposure. The primary benefits a corporation receives from performing a software licensing audit are greater control and various forms of cost savings. The audit is used both as an efficiency mechanism to improve software distribution within an organization and as a preventative mechanism to avoid copyright infringement prosecution by software companies. Software licensing audits are an important part of software asset management, but also serve as a method of corporate reputation management by ensuring that the company is operating within legal and ethical guidelines. Software audits should not be confused with code audits, which are carried out on the source code of a software project.
Вызовы
Если аудиторская компания самостоятельно сканирует кодовую базу, одной из серьезных проблем является изменение лицензий между версиями. Некоторые программные библиотеки начинаются с одной лицензии, а затем переходят на другую. Типичные примеры – переход от единой разрешительной лицензии к модели двойного лицензирования (выбор между строгой взаимной или платной коммерческой), как в случае с iText, переход от более взаимной к более разрешительной лицензии (как в случае с Qt Extended) и открытие исходного кода ранее коммерческого кода (как в случае с OpenJDK). В таких случаях недостаточно обнаружить, что была использована та или иная библиотека или фрагмент кода – необходимо правильно идентифицировать точную использованную версию. Дополнительные трудности могут возникнуть, если владелец библиотеки удаляет устаревшие версии (которые распространялись под другой лицензией) из общедоступных источников. Некоторые лицензии (например, LGPL) содержат существенно разные условия для простого связывания и создания производных работ. В этом случае надлежащий аудит должен учитывать, была ли библиотека просто связана или на её основе была создана производная работа (например, кастомная ветка). Наконец, некоторые программные пакеты могут внутренне содержать фрагменты исходного кода (например, исходный код Oracle Java), которые могут быть предоставлены только для справки или иметь различные другие лицензии, не обязательно совместимые с внутренней политикой компании. Если команда разработчиков программного обеспечения фактически не использует (или даже не знает) о наличии таких фрагментов, это следует рассматривать иначе, чем в случае их непосредственного связывания. Все эти проблемы относительно легко решить, если аудиторская группа сотрудничает с командой разработчиков программного обеспечения, которая, как правило, должна знать используемые версии и т.д. Если команде разработчиков программного обеспечения не доверяют, некомпетентный аудит может выявить множество "несоответствий" и "нарушений", которых на самом деле нет.
If the auditing company self dependently scans the code base, one of the serious challenges is the license changes between versions. Some software libraries start with one license and later switch into another. The typical examples are switching from the single permissive license to the dual licensing model (the choice between strong reciprocal or paid commercial) as for iText, switching from more reciprocal to more permissive license (as for Qt Extended) and open sourcing the previously commercial code (as for OpenJDK). In such cases it is not enough to detect that some library or code fragment has been used an exact used version must be correctly identified. Further difficulties may arise if the library owner removes the obsolete versions (that were under different license) from the public sources. Some licenses (like LGPL) have very different conditions for the simple linking and creating of the derivative works. In such case the proper audit must take into consideration if the library has been linked or the derivative work (custom branch) has been created. Finally, some software packages may internally contain fragments of the source code (such as source code of the Oracle Java) that may be provided only for reference or have various other licenses, not necessary compatible with the internal policies of the company. If the software team actually does not use (or even is not aware) about such fragments, this must be viewed differently from the case if they would be directly linked. All these issues are relatively easy to resolve if the auditing group cooperates with the software team that normally should know the used versions and so on. If the software team is not trusted, an incompetent audit may find many "inconsistencies" and "violations" where there are not any.
Управление программными активами
Управление программными активами – это организационный процесс, описанный в ISO/IEC 19770-1. В настоящее время он также охватывается требованиями к системам управления информационной безопасностью ISO/IEC 27001:2005 «Техники безопасности информационных технологий. Системы управления информационной безопасностью. Требования» и ISO/IEC 17799:2005 «Техники безопасности информационных технологий. Кодекс практики управления информационной безопасностью». Управление программными активами – это комплексная стратегия, которая для обеспечения эффективности и минимизации рисков должна внедряться во всей организации. Аудит соответствия программного обеспечения является важной частью управления программными активами и регулируется вышеупомянутыми стандартами. В самом простом виде он включает в себя следующее:
Software asset management is an organization process, which is outlined in ISO/IEC 19770 1. It is also now embraced within ISO/IEC 27001:2005 Information Technology Security Techniques Information Security Management Systems Requirements and ISO/IEC 17799:2005 Information Technology Security Techniques Code of Practice for Information Security Management. Software asset management is a comprehensive strategy that has to be addressed from top to bottom in an organization to be effective, to minimize risk. A software compliance audit is an important sub set of software asset management and is covered in the above referenced standards. At its simplest it involves the following:
Идентификацию программных активов. Проверку программных активов, включая лицензии, использование и права. Выявление несоответствий между установленным программным обеспечением, имеющимися лицензиями и правами на его использование. Принятие мер по устранению выявленных несоответствий. Фиксацию результатов в централизованном хранилище с подтверждающими документами о приобретении. Сам процесс аудита должен быть непрерывным. Современное программное обеспечение SAM определяет, какое программное обеспечение установлено, где оно установлено, как оно используется, и сопоставляет эти данные с информацией об использовании. Это эффективный инструмент для контроля за установкой программного обеспечения и снижения затрат на лицензирование. Крупным организациям было бы сложно реализовать это без приложений для обнаружения и инвентаризации. Периодически внутренние или внешние аудиты (проводимые крупными аудиторскими компаниями) могут использовать криминалистический подход для определения установленного на компьютерах организации программного обеспечения с целью подтверждения его легальности и авторизованности, а также корректности процессов обработки транзакций и событий. Даже если компания столкнется с аудитом со стороны поставщика программного обеспечения на законных основаниях, необходимо знать и защищать свои права в ходе аудита. Аудит программного обеспечения является частью корпоративного управления рисками и позволяет значительно снизить риск судебного преследования за нарушение авторских прав из-за использования нелицензионного программного обеспечения. Большинство поставщиков позволяют урегулировать вопрос без судебного разбирательства, хотя в серьезных случаях судебное преследование неизбежно. Кроме того, строгая политика использования программного обеспечения снижает риск заражения компьютерными вирусами, предотвращая неконтролируемое копирование программного обеспечения.
Identification of Software Assets. Verifying the Software Assets including licenses, usage, and rights. Identifying gaps that may exist between what exists on the installations, and the licenses possessed, and the rights of usage. Taking action to close any gaps. Recording the results in a centralized location with Proof Of Purchase records. The audit process itself should be a continuing action, and modern SAM software identifies what is installed, where it is installed, its usage, and provides a reconciliation of this discovery against usage. This is a very useful means of controlling software installations and lowering the costs of licensing. Large organizations could not do this without discovery and inventory applications. From time to time internal or external (by major accounting firms) audits may take a forensic approach to establish what is installed on the computers in an organization with the purpose of ensuring that it is all legal and authorized and to ensure that its process of processing transactions or events is correct. Though one might be confronted with a software vendor audit by fair contractual and legal means, one should know and reserve one's crucial rights in an audit situation as well. Software audits are a component of corporate risk management, and they certainly minimize the risk of prosecution for copyright infringement due to use of unlicensed software. Most vendors permit the company to settle without prosecution though in serious cases, prosecutions certainly occur. In addition with a strict software usage policy the risk of computer viruses are minimized by preventing uncontrolled software copying.
Организации
Продавцы вступают в такие организации, как Федерация по борьбе с кражей программного обеспечения (FAST) и Альянс бизнес-программного обеспечения (BSA), чтобы обеспечить отраслевой подход к борьбе с пиратством, контрафакцией и нелегальным использованием программного обеспечения. Они проводят информационные кампании против нелегального использования программного обеспечения и поощряют сотрудников, сообщающих о нарушениях, которые приводят к успешному преследованию по закону и/или возмещению лицензионных платежей.
Vendors subscribe to organizations such as the Federation Against Software Theft (FAST) and the Business Software Alliance (BSA) as a means of providing an industry approach to control piracy, counterfeiting, and illegal use of software. They publicize campaigns against illegal use of software and reward any employees who notify them of any breaches which result in successful prosecution and/or recovery of license fees.