ISMS Copilot Docs

Politica di Gestione delle Modifiche

ISMS Copilot mantiene una politica formale di gestione delle modifiche per garantire che tutte le modifiche ai nostri sistemi di produzione siano revisionate, testate e distribuite in modo sicuro. Il nostro…

ISMS Copilot mantiene una politica formale di gestione delle modifiche per garantire che tutte le modifiche ai nostri sistemi di produzione siano revisionate, testate e distribuite in modo sicuro. Il nostro processo bilancia i requisiti di sicurezza e conformità con la necessità di iterazioni rapide.

La nostra politica di gestione delle modifiche si integra direttamente con il flusso di lavoro di GitHub e la pipeline CI/CD per l'applicazione automatizzata.

Tipi di Modifiche

Classifichiamo le modifiche in tre tipi in base al rischio e all'impatto:

  • Modifiche Standard — Modifiche a basso rischio e pre-approvate come aggiornamenti della documentazione, patch delle dipendenze e aggiornamenti di configurazione di routine. Queste possono essere unite automaticamente dopo il superamento dei controlli automatizzati.
  • Modifiche Normali — Aggiunte di funzionalità, modifiche allo schema del database, cambiamenti alle API e aggiornamenti di sicurezza. Richiedono un processo di revisione completo con almeno un'approvazione prima della distribuzione.
  • Modifiche di Emergenza — Vulnerabilità di sicurezza critiche, interruzioni del servizio o problemi di integrità dei dati. Seguono un processo di approvazione accelerato mantenendo una traccia di audit e una revisione post-distribuzione.

Flusso di Approvazione

Il nostro processo standard di gestione delle modifiche segue questi passaggi:

  1. Creazione di un Issue su GitHub — Richiesta di modifica documentata con giustificazione e valutazione dell'impatto
  2. Branch e Pull Request — Modifiche al codice sviluppate in un branch dedicato con una PR descrittiva
  3. Test Automatizzati — La pipeline CI esegue test automatizzati inclusi test unitari, test di integrazione e scansioni di sicurezza
  4. Revisione tra Pari — Almeno un membro del team revisiona il codice, l'architettura e le implicazioni di sicurezza
  5. Approvazione e Unione — Le modifiche approvate vengono unite al branch principale
  6. Distribuzione Automatizzata — Le modifiche vengono distribuite automaticamente in produzione tramite la nostra pipeline CI/CD (Supabase, Fly.io, Vercel)

Le modifiche di emergenza seguono un percorso accelerato ma mantengono comunque una traccia di audit e richiedono una revisione post-distribuzione entro 24 ore.

Test e Controlli di Qualità

Prima che qualsiasi modifica raggiunga la produzione, la nostra pipeline CI automatizzata applica:

  • Esecuzione della suite di test automatizzati
  • Validazione delle migrazioni del database nell'ambiente CI di Supabase
  • Analisi statica del codice e scansione di sicurezza
  • Verifica della build per tutti gli obiettivi di distribuzione

Rollback e Ripristino

La nostra politica di gestione delle modifiche include procedure di rollback per distribuzioni fallite. Manteniamo la capacità di ripristinare rapidamente le modifiche preservando l'integrità dei dati e la disponibilità del sistema.

Tutte le modifiche sono tracciate in GitHub con una cronologia di audit completa che include approvatori, timestamp e giustificazione delle modifiche.

Gestione dei Segreti e della Configurazione

Le modifiche che coinvolgono segreti, chiavi API o configurazioni sensibili seguono controlli di sicurezza aggiuntivi oltre alle procedure standard di gestione delle modifiche per prevenire l'esposizione delle credenziali.

On this page