Как провести IT due diligence за 10 дней
Когда нужен экспресс-DD
M&A, вход инвестора, смена CTO, крупный контракт с банком-партнёром — когда решение нужно быстро, а полный аудит на месяцы недоступен.
Каркас 10 дней
Дни 1–2. Скоуп и доступы: репозитории, CI/CD, облако, схемы сетей, список критичных систем. Дни 3–5. Архитектура и код: связность сервисов, долг, покрытие тестами, bus-фактор. Дни 6–7. Безопасность: IAM, секреты, уязвимости зависимостей, журналирование, 152-ФЗ. Дни 8–9. Операционка: SLA, мониторинг, бэкапы, runbooks, vendor lock-in. День 10. Отчёт: риски (P0/P1/P2), оценка remediation, roadmap 30/90 дней.
Что должно быть в отчёте
- Executive summary на 1 страницу. - Матрица рисков с владельцем и сроком. - Оценка CAPEX/OPEX на устранение P0/P1. - Рекомендации «покупать / чинить / переписывать».
Типичные red flags
Нет резервного копирования БД, секреты в git, один человек знает прод, отсутствие staging, «ручной» релиз по FTP.
