- А вы знали, что отработанное масло можно вторично переработать в основу смазочного масла?
- Что вы можете сделать?
- Api key
- Api spec. q2-обучение и подготовка к сертификации нефтесервисных компаний в американском институте нефти
- Api1:2021 broken object level authorization (недостатки контроля доступа к объектам)
- Api10:2021 insufficient logging & monitoring (недостатки журналирования и мониторинга)
- Api3:2021 excessive data exposure (разглашение конфиденциальных данных)
- Api4:2021 lack of resources & rate limiting (отсутствие проверок и ограничений)
- Api5:2021 broken function level authorization (недостатки контроля доступа на функциональном уровне)
- Api6:2021 mass assignment (небезопасная десериализация)
- Api7:2021 security misconfiguration (некорректная настройка параметров безопасности)
- Api8:2021 injection (внедрение)
- Api9:2021 improper assets management (недостатки управления api)
- Cache-control
- Content-security-policy
- Cross-origin resource sharing (cors) (кросс-доменное использование ресурсов)
- Insecure cookies and local storage (небезопасные cookies и данные в local storage)
- Insecure passwords (небезопасные пароли)
- Token-based authentication
- Using components with known vulnerabilities (использование компонент с известными уязвимостями)
- X-content-type-options
- X-frame-options (защита от clickjacking)
- X-powered-by
- Алгоритм token-based authentication
- Интервью: api – тонкости признания системы стандартизации в мировых масштабах. встреча с руководителем направления api чипом эвансом (chip evans)
- Обучение по стандартам американского института нефти api-u
- Переработка двух галлонов отработанного масла может дать достаточно электричества для снабжения среднестатистического домохозяйства в течение почти 24 часов.
- Ссылки на использованные списки:
- Стандарт api q2, 1st edition-общая информация
- Стандарт api spec. q2-процедура сертификации
- Стандарты безопасности
- Требования api spec. q2
- Заключение
А вы знали, что отработанное масло можно вторично переработать в основу смазочного масла?
- Есть много способов применения отработанного моторного масла. Его основное назначение — это переработка в основу смазочного масла. Этот процесс очень схож с переработкой сырой нефти. В результате мы получаем масло, по качеству не уступающее первично переработанному нефтепродукту.
- Второй вариант — это сжигание отработанного масла для получения энергии. Чтобы сжигать отработанное масло с минимальными выбросами, используются крупные промышленные котлы. Поэтому часть отработанного масла поступает на электростанции или в цементные печи, где сжигается в качестве топлива. Небольшие объемы отработанного масла также сжигаются в специально сконструированных нагревателях, чтобы обеспечить отоплением малые предприятия.
Что вы можете сделать?
Если вы самостоятельно меняете масло, обязательно относите его в центр сбора отходов для переработки. Если вы пользуетесь услугами сервисных пунктов, масло из вашего автомобиля, вероятнее всего, перерабатывают, но если вы не уверены, уточните этот вопрос на станции.
Отработанное масло, получаемое от частных владельцев моторных средств — автомобилей, грузовиков, мотоциклов, лодок, газонокосилок и домов на колесах, играет важную роль в системе переработки отработанного масла. Когда в следующий раз соберетесь самостоятельно поменять масло, помните: сдав отработанное масло, вы поможете предотвратить загрязнение и сэкономить энергию. Это ваш вклад в безопасное и здоровое будущее.
Дополнительные ресурсы
Сбор и переработка отработанного моторного масла
Найти пункт переработки
Earth 911
Сбор отработанного масла — залог экономии ресурсов
Api key
API Key — это строка символов, которую передает клиент в запросах к серверу. Для успешной аутентификации строка должна совпадать у клиента и у сервера. Данная схема обеспечивает защиту от несанкционированного использования API и позволяет осуществлять, например, проверку лимитов использования API.
Api spec. q2-обучение и подготовка к сертификации нефтесервисных компаний в американском институте нефти
API Spec. Q2-первый стандарт Американского института нефти API с требованиями к системе менеджмента качества нефтесервисных компаний. Задавая тон рынку нефтесервисных услуг, на соответствие API Q2 в различных странах сертифицированы подразделения Halliburton, Baker Huges и ряд других транснациональных нефтесервисных компаний.
Обратившись в Глобал Эксперт Груп Вы получите доступ к консалтинговым и тренинговым услугам, которые обеспечат получение сертификата API Spec. Q2 в Американском институте нефти с минимальными финансовыми и временными издержками.
API не имеет официального представительства в России, странах СНГ или Европейского Союза. Это приводит к трудностям в получении информации о требованиях и порядке оценке соответствия для наших компаний.
Мы работаем в области подготовки по стандартам API много лет и будем рады ответить на Ваши вопросы и прояснить интересующие аспекты, связанные с API Q2.
Api1:2021 broken object level authorization (недостатки контроля доступа к объектам)
Другое название этого риска: Insecure Direct Object References (Небезопасные прямые ссылки на объекты). Это самая распространенная проблема с API в настоящее время. Для иллюстрации приведу API, которое в дальнейшем использую еще для нескольких примеров уязвимостей.
Api10:2021 insufficient logging & monitoring (недостатки журналирования и мониторинга)
Чтобы выявить атаку или подозрительное поведение пользователей, систему надо мониторить, а события логировать с достаточным уровнем подробности:
Api3:2021 excessive data exposure (разглашение конфиденциальных данных)
На самом деле пункт называется — предоставление излишних данных, но при этом как раз и может происходить разглашение конфиденциальных или персональных данных. Как такое получается? На запрос клиента сервер, как правило, формирует запрос к базе данных, которая возвращает запись или список записей.
Эти данные зачастую сериализируются в JSON без проверок и отправляется клиенту с предположением, что клиент сам отфильтрует нужные данные. Но проблема в том, что запрос может отправить не только клиент, а может сформировать злоумышленник напрямую к серверу и получить конфиденциальные данные. Например, безобидный запрос данных по пользователю с ID 1:
Api4:2021 lack of resources & rate limiting (отсутствие проверок и ограничений)
Необходимо защитить сервер от атак по подбору пароля (brute force attack). Для этого нужно реализовать следующие ограничения:
Для JS существуют средства, позволяющие делать такие проверки автоматически (например,
) и сразу посылать ответ «429 Too Many Requests», не нагружая сервер.
Необходимо защитить сервер и от отказа в обслуживании (DoS-атаки)
Например, сервер ожидает в параметре size число записей:
Api5:2021 broken function level authorization (недостатки контроля доступа на функциональном уровне)
Должна быть разработана четкая система разграничения доступа между ролями пользователей API. Например, есть роль: обычные пользователи и роль: администраторы. Команду по просмотру всех пользователей может вызвать только администратор:
Api6:2021 mass assignment (небезопасная десериализация)
В данном случае ситуация обратная предыдущему пункту Excessive Data Exposure — лишние данные передаются на сервер с целью несанкционированной замены значений. Как это понимать? Предположим у нас есть пользователь-хакер с ID 1 со следующими данными:
Api7:2021 security misconfiguration (некорректная настройка параметров безопасности)
Следующие действия могут привести к проблемам с безопасностью, соответственно, их надо избегать:
Api8:2021 injection (внедрение)
Внедрение — это выполнение программного кода, не предусмотренного системой. Разделяют внедрения:
Атака будет успешна, если сервер выполняет полученные команды без проверки. Чем-то напоминает «небезопасную десериализацию», только используются не дополнительные атрибуты, а SQL код или команды OS. В результате SQL инъекции можно получить несанкционированный доступ к данным.
GET /runApi9:2021 improper assets management (недостатки управления api)
API может иметь несколько точек входа (endpoints) с разными версиями и функциональными назначениями. Например:
Cache-control
Cache-Control позволяет управлять кешом на стороне клиента, рекомендуется запретить кеширование, чтобы в кеше случайно не оставались приватные данные:
Cache-Control: no-storeContent-security-policy
Позволяет защититься от атаки Cross-site scripting и других кросс-сайтовых инъекций, в том числе Clickjacking. Требует вдумчивого конфигурирования, т.к. параметров много. Но надо хотя бы поставить дефолтную политику, что предотвратит возможность атаки Cross-site Scripting:
Content-Security-Policy: default-src 'self'Подробно значения заголовка Content-Security-Policy разбираются, например,
Cross-origin resource sharing (cors) (кросс-доменное использование ресурсов)
CORS — это механизм безопасности, который позволяет серверу задать правила доступа к его API. Например, если на сервере установить заголовок:
Access-Control-Allow-Origin: *то это позволит использовать API без ограничения. Если это не публичное API, то для безопасности надо явно устанавливать Origin-ы, с которых разрешен доступ к API, например:
Insecure cookies and local storage (небезопасные cookies и данные в local storage)
Cookies должны использоваться безопасно:
Insecure passwords (небезопасные пароли)
С этой темой все просто:
Token-based authentication
Также называют Bearer Authentication.
Using components with known vulnerabilities (использование компонент с известными уязвимостями)
Компоненты, такие как библиотеки и framework-и выполняются с теми же привилегиями, что и приложение. Поэтому если среди используемых библиотек окажется небезопасный компонент, то это может привести к захвату или выводу из строя сервера. Для проверки безопасности компонент используются специальные приложения, например, для JavaScript можно использовать
X-content-type-options
Установка данного заголовка запрещает браузеру самому интерпретировать тип присланных файлов и принуждает использовать только тот, что был прислан в заголовке Content-Type. Без этого возможна ситуация, когда, например, посылается безобидный на вид txt файл, внутри которого вредоносный скрипт и браузер его выполняет как скрипт, а не как текстовой файл. Поэтому устанавливаем:
X-Content-Type-Options: nosniffX-frame-options (защита от clickjacking)
Позволяет защититься от атаки Clickjacking. Так называется технология, когда злоумышленник помещает кнопку или поле ввода в прозрачный фрейм и пользователь думает, что он нажимает нужную кнопку или безопасно вводит данные, а на самом деле идет перенаправление на другой ресурс, полезный атакующему, например, на сайт с навязчивой рекламой. Для защиты от Clickjacking сервер должен посылать запрет использовать страницу во фрейме вообще:
X-Frame-Options: denyили разрешить использование только в нашем домене:
X-Frame-Options: sameorigin
А лучше для предотвращения атаки Clickjacking использовать более современный механизм и установить правильную политику безопасности
Content-Security-Policy
X-powered-by
Этот заголовок автоматически вставляется некоторыми серверами, что дает понять злоумышленнику, с каким сервером он имеет дело, например:
X-Powered-By: ExpressОтсутствие этого заголовка, конечно, никого не остановит, но сразу давать такую подсказку не стоит. Поэтому передачу этого заголовка надо запретить.
Алгоритм token-based authentication
Разберем подробнее последнюю из описанных схем. На схеме представлен упрощенный алгоритм Token-Based Authentication на примере реализации возможности «Зайти с помощью Google аккаунта»
Интервью: api – тонкости признания системы стандартизации в мировых масштабах. встреча с руководителем направления api чипом эвансом (chip evans)
Побывав на выставке мирового уровня Valve World-2021, мы еще раз убедились, что политика и промышленность все больше отдаляются друг от друга. И производители трубопроводной арматуры как в России, так и в США полностью согласны, что не стоит смешивать одно с другим. Поэтому сегодняшний материал мы решили посвятить одной из известнейших организаций в области стандартизации мирового уровня – Американскому институту нефти (American Petroleum Institute, API), монограмма которого, сегодня является, пожалуй, одним из лучших доказательств качества и надежности выпускаемой продукции.Американский институт нефти (API) является единственной американской национальной ассоциацией, которая представляет все сферы нефтегазовой промышленности. API объединяет более 400 членов, среди которых нефтепромышленные компании, а также частные предприниматели различных сегментов отрасли (производители, нефтеперерабатывающие предприятия, поставщики, операторы трубопроводов, морские перевозчики, различные обслуживающие компании).
Аналитики портала Armtorg и журнала “Вестник арматурщика” внимательно следят за ситуацией в сегменте стандартизации. И даже сегодня можно отметить, что все больше производителей трубопроводной арматуры включают в свои программы по стандартизации сертификацию API. Несмотря на сложную политическую ситуацию, соответствие системам качества API в российском арматуростроении имеет все шансы стать скорее правилом, чем исключением, потому что здесь очень много положительных моментов, исключающих лоббирование и коррупцию при составлении новых и модернизации уже существующих стандартов.
У системы API есть множество сторон и нюансов, которые могут быть полезными, прежде всего, для российских производителей. Все должны понимать, в чем состоит конкурентоспособность и какими способами достигается сегодня тот показатель качества, который обуславливает выбор производителя с монограммой API при тендерных торгах. Сегодня мы побеседуем с представителем Американского института нефти Чипом Эвансом, который вкратце расскажет, что же представляет собой система API, как происходит принятие новых стандартов, в чем заключается преимущество API и почему все больше российских предприятий предпочитает сертифицироваться именно в этой системе.
Armtorg: Здравствуйте, Чип, в начале нашей встречи расскажите о деятельности института API и его основных задачах
Ч.Э.: Здравствуйте. API – это организация «non-profit», то есть не преследующая коммерческих целей. Она создана и спонсируется членами института для того, чтобы у всех представителей нефтяной индустрии в стране был один общий голос. Мы представляем интересы отрасли в глазах американского правительства и американских налогоплательщиков, а также за рубежом.
При этом институт никак не связан с правительством и не зависит от него. Образовательной деятельностью мы не занимаемся, кроме курсов и тренингов для специалистов. Наша главная задача состоит в том, чтобы донести до людей, как важна наша индустрия, что она представляет собой, как функционирует, насколько она безопасна и т. д.
Мы занимаемся стандартизацией, работаем с большим количеством комитетов и подкомитетов, созданных из представителей индустрии – по большей части, инженеров, которые пишут технические стандарты. Кроме того, мы осуществляем сертификацию компаний, специалистов и продукции, собираем и обрабатываем статистические данные, проводим встречи и мероприятия в нашей стане и за рубежом.
Armtorg: Как происходит разработка и согласование стандартов?
Ч.Э.: Наш институт, как и все организации в США, которые занимаются стандартизацией, должен следовать законам и требованиям американского института стандартов ANSI. Эти требования предполагают, что процесс создания стандартов должен быть абсолютно прозрачен. В нашем ведении находятся технические публикации и другие документы (всего их около 600). Технические публикации подвергаются пересмотру каждые 5 лет. Специальный комитет решает, нужно ли переписать материал, оставить его как есть или избавиться от него ввиду потери актуальности. Ведь технологии и задачи отрасли постоянно меняются. Эти же комитеты и подкомитеты – их у нас целая структура – решают, какие стандарты сегодня необходимы индустрии. Бывает, что комитет рассматривает одновременно 5-8 различных документов. Люди, принимающие в этом участие – волонтеры, мы им не платим. Они либо работают в компаниях, которые являются членами API, либо представляют совсем другие организации. На заседания наших комитетов и подкомитетов приезжают представители Японии, Италии, Швеции, Англии, Китая – любая страна может послать своих инженеров, чтобы принять участие в создании стандартов.
Процесс, как я уже сказала, совершенно прозрачный. Есть годовой план развития стандартов, который составляет отдельный департамент. Вся индустрия разделена на сегменты – исследование, разработка, добыча, переработка, транспортировка и т. д.
Каждый сегмент имеет свой комитет и сеть подкомитетов, которые занимаются узкими вопросами. Например, я представляю комитет по оборудованию для переработки. Есть подкомитеты по коррозии материала, по инспекции продукции, по резервуарам высокого давления, по трубам и т. д. Сегодня в API более 600 членов – как крупных, так и мелких компаний. Любая из них может прислать своих представителей, и каждый из этих людей имеет голос при обсуждении технических вопросов. Подкомитеты решают, какие документы нужны для того, чтобы наша индустрия развивалась и функционировала безопасно и эффективно. Появляются новые технологии, и кто-то предлагает регламентировать их применение. Члены подкомитетов голосуют, а затем приносят проект в самый главный комитет. Если план одобрят, то начинается работа по созданию новой документации. Каждый специалист выбирает стандарт или раздел, в разработке которого он хотел бы принять участие. Члены комитета рассматривают представленные материалы и готовят свои рекомендации, поправки, требования. На заседании – комитет собирается дважды в год – специалисты рассматривают все серьезные технические возражения, негативные отзывы, обсуждают поправки и ищут компромисс. Эта процедура может проходить несколько раз. Затем документ утверждается и публикуется.
Armtorg: Случается ли, что производители лоббируют свои личные интересы?
Ч.Э.: Часто бывает так, что какая-то компания, имея свои внутренние стандарты, процедуры и технологии, предлагает их API, если считает, что эти уникальные документы могут быть полезными для всей отрасли. Разумеется, если такой стандарт принимается, то предложившая его компания оказывается в преимуществе перед остальными, для которых эти требования будут в новинку. Но мы строго следим за тем, чтобы коммерческие интересы отдельных компаний не вмешивались в работу комитетов. Американские законы запрещают это. Наши совещания – не для рекламы, не для маркетинга. Да, бывает, что представитель какой-либо компании начинает гнуть свою линию. Но инженеры – люди упрямые, и вряд ли одному человеку удастся переубедить тридцать. Поэтому доминирует разумное мнение большинства, всегда находится баланс и компромисс.
Armtorg: В чем особенности и преимущества системы API?
Ч.Э.: Наши стандарты пишутся не профессорами, не нашими специалистами, не одним человеком. Каждый стандарт – это совокупность знаний, включающая самые лучшие опыты, практики, технологии. Он создается людьми, каждый день работающими в нашей отрасли, и представляет мнение большинства. В работе комитетов участвуют все заинтересованные лица – конечные пользователи, проектировщики, производители, те, кто поставляет рабочую силу, кто обеспечивает инспекционный процесс. Наши стандарты отражают самый широкий спектр интересов. Поэтому мне кажется, что они лучшие в мире. Этот факт подтверждается тем, что в большинстве стран мира используются стандарты API.
Armtorg: Сколько лет существует система и как она формировалась?
Ч.Э.: API был создан в 1919 году. Во время Первой мировой войны производители оборудования в США поняли, что для экстренных поставок на фронт оборудование должно легко комбинироваться и быть взаимозаменяемым. Поэтому несколько крупных компаний собрались вместе и решили установить общие размеры резьбы, диаметры труб и т. д. В 1924 году они создали нашу первую программу «Монограмма», которая до сих пор работает, и в этом году ей исполняется 90 лет. Это система сертификации компаний, производящих оборудование, в соответствии с техническими требованиями стандартов API. Со временем API рос и изменялся. Когда-то это был только американский институт, на сегодняшний же день это очень многонациональная организация. Мы сертифицируем компании, персонал и продукцию в 78 странах мира.
Armtorg:Какие процедуры нужно пройти производителю, чтобы получить монограмму API?
Ч.Э.: Есть более 70 спецификаций и стандартов, по которым компания может получить право маркировать свою продукцию монограммой. Прежде чем подать заявку в API, производитель должен убедиться в том, что у него есть технический потенциал, инфраструктура и другие возможности производить оборудование в соответствии с нашим стандартом. В компании должна функционировать система контроля качества в соответствии с требованиями спецификации Q1. Это спецификация, которая отличается от ISO 9001 тем, что написана специально для компаний, обслуживающих нефтяную промышленность. Там примерно на 45 требований больше.
Система контроля качества в компании, стремящейся получить сертификат, должна работать как минимум в течение 4 месяцев. Необходимо, чтобы все процедуры были отлажены, все инструкции выполнялись, персонал был обучен.
Затем компания должна провести внутренний аудит и менеджмент-ревью. После этого оформляется онлайн-заявка в API, все документы загружаются к нам на сервер, сертификация оплачивается. В течение нескольких недель персонал API рассмотрит заявку и сообщит о результатах первой проверки. Если появляются какие-то проблемы, мы сообщаем об этом. Когда все недочеты исправлены, мы одобряем вашу заявку и назначаем аудит. Аудиторов мы стараемся находить в географической близости к производителю. В частности, в России работает 4 или 5 аудиторов, в Европе – около 25.
Armtorg: По каким причинам вы можете отказать в сертификации? Есть ли компании, с которыми вы не работаете?
Ч.Э.: По документам, которые присылают нам вместе с заявкой, можно выявить многие недочеты. Но мы указываем производителю на все ошибки и даем время их исправить. Если компания не готова к сертификации сегодня – это не означает, что она не будет готова завтра. Из компаний, подающих заявку, мы никого в черные списки не заносим, никому не отказываем в сотрудничестве. В черные списки входят те компании, которые были нашими клиентами и нарушили договор, например, ставили монограммы не только на сертифицированную продукцию. Вот за это мы лишаем монограммы навсегда. Кроме того, наше государство запрещает нам работать с некоторыми странами или ставит определенные ограничения. Например, каждый раз, получив заявку из Белоруссии, мы обращаемся к своим юристам, которые дают одобрение на работу только после тщательной проверки.
Armtorg: Большое спасибо за содержательный рассказ! В заключение – ваши советы и пожелания нынешним и будущим российским партнерам.
Ч.Э.: Мы работаем с Россией уже много лет, и все эти годы сталкиваемся с огромным количеством опасений, страхов и недопонимания по отношению к нашему институту. 10 лет назад производители не понимали наших технических требований, потом им приходилось объяснять требования спецификации Q1. Люди боятся языкового барьера, опасаются, что мы – государственная группа и будем их дискриминировать. Но все их опасения беспочвенны, и мало-помалу мы преодолеваем эти стереотипы.
На сегодняшний день большинство спецификаций, по которым можно получить монограмму, переведены на русский язык. Мы предлагаем обучающие курсы, тренинги по интерпретации и внедрению спецификации Q1. За более подробной информацией производители могут обратиться в компанию «Русский регистр».
Российским производителям кажется, что мы далеки и недоступны, но тысячи компаний по всему миру сертифицируются в API, и никакие языковые и культурные барьеры этому не мешают. Остается пожелать, чтобы все компании, обслуживающие нефтяную промышленность – в России, в Америке, в Китае, в любой стане мира – понимали, как важна безопасность и эффективность производственного процесса. Работая с нами, производитель открывает себе путь на международный рынок, и в конечном итоге от этого выигрывают все.






Узнать больше о компании «Русский регистр», можно здесь
Узнать о последних работах в области сертификации API в арматуростроении можно здесь
Узнать о предприятиях арматуростроения имеющих отношение к серификации API, можно здесь
Обучение по стандартам американского института нефти api-u
Переработка двух галлонов отработанного масла может дать достаточно электричества для снабжения среднестатистического домохозяйства в течение почти 24 часов.
Автомобили уже давно стали такой же неотъемлемой частью современной жизни, как и, например, достаточные запасы чистой питьевой воды. От того, как мы поступаем с отработанным моторным маслом, во многом зависит, сможем ли мы уравновесить стремление к удобству перемещения с желанием сохранить чистую и здоровую окружающую среду для себя и будущих поколений.
В отличие от переработки макулатуры, алюминиевых банок, стекла и пластиковых бутылок, вопросы переработки моторных масел менее освещаются среди широкой публики. Однако представители нефтяной отрасли и других объединений, предоставляя удобные точки сбора отходов, прикладывают значительные усилия, чтобы не допустить попадания моторного масла в водные пути и грунтовые воды и вернуть его в систему переработки.
Отработанное масло имеет ценность даже после слива из двигателя. Относя масло в центр сбора отходов, вы помогаете экономить энергию. Это масло можно переработать и использовать в отопительных котлах или на электростанциях, снабжающих электричеством дома, школы и предприятия.
Ссылки на использованные списки:
Желаю всем легкодоступных, но безопасных API! )
It’s only the beginning!
Стандарт api q2, 1st edition-общая информация
API Spec. Q2, 1st edition, Спецификация на требования к системам менеджмента качества организаций, оказывающих услуги в нефтяной и газовой промышленности, была разработана Американским институтом нефти в 2021 году.
Стандарт API Spec. Q2 представляет собой модель, которая основана на управлении рисками системы менеджмента качества, разработанной специально для услуговых организаций. По своей структуре и требованиям стандарт в значительной мере отличается от требований других стандартов в области менеджмента качества-например, ISO 9001:2021, ISO/TS 29001:2020 и др.
В дальнейшем, на ее основе была разработана 9 версия спецификации API Spec. Q1 с требованиями для организаций, производящих продукцию для нефтяной и газовой промышленности.
В настоящее время более 100 ведущих нефтесервисных компаний поддерживают сертификат API Q2. В 2021 году первые такие документы были выданы и в России.
Стандарт на русском и английском языках можно официально приобрести на сайте API. Компании, которые начинают с нами работу по подготовке к сертификации получают информационные версии бесплатно.
Стандарт api spec. q2-процедура сертификации
Нефтесервисные компании могут пройти оценку соответствия по стандарту API Spec. Q2 как в рамках добровольной сертификации в различных системах (например-ГлобСерт), так и в самом Американском институте нефти по программе APIQR.
Сертификация API Spec. Q2 это процедура, которую уже прошли ведущие мировые нефтесервисные компании-в частности, Hulliburton, Backer Huges, Weatheford и целый ряд других.
Для нефтесервисных компаний процесс подготовки и прохождения оценки соответствия в API является достаточно трудоемким и затратным. Однако это имеет смысл. После успешной сертификации и регистрации в Composite List они получают максимальное признание на отечественном и мировом рынке нефтесервисных услуг, демонстрируя уровень качества выполняемых работ соответствующих уровню ведущих компаний отрасли.
На основании предоставленной Вами информации о компании эксперты Глобал Эксперт Груп помогут рассчитать не только цену консультационных услуг, но и определить ориентировочную стоимость сертификации API. В этом случае Вы сможете максимально полно оценить предстоящие расходы и принять взвешенное и аргументированное решение о необходимости пройти подготовку и получить сертификат API Q2.
Стандарты безопасности
Начнем со стандартов. Существует несколько стандартов, которые помогут нам сформулировать список требований к безопасности API:
OWASP (Open Web Application Security Project) известна своими списками рисков в разных программных технологиях. Нам интересен список «10 наиболее опасных уязвимостей при разработке API»:
Добавлю пункты, которые
, но относятся к нашей теме:
А также уязвимости из списка другой организации Common Weakness Enumeration (CWE):
И несколько пунктов из других найденных списков:
В результате получился список, который, на мой взгляд, достаточно полно отражает современные проблемы безопасности API. Для проверки того, что список получился общим и применимым для всех технологий я использовал рекомендации по безопасности API, найденные на просторах Интернета (ссылки приведены в конце статьи). Далее рассмотрим все перечисленные пункты.
Требования api spec. q2
Среди специальных требований выделяются следующие:
Ориентированность требований на деятельность организаций сферы услуг нефтегазовой отрасли (бурение, геологоразведка, изыскания, транспортировка, обслуживание, поставка и др.);
Сфокусированность на анализе рисков, связанных с проектированием и планированием оказания услуги;
Сфокусированность на обеспечении качества закупаемой продукции, материалов, инструментов и прочих закупок, которые могут повлиять на качество оказание услуг;
Введение понятия “поставщик критически важной продукции” и особых требований по управлению таким поставщиком;
Специфичная структура стандарта, что затрудняет его внедрение компаниям, работающим в рамках требований других стандартов (например, ISO 9001);
Жесткие требования к документированности системы менеджмента качества, Необходимо разработать минимум 24 обязательных документированных процедуры;
Специфичные требования к подготовке и подтверждению соответствия в Американском институте нефти.
Заключение
В статье мы рассмотрели угрозы, которые подстерегают API при его эксплуатации и способы борьбы с ними. В заключении приведу несколько общих выводов:
