10.08.2015 Views

Risico’s van een gevirtualiseerde IT-omgeving

Risico's van een gevirtualiseerde IT-omgeving - Vurore

Risico's van een gevirtualiseerde IT-omgeving - Vurore

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Possen & Ulrich<strong>Risico’s</strong> <strong>van</strong> <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>IT</strong>-<strong>omgeving</strong>---------------------------------------------------------------------------------------------------------------------------wordt. Bij het definiëren <strong>van</strong> de beheersmaatregelen voor <strong>een</strong> <strong>gevirtualiseerde</strong> databaseserver<strong>omgeving</strong> zal zoveel mogelijk gebruik gemaakt worden <strong>van</strong> de beschikbare wetenschappelijkeliteratuur, bestaande raamwerken en methodieken (best practices). Daarnaast is gebruik gemaakt <strong>van</strong>virtualisatiedeskundigen om de geïdentificeerde set <strong>van</strong> beheersmaatregelen op juistheid te verifiëren.Hierbij zijn mogelijke suggesties geopperd voor het opnemen <strong>van</strong> additionele beheersmaatregelen. Ditheeft tot aanvullende informatie en theoretisch onderzoek geleid om nog eventueel ontbrekendebeheersmaatregelen te identificeren.Toetsing <strong>van</strong> de geïdentificeerde set <strong>van</strong> risico’s en hiervoor geformuleerde beheersmaatregelen vindtplaats bij ‘Deloitte Websolutions’. Er is specifiek voor ‘Deloitte Websolutions’ gekozen omdat zijdatabaseserver virtualisatie toepassen voor Microsoft SQL Server 2005. Het merendeel <strong>van</strong> grotereorganisaties heeft nog niet de database <strong>omgeving</strong> gevirtualiseerd of maakt gebruik <strong>van</strong> mainframetoepassingen. Op basis <strong>van</strong> onze kennis en ervaring is vastgesteld dat bij kleinere organisatiesdatabase virtualisatie succesvol wordt toegepast, echter dit is niet representatief voor <strong>een</strong> dataintensieve toepassing en/of infrastructuur. De specifieke details <strong>van</strong> de praktijktoets zijn ter validatiebesproken tijdens verschillende afspraken met medewerkers <strong>van</strong> ‘Deloitte Websolutions’. Eenvoordeel <strong>van</strong> ‘Deloitte Websolutions’ als toetsingsobject is dat er inhoudelijke gesprekken kondenworden gevoerd over mogelijke problemen, gekozen implementaties en toekomstige ontwikkelingen.Vaak is <strong>een</strong> volledig externe organisatie terughoudend om dergelijke informatie met anderen te delenaangezien dit potentiële zwaktes in (de beheersing <strong>van</strong>) de geautomatiseerde <strong>omgeving</strong> identificeert.Mogelijk misbruik <strong>van</strong> deze informatie kan verstrekkende (financiële) gevolgen met zichmeebrengen.De door ‘Deloitte Websolutions’ aangedragen (vertrouwelijke) informatie heeft bijgedragen om derele<strong>van</strong>tie <strong>van</strong> geformuleerde beheersmaatregelen te verifiëren. Verder zijn eventueel additionelerisico’s en benodigde beheersmaatregelen aangedragen. Op deze wijze is de volledigheid <strong>van</strong> hettotaal <strong>van</strong> beheersmaatregelen vastgesteld. De wijze waarop de geformuleerde beheersmaatregelenmoeten worden vastgesteld (audit) is daar waar nodig besproken. Voor beheersmaatregelen waarvooronvoldoende kennis <strong>van</strong> de materie bestond om dit in praktijk vast te kunnen stellen, is aanvullendeinformatie ont<strong>van</strong>gen en inhoudelijk besproken. Op deze wijze is de bruikbaarheid <strong>van</strong> geformuleerdebeheersmaatregelen geverifieerd. Aangezien de door ‘Deloitte Websolutions’ verstrekte informatievertrouwelijk dient te worden behandeld, is er g<strong>een</strong> inhoudelijke informatie <strong>van</strong> configuratie enverificatie opgenomen. De praktijktoetsing bestaat uit <strong>een</strong> set <strong>van</strong> meerdere interviews met architectenen management <strong>van</strong> ‘Deloitte Websolutions’. Een beschrijving <strong>van</strong> ‘Deloitte Websolutions’ isopgenomen in bijlage 4.De uitkomsten <strong>van</strong> de praktijk toetsing heeft tot aanpassingen <strong>van</strong> de geformuleerde <strong>IT</strong>beheersmaatregelengeleid. De totale set <strong>van</strong> geformuleerde <strong>IT</strong>-beheersmaatregelen en de impact ophet <strong>IT</strong>-beheerproces zijn geëvalueerd en gecategoriseerd. De specifieke risico’s en noodzakelijke <strong>IT</strong>beheersmaatregelenmet betrekking tot de <strong>IT</strong>-beheerprocessen in <strong>een</strong> geautomatiseerde <strong>omgeving</strong>waarin gebruik wordt gemaakt <strong>van</strong> databaseserver virtualisatie zijn op hoofdlijnen nogmaals metDeloitte Websolutions afgestemd om te verifiëren dat alle wijzigingen correct zijn doorgevoerd.---------------------------------------------------------------------------------------------------------------------------Pagina 8

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!