10.08.2015 Views

Risico’s van een gevirtualiseerde IT-omgeving

Risico's van een gevirtualiseerde IT-omgeving - Vurore

Risico's van een gevirtualiseerde IT-omgeving - Vurore

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

<strong>Risico’s</strong> <strong>van</strong> <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>IT</strong>-<strong>omgeving</strong>Possen & Ulrich---------------------------------------------------------------------------------------------------------------------------3. <strong>IT</strong> ­ Audit <strong>van</strong> <strong>een</strong> databaseserver <strong>omgeving</strong>In dit hoofdstuk zal aandacht worden besteed aan de auditaanpak <strong>van</strong> <strong>een</strong> databaseserver <strong>omgeving</strong>.Hierbij zal worden ingegaan op de kwaliteitsaspecten die als basis voor het te ontwikkelen raamwerkzullen worden gehanteerd. Op basis <strong>van</strong> bestaande raamwerken zullen processen worden geselecteerddie <strong>een</strong> impact hebben op de rele<strong>van</strong>te kwaliteitsaspecten.3.1 Audit aanpakBij <strong>een</strong> audit gaat het om de bepaling <strong>van</strong> de kwaliteit <strong>van</strong> <strong>een</strong> onderzoeksobject. Hierbij is niet altijdduidelijk wat met het begrip kwaliteit wordt bedoeld. ISO-9000 definieert kwaliteit als volgt (VanPraat & Suerink, 2004):“Kwaliteit is de mate waarin <strong>een</strong> geheel <strong>van</strong> eigenschappen en kenmerken voldoet aan eisen”Van Praat en Suerink (2004) geven aan dat de eisen die <strong>een</strong> <strong>IT</strong>-auditor hanteert voor de uitvoering <strong>van</strong>audits ook wel toetsingsnormen worden genoemd. Hierbij is het <strong>van</strong> belang dat vooraf duidelijkheidbestaat aan welke normen <strong>een</strong> onderzoekobject moet voldoen. Van Praat en Suerink (2004) wijzenerop dat binnen het vakgebied <strong>van</strong> de <strong>IT</strong>-auditor, normen niet altijd even duidelijk zijn. Het is daarom<strong>van</strong> belang <strong>een</strong> <strong>een</strong>duidige definitie <strong>van</strong> de gehanteerde normen te gebruiken.In het Handboek EDP-Auditing (1999) gezamenlijk uitgegeven door het NIVRA en NOREA wordenzeven kwaliteitsaspecten benoemd: 1. beschikbaarheid, 2. exclusiviteit, 3. integriteit, 4.controleerbaarheid, 5. doelmatigheid, 6. doeltreffendheid <strong>van</strong> informatie en 7. de bescherming <strong>van</strong>waarden (beveiliging). Eén <strong>van</strong> de standaarden voor het beoordelen <strong>van</strong> beheersmaatregelen is CobiT(Van der Beek, ea, 2009). In het CobiT-raamwerk worden ook zeven kwaliteitsaspecten onderkend.CobiT onderkent de volgende kwaliteitsaspecten 1. effectiveness, 2. efficiency, 3. confidentiality, 4.integrity, 5. availibility, 6. compliance en 7. reliability (<strong>IT</strong>GI, 2007). In het handboek EDP-Auditingen CobiT worden dus verschillende kwaliteitseisen benoemd welke overlap met elkaar vertonen.Binnen deze scriptie staan de drie kwaliteitsaspecten “beschikbaarheid”, “integriteit”, en“vertrouwelijkheid” (ook bekend als ‘BIV’ of in het Engels ‘CIA’) centraal. Deze driekwaliteitsaspecten worden vaak als uitgangspunt gehanteerd voor <strong>een</strong> <strong>IT</strong>-Audit met als doel hettoetsen <strong>van</strong> de generieke beheersmaatregelen (General Computer Controls) <strong>van</strong> <strong>een</strong> geautomatiseerde<strong>omgeving</strong> (Huet & Staquet, 2006). De verschillende kwaliteitsaspecten kunnen elkaar aanvullen maarsoms ook tegenwerken. Zoals Van Praat en Suerink (2004) illustreren met het voorbeeld dat <strong>een</strong>gebruikersvriendelijk informatiesysteem wellicht g<strong>een</strong> toegangsbeveiliging heeft aangezienwachtwoorden over het algem<strong>een</strong> niet als gebruiksvriendelijk wordt ervaren. Dit staat echter haaks oponder andere het kwaliteitsaspect vertrouwelijkheid.In de volgende paragrafen zullen de drie ‘BIV’ kwaliteitsaspecten verder worden toegelicht:• Beschikbaarheid (Availibility);• Integriteit (Integrity);• Vertrouwelijkheid (Confidentiality).3.1.1 BeschikbaarheidBeschikbaarheid <strong>van</strong> de informatievoorziening is voor de meeste organisaties <strong>van</strong> groot belang. Hethandboek EDP-auditing (1999) definieert beschikbaarheid als volgt :“De mate waarin gegevens en <strong>IT</strong>-processen de organisatie ondersteunen op de momenten dat deorganisatie dit eist.”De bedrijfsvoering komt vaak bijna helemaal stil te liggen wanneer de ICT systemen niet meerbeschikbaar zijn (Snijders e.a.,1999). In CobiT (<strong>IT</strong>GI, 2007) wordt beschikbaarheid gedefinieerd als:---------------------------------------------------------------------------------------------------------------------------Pagina 19

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!