10.08.2015 Views

Risico’s van een gevirtualiseerde IT-omgeving

Risico's van een gevirtualiseerde IT-omgeving - Vurore

Risico's van een gevirtualiseerde IT-omgeving - Vurore

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Possen & Ulrich<strong>Risico’s</strong> <strong>van</strong> <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>IT</strong>-<strong>omgeving</strong>---------------------------------------------------------------------------------------------------------------------------Vanuit CobiT worden <strong>een</strong> drietal beheersmaatregelen gedefinieerd welke hieronder kort wordenopgesomd, <strong>een</strong> volledige beschrijving is opgenomen in bijlage 3. Hierna zullen de wijzigingen dievoor dit proces zijn geïdentificeerd worden beschreven.• DS9.1 Configuration Repository and Baseline;• DS9.2 Identification and Maintenance of Configuration Items;• DS9.3 Configuration Integrity Review.In traditionele, niet virtuele <strong>omgeving</strong>en, is het vaak duidelijk over welke servers <strong>een</strong> organisatiebeschikt. In de serverruimte kunnen de fysieke servers worden onderscheiden. In <strong>een</strong> virtuele<strong>omgeving</strong> zijn deze niet zichtbaar. Zoals Gartner naar aanleiding <strong>van</strong> <strong>een</strong> in 2007 uitgevoerde enquêteheeft aangegeven is <strong>een</strong> <strong>van</strong> de grootste uitdagingen in virtuele <strong>omgeving</strong>en het beheren <strong>van</strong> dewildgroei <strong>van</strong> virtuele (database) servers (Haight, 2008). Deze wildgroei brengt <strong>een</strong> uitdaging metzich mee op het gebied <strong>van</strong> configuratiebeheer. Een enkele fysieke server herbergt vaak meerderevirtuele (database) servers. Daarom is het belangrijk om vast te leggen welke virtuele (database)servers in gebruik zijn en dit periodiek te controleren of deze virtuele (database) servers nogbeschikbaar zijn en of de registratie nog volledig is. Daarnaast zijn per virtuele (database)serververschillende instellingen mogelijk ook deze instellingen dienen adequaat en volledig te wordengeregistreerd. Hiervoor dienen goede procedures worden opgesteld zodat het inzichtelijk is en blijftop welke wijze de virtuele (database) servers zijn geconfigureerd (Baldwin e.a., 2008)(Montero,2009).Het is <strong>van</strong> belang dat de configuratie <strong>van</strong> alle (database) servers en andere <strong>IT</strong>-componenten adequaaten volledig plaatsvindt. Wanneer dit niet gebeurt kan het oplossen <strong>van</strong> storingen langer duren dangewenst of nodig is. Tevens is dit voor het monitoren <strong>van</strong> belang om inzichtelijk te hebben welkevirtuele databaseservers op welke host draaien. Verder is het <strong>van</strong> belang dat niet all<strong>een</strong> de huidigeinstellingen te zien zijn maar dat ook inzichtelijk kan worden gemaakt welke wijzigingen zijndoorgevoerd ten aanzien <strong>van</strong> <strong>een</strong> <strong>IT</strong>-component (Behnia & Wrobel, 2009)(Clavister, 2009)(Olsen,2009).Voor het beoordelen <strong>van</strong> de juistheid <strong>van</strong> de configuratiedatabase is het <strong>van</strong> belang dat deparameterwijzigingen aan en het in en uitschakelen <strong>van</strong> de virtuele (database) servers automatischwordt gelogd en periodiek wordt beoordeeld. Hiermee kan worden vastgesteld of de configuratie <strong>van</strong>de <strong>omgeving</strong> conform de eisen <strong>van</strong> de organisatie is en is geweest binnen <strong>een</strong> bepaalde periode.(Melançon, 2008)Alle <strong>IT</strong>-componenten dienen te zijn geclassificeerd ten aanzien <strong>van</strong> de kwaliteitsaspectenbeschikbaarheid, integriteit en vertrouwelijkheid. Op basis <strong>van</strong> deze classificatie zullen verschillendemaatregelen moeten worden genomen, onder andere op het gebied <strong>van</strong> beveiliging en continuïteit.Virtualisatie brengt de mogelijkheid met zich mee om onder andere (database) servers en ander <strong>IT</strong>componentendie zijn gevirtualiseerd snel en zonder veel moeite over verschillende fysieke hosts teverplaatsen. Het is hierbij <strong>van</strong> belang om de classificatie <strong>van</strong> de virtuele servers, fysieke hosts enoverige (virtuele)<strong>IT</strong>-componenten vast te hebben liggen in het CMDB en te controleren. Vanuit onderandere het beveiligings- en continuïteitsoogpunt is het <strong>van</strong> belang dat de servers all<strong>een</strong> op hostsmogen draaien met dezelfde classificatie. Hierop dient controle te worden uitgeoefend (Baldwin ea,2008)(Klaver, 2008).Traditioneel werden licenties voor besturingssystemen uitgegeven per server en was de licentiegebonden aan het aantal processoren <strong>van</strong> de server. Uit interviews met experts komt ook naar vorendat het beheren <strong>van</strong> licenties in virtuele <strong>omgeving</strong>en erg lastig is omdat het vaak niet duidelijk is---------------------------------------------------------------------------------------------------------------------------Pagina 58

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!