10.08.2015 Views

Risico’s van een gevirtualiseerde IT-omgeving

Risico's van een gevirtualiseerde IT-omgeving - Vurore

Risico's van een gevirtualiseerde IT-omgeving - Vurore

SHOW MORE
SHOW LESS
  • No tags were found...

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Possen & Ulrich<strong>Risico’s</strong> <strong>van</strong> <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>IT</strong>-<strong>omgeving</strong>---------------------------------------------------------------------------------------------------------------------------voogestestelde beheersmaatregelen werd aangegeven dat niet duidelijk was wat precies werdgevraagd en tot op welk niveau aangetoond moest kunnen worden dat risicomanagement wasgeïmplementeerd.oOp basis <strong>van</strong> de uitkomsten <strong>van</strong> dit gesprek, zijn de beheersmaatregelen specifiekertoegeschreven naar de virtualisatiecomponenten waar de delta specifiek betrekking opheeft.• Manage changes(AI06)Op het gebied <strong>van</strong> wijzigingsbeheer werd tijdens de toetsing <strong>van</strong> ons raamwerk geopperd dat er<strong>een</strong> nieuwe manier <strong>van</strong> wijzigingenbeheer kan bestaan, namelijk <strong>een</strong> vorm waarbij niet desoftware maar de VM migreert over de OTAP <strong>omgeving</strong>en. Er werd gewezen op <strong>een</strong> mogelijkgevolg <strong>van</strong> het snel kunnen deployen <strong>van</strong> <strong>een</strong> VM, namelijk mogelijke wildgroei <strong>van</strong> VM’s(“Server sprawl”). Om deze wildgroei te voorkomen dient er <strong>een</strong> beheerst wijzigingsbeheerproceste bestaan. Verder bestaan in de literatuur verschillende meningen over de manier waaropscheiding <strong>van</strong> <strong>omgeving</strong>en moet worden geïmplementeerd. Op basis <strong>van</strong> de praktijktoetsing isgeconcludeerd dat er minimaal <strong>een</strong> fysieke scheiding tussen de test en productie<strong>omgeving</strong> <strong>van</strong> devirtualization layer (tussenlaag) dient te bestaan. Op basis <strong>van</strong> de gedefinieerdebeheersmaatregelen en de besproken door te voeren verbeteringen is geconcludeerd dat debeheersmaatregelen juist, volledig, rele<strong>van</strong>t en toepasbaar zijn.ooTijdens het interview zijn de specifieke risico’s die bij wijzigingenbeheer op basis <strong>van</strong>VM migratie worden onderkend nader geanalyseerd Er is <strong>een</strong> specifiekebeheersmaatregel geformuleerd, waarbij rekening wordt gehouden met het classificatieniveau en de (beveiligings)instellingen <strong>van</strong> <strong>een</strong> VM die naar de productie<strong>omgeving</strong>wordt gemigreerd.Op basis <strong>van</strong> de praktijktoetsing is geconcludeerd dat minimaal fysieke scheiding dient tebestaan tussen de test en productie-<strong>omgeving</strong> <strong>van</strong> de virtualization layer. Het betreft hiergescheiden <strong>omgeving</strong>en <strong>van</strong> de virtuele-infrastructuur. Bovenop deze infrastructurelescheiding <strong>van</strong> <strong>omgeving</strong>en bestaat de scheiding <strong>van</strong> server<strong>omgeving</strong>en (OTAP) <strong>van</strong>VM’s. Hiervoor zijn aparte beheersmaatregelen gedefinieerd.• Manage the configuration(DS09);Tijdens de praktijktoetsing kwam naar voren dat de gedefinieerde beheersmaatregelen rele<strong>van</strong>t,juist en toepasbaar waren. Daarnaast heeft discussie plaatsgevonden over de volledigheid <strong>van</strong> debeheersmaatregelen. Tijdens de toetsing werd geopperd voor de opname <strong>van</strong> beheersmaatregelenvoor licentiebeheer. Dit werd in eerste instantie niet beschouwd als <strong>een</strong> component met impact opde drie kwaliteitsaspecten. Tijdens de toetsing is echter <strong>een</strong> scenario geschetst <strong>van</strong> <strong>een</strong> organisatiedie over te weinig licenties beschikte. In <strong>een</strong> dergelijk geval zouden er mogelijk juridischegevolgen bestaan voor het gebruik <strong>van</strong> <strong>een</strong> te groot aantal VM’s. Indirect kan dit <strong>een</strong> impact op debeschikbaarheid voor deze VM’s tot gevolg hebben.oEen beheersmaatregel is opgenomen om zorg te dragen voor <strong>een</strong> beheerst licentiebeheerproces. Hiermee is de volledigheid <strong>van</strong> de maatregelen voor dit proces geborgd.• Manage performance and capacity(DS03);Prestatie en capaciteitsmanagement krijgt veel aandacht binnen de beschikbare literatuur. Vooralop het vlak <strong>van</strong> (database)server virtualisatie. Tijdens de praktijktoetsing bleek dat de in hetconceptraamwerk opgenomen beheersmaatregelen rele<strong>van</strong>t en volledig zijn. Door het formuleren<strong>van</strong> duidelijke “Quality of Service” settings en het monitoren <strong>van</strong> resources kan het procesworden beheerst. Wel verandert de impact en de complexiteit <strong>van</strong> prestatie encapaciteitsmanagement. De impact wijzigt <strong>van</strong>wege de onderlinge relatie tussen VM’s. Eventueleprestatie en capaciteitsproblemen brengt niet de beschikbaarheid <strong>van</strong> één VM, maar <strong>een</strong>verzameling VM’s in gevaar. De complexiteit wijzigt omdat voorh<strong>een</strong> prestatie encapaciteitmanagement per fysieke server werd uitgevoerd. Bij virtualisatie bestaan resources uit---------------------------------------------------------------------------------------------------------------------------Pagina 64

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!