10.08.2015 Views

Risico’s van een gevirtualiseerde IT-omgeving

Risico's van een gevirtualiseerde IT-omgeving - Vurore

Risico's van een gevirtualiseerde IT-omgeving - Vurore

SHOW MORE
SHOW LESS
  • No tags were found...

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Possen & Ulrich<strong>Risico’s</strong> <strong>van</strong> <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>IT</strong>-<strong>omgeving</strong>---------------------------------------------------------------------------------------------------------------------------oTijdens de verificatie <strong>van</strong> de in CobiT aanwezige beheersmaatregelen, als onderdeel <strong>van</strong>het proces fysieke beveiliging, zijn g<strong>een</strong> ontbrekende of gewijzigde maatregelengeïdentificeerd.5.2 Analyse <strong>van</strong> bevindingenWanneer wordt gekeken naar de uiteindelijk geïdentificeerde beheersmaatregelen, blijkt datvirtualisatie <strong>een</strong> grote impact zal hebben op de bestaande infrastructuur en <strong>IT</strong>-beheerprocessen. Deimpact uit zich per CobiT-proces op <strong>een</strong> andere manier, maar er zijn op hoofdlijnen enkeleover<strong>een</strong>komsten geïdentificeerd. Deze eigenschappen zijn gecategoriseerd in:- nieuwe beheersmaatregelen;- gewijzigde beheersmaatregelen;- niet gewijzigde beheersmaatregelen.Nieuwe beheersmaatregelenTen eerste zijn er beheersmaatregelen geïdentificeerd die volledig nieuw zijn. Binnen de volgendeprocessen zijn nieuwe beheersmaatregelen gedefinieerd:• Manage changes(AI06);• Ensure continuous service(DS04);• Ensure systems security(DS05);• Manage data(DS11).Dit is verklaarbaar door het feit dat <strong>een</strong> nieuwe infrastructuur laag wordt geïntroduceerd die nieuwe(beheer) mogelijkheden biedt. Voor deze nieuwe laag en (beheer)mogelijkheden bestaan ook nieuwerisico’s. Deze risico’s worden afgedekt met beheersmaatregelen die niet bestaan binnen <strong>een</strong> niet<strong>gevirtualiseerde</strong> <strong>IT</strong>-infrastructuur.Gewijzigde beheersmaatregelenDe meest om<strong>van</strong>grijke groep bestaat uit processen waarvoor <strong>een</strong> bestaande beheersmaatregel blijftbestaan, maar <strong>een</strong> specifieke toevoeging voor virtualisatie moet worden opgenomen. Het gaat hierbijom de volgende processen;• Assess and manage <strong>IT</strong> risks(PO09);• Manage changes(AI06);• Manage performance and capacity(DS03);• Ensure continuous service(DS04);• Ensure systems security(DS05);• Manage the configuration(DS09);• Manage data(DS11).Virtualisatie introduceert <strong>een</strong> nieuwe laag binnen de infrastructuur die moet worden beheerst. Debestaande beheersmaatregelen zijn vaak globaal gedefinieerd omdat duidelijk was over welke laagwerd gesproken. Met de introductie <strong>van</strong> <strong>een</strong> extra laag (<strong>gevirtualiseerde</strong> infrastructuur) dienen dezebeheersmaatregelen expliciet deze extra laag te benoemen. Voor deze beheersmaatregelen geldt nietzozeer <strong>een</strong> ander proces, de diepgang <strong>van</strong> de beheersmaatregelen wordt groter aangezien ook devirtuele laag onderdeel zal moeten zijn <strong>van</strong> de gedefinieerde beheersmaatregelen.G<strong>een</strong> wijzigingen in de bestaande beheersmaatregelenDe laatste categorie zijn de beheersmaatregelen waarbij g<strong>een</strong> wijzigingen zijn geïdentificeerd alsgevolg <strong>van</strong> virtualisatie. Deze categorie omvat de beheersmaatregelen zoals deze in de niet<strong>gevirtualiseerde</strong> <strong>omgeving</strong> reeds bestaan en in <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>omgeving</strong> blijven bestaan. Enkelebeheersmaatregelen binnen de geselecteerd processen zullen niet wijzigen wanneer <strong>een</strong> organisatiegebruik gaat maken <strong>van</strong> virtualisatie. Deze beheersmaatregelen zijn dan ook niet opgenomen in hetopgestelde raamwerk, aangezien dit raamwerk de delta tussen virtuele en niet virtuele <strong>omgeving</strong>enbeschrijft. Op basis <strong>van</strong> dit onderzoek en praktijktoetsing is vastgesteld dat de beheersmaatregelenvoor de volgende twee processen niet wijzigen;---------------------------------------------------------------------------------------------------------------------------Pagina 66

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!