10.08.2015 Views

Risico’s van een gevirtualiseerde IT-omgeving

Risico's van een gevirtualiseerde IT-omgeving - Vurore

Risico's van een gevirtualiseerde IT-omgeving - Vurore

SHOW MORE
SHOW LESS
  • No tags were found...

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

<strong>Risico’s</strong> <strong>van</strong> <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>IT</strong>-<strong>omgeving</strong>Possen & Ulrich---------------------------------------------------------------------------------------------------------------------------• Define the information architecture(PO02);• Manage the physical environment(DS12).Hedendaagse audits richten zich vaak uitsluitend op de virtuele-infrastructuur indien hierom specifiekwordt gevraagd. In de praktijk blijkt dat indien <strong>een</strong> bepaalde applicatie onderdeel is <strong>van</strong> <strong>een</strong> audit(bijvoorbeeld <strong>een</strong> audit in het kader <strong>van</strong> de jaarrekeningcontrole) er niet altijd wordt vastgesteld of de<strong>omgeving</strong> die wordt getoetst, wel of niet gevirtualiseerd is uitgevoerd. Vaak wordt niet verdergekeken dan de server waarop de applicatie wordt gehost. Op basis <strong>van</strong> de specifiek geïdentificeerderisico’s en de impact op de <strong>IT</strong>-beheerprocessen, kan worden geconcludeerd dat in het geval <strong>van</strong>virtualisatie ook de virtualisatielaag onderdeel moet worden <strong>van</strong> de audit.In onderstaande tabel wordt voor elk proces nogmaals aangegeven welke impact virtualisatie heeft opde geselecteerde CobiT-processen.CobiT-procesDefine the informationarchitecture(PO02)Assess and manage <strong>IT</strong>risks(PO09)Nieuwe beheersmaatregelenGewijzigde beheersmaatregelenManage changes(AI06) Manage performance andcapacity(DS03)Ensure continuousservice(DS04) Ensure systemssecurity(DS05) Manage theconfiguration(DS09)Manage data(DS11) Manage the physicalenvironment(DS12)Tabel 1Impact <strong>van</strong> virtualisatie op de geselecteerde CobiT-processenG<strong>een</strong> wijzigingen inbeheersmaatregelen5.3 Evaluatie onderzoekIn dit onderzoek is CobiT gebruikt als raamwerk voor het identificeren <strong>van</strong> de delta tussen <strong>een</strong>traditionele, niet virtuele en <strong>een</strong> <strong>gevirtualiseerde</strong> (database)server <strong>omgeving</strong>. Bestaande raamwerkenzijn geëvalueerd om als startpunt te dienen bij het ontwikkelen <strong>van</strong> <strong>een</strong> beheersmaatregelenraamwerk.Op basis <strong>van</strong> <strong>een</strong> analyse is gekozen voor CobiT als referentie raamwerk. CobiT is ontwikkeld doorISACA, <strong>een</strong> Amerikaanse beroepsvereniging voor <strong>IT</strong>-auditors en professionals op het gebied <strong>van</strong>informatiebeveiliging. Het raamwerk is overzichtelijk ingedeeld in 4 domeinen die over<strong>een</strong>komen metde 4 fasen in de cyclus <strong>van</strong> informatiesystemen. Binnen de domeinen onderkent CobiT verschillende(beheer)processen. Verder heeft CobiT als voordeel dat voor elk proces wordt aangegeven welkekwaliteitsaspecten direct (primair) of indirect (secundair) door het proces worden afgedekt. Hierdoorwas het mogelijk om op basis <strong>van</strong> CobiT, de voor dit onderzoek rele<strong>van</strong>te processen te selecteren.CobiT is in het Engels gepubliceerd terwijl deze scriptie in het Nederlands in geschreven. Wanneersommige Engelse definities één op één naar het Nederlands worden vertaald dekken deze niet meer dejuiste lading. Een goed voorbeeld hier<strong>van</strong> zijn de CobiT “Control Ojectives” die bij elke procesworden gedefinieerd. Vrij vertaald zijn dit beheersdoelstellingen. Wanneer echter wordt bekeken watCobiT control objectives noemt, zijn dit in het Nederlands beheersmaatregelen. Dit heeft gevolgenvoor de manier waarop in deze scriptie en binnen CobiT de begrippen beheersdoelstellingen enbeheersmaatregelen door elkaar lopen. De hoofddoelstelling <strong>van</strong> het CobiT-proces (binnen CobiT“key objective genaamd) wordt binnen deze scriptie als de beheersdoelstelling beschouwd. De doorCobiT gedefinieerde beheersdoelstellingen (binnen CobiT Control Objectives genaamd) wordenbinnen deze scriptie als beheersmaatregelen geïnterpreteerd. Binnen de opzet <strong>van</strong> het CobiT----------------------------------------------------------------------------------------------------------------------------Pagina 67

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!