10.08.2015 Views

Risico’s van een gevirtualiseerde IT-omgeving

Risico's van een gevirtualiseerde IT-omgeving - Vurore

Risico's van een gevirtualiseerde IT-omgeving - Vurore

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Possen & Ulrich<strong>Risico’s</strong> <strong>van</strong> <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>IT</strong>-<strong>omgeving</strong>---------------------------------------------------------------------------------------------------------------------------raamwerk wordt aangegeven: “Within each <strong>IT</strong> process, control objectives are provided as genericaction statements”. Hieruit blijkt duidelijk dat deze definitie meer aansluit op de definitie <strong>van</strong> <strong>een</strong>beheersmaatregel, zoals in dit onderzoek is gehanteerd.De beheersmaatregelen binnen dit onderzoek zijn zo generiek mogelijk gedefinieerd voor de audit <strong>van</strong><strong>een</strong> <strong>gevirtualiseerde</strong> databaseserver <strong>omgeving</strong> ongeacht welk virtualisatieproduct hierbij wordtgehanteerd. Er is specifiek gekozen voor <strong>een</strong> databaseserver <strong>omgeving</strong> omdat het virtualiseren <strong>van</strong><strong>een</strong> databaseserver soms ter discussie wordt gesteld (AMD, 2008). Daarnaast is de databaseserveraltijd <strong>een</strong> belangrijk object <strong>van</strong> onderzoek voor (financiële) audits. Tijdens de praktijktoetsing bleekechter dat er op het gebied <strong>van</strong> beheersing nauwelijks verschillen bestaan tussen het virtualiseren <strong>van</strong><strong>een</strong> applicatieserver en databaseserver. Wel zijn enkele attentiepunten te benoemen die voor <strong>een</strong><strong>gevirtualiseerde</strong> databaseserver speciale aandacht vragen, zoals “Manage performance and capacity(DS03)”. Het generiek formuleren <strong>van</strong> beheersmaatregelen heeft als voordeel dat het raamwerk voormeerdere virtualisatieproducten is te gebruiken. Het mogelijke nadeel is dat er soms nog <strong>een</strong>concretisering <strong>van</strong> het raamwerk moet plaatsvinden. Binnen deze scriptie is de infrastructuur <strong>van</strong>VMware als voornaamste referentiepunt gebruikt. Enerzijds omdat “Deloitte Websolutions” gebruiktmaakt <strong>van</strong> VMware en anderzijds omdat VMware momenteel de marktleider is op het gebied <strong>van</strong>virtualisatie. Voor enkele meer technische beheersmaatregelen is er <strong>een</strong> specifieke toevoeging voorVMware opgenomen. Deze toevoeging geeft <strong>een</strong> auditor soms meer achtergrondinformatie om debeheersmaatregel goed te kunnen toetsen.Voor het inventariseren en verifiëren <strong>van</strong> de voorgestelde beheersmaatregelen (delta) is adviesingewonnen bij <strong>een</strong> virtualisatie architect <strong>van</strong> ContinuityCenter, <strong>een</strong> expert op het gebied <strong>van</strong>Business Technology (ontwikkelingen op het gebied <strong>van</strong> virtualisatie en Cloud Computing) <strong>van</strong> IBMen diverse deskundigen binnen Deloitte ERS. Een volledig overzicht is opgenomen in “Bijlage 4Beschrijving <strong>van</strong> toetsingsobject en (externe) deskundigen”Toetsing <strong>van</strong> het raamwerk heeft plaats gevonden bij “Deloitte Websolutions”. Een voordeel <strong>van</strong>‘Deloitte Websolutions’ als toetsingsobject is dat er inhoudelijke gesprekken konden worden gevoerdover mogelijke problemen, gekozen implementaties en toekomstige ontwikkelingen. Vaak is <strong>een</strong>volledig externe organisatie huiverig dergelijke informatie met anderen te delen, echter de auteurs <strong>van</strong>dit onderzoek hadden toegang tot deze informatie omdat ze ook bij Deloitte werkzaam zijn. De door‘Deloitte Websolutions’ aangedragen vertrouwelijke informatie heeft bijgedragen aan het formuleren<strong>van</strong> mogelijke beheersmaatregelen maar wordt niet expliciet kenbaar gemaakt in dit rapport.Op basis <strong>van</strong> de praktijktoetsing is de rele<strong>van</strong>tie (is deze beheersmaatregel terecht opgenomen?), dejuistheid (klopt de beschrijving?), de volledigheid (zijn er nog andere risico’s en noodzakelijkebeheersmaatregelen?) en toepasbaarheid (is de beheersmaatregel te begrijpen en bruikbaar voor <strong>een</strong>derde?) <strong>van</strong> de geformuleerde beheersmaatregelen vastgesteld. Tenslotte zijn de doorgevoerdewijzigingen en conclusies als gevolg <strong>van</strong> de praktijktoetsing met “Deloitte Websolutions” besproken.5.4 Aanvullend onderzoekVirtualisatie is <strong>een</strong> relatief nieuwe ontwikkeling en zal zich in de toekomst verder ontwikkelen. Dezeontwikkeling zal wellicht risico’s die in dit onderzoek zijn geïdentificeerd mitigeren. Daarnaast is hetaannemelijk dat de verdergaande ontwikkeling ook nieuwe of gewijzigde risico’s en noodzakelijkebeheersmaatregelen met zich meebrengt. In de toekomst zullen de resultaten <strong>van</strong> dit onderzoek danook moeten worden geactualiseerd.De eindresultante <strong>van</strong> het onderzoek bestaat uit <strong>een</strong> generiek toepasbaar raamwerk voor <strong>een</strong><strong>gevirtualiseerde</strong> (database)server <strong>omgeving</strong>. Hierbij is de terminologie en architectuur <strong>van</strong> VMwareals leidraad gehanteerd. Toekomstige onderzoeken zouden zich kunnen richten op het verderconcretiseren <strong>van</strong> de geformuleerde beheersmaatregelen voor één of meerdere specifiekevirtualisatieplatformen.---------------------------------------------------------------------------------------------------------------------------Pagina 68

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!