10.08.2015 Views

Risico’s van een gevirtualiseerde IT-omgeving

Risico's van een gevirtualiseerde IT-omgeving - Vurore

Risico's van een gevirtualiseerde IT-omgeving - Vurore

SHOW MORE
SHOW LESS
  • No tags were found...

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

<strong>Risico’s</strong> <strong>van</strong> <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>IT</strong>-<strong>omgeving</strong>Possen & Ulrich---------------------------------------------------------------------------------------------------------------------------6. ConclusieHet virtualiseren <strong>van</strong> (database)servers die zijn gebaseerd op x86 technologie is <strong>een</strong> trend dietoeneemt. Steeds meer organisaties kiezen ervoor om hun <strong>IT</strong>-infrastructuur te virtualiseren.Virtualisatie is <strong>een</strong> technologie waarmee <strong>IT</strong>-hardwareresources in logische objecten kunnen wordenverdeeld of samengesteld door als <strong>een</strong> interface te fungeren tussen de <strong>IT</strong>-hardware en software. Dehardware en logische laag worden door de virtualisatie-techniek volledig <strong>van</strong> elkaar losgekoppeld.Op basis <strong>van</strong> dit onderzoek komt naar voren dat de keuze voor virtualisatie <strong>een</strong> grote impact heeft op<strong>IT</strong>-beheerprocessen en de <strong>IT</strong>-infrastructuur in het algem<strong>een</strong>. Het gebruik <strong>van</strong> virtualisatie vraagt <strong>een</strong>andere wijze <strong>van</strong> denken, werken en beheersen ten aanzien <strong>van</strong> de <strong>IT</strong>-<strong>omgeving</strong>. De keuze om over testappen op virtualisatie kan dan ook niet uitsluitend <strong>van</strong>uit <strong>IT</strong> gedreven zijn, maar moet aansluiten opde doelstellingen <strong>van</strong> de organisatie. Er dient <strong>een</strong> duidelijke strategie ten grondslag te liggen aan hetgebruik <strong>van</strong> virtualisatie, waarbij aandacht wordt besteed aan culturele en procesmatige wijzigingen.Zo wordt door Bittman aangegeven: “Virtualization without good management is more dangerousthan not using virtualization in the first place” (Gartner, 2007). De wijzigingen op <strong>IT</strong>-beheerprocessenen <strong>IT</strong>-infrastructuur leiden tot noodzakelijke wijzigingen <strong>van</strong> het risicoprofiel, beheersmaatregelen ende <strong>IT</strong>-auditaanpak. Dit vraagt <strong>van</strong> <strong>een</strong> <strong>IT</strong>-auditor inhoudelijke kennis <strong>van</strong> de virtualisatietechnologi<strong>een</strong> geschikte tooling om de risico’s en impact voor <strong>een</strong> organisatie inzichtelijk te maken. Ditonderzoek geeft <strong>een</strong> eerste aanzet voor dergelijke tooling door de formulering <strong>van</strong> <strong>een</strong> algem<strong>een</strong>beheersmaatregelenraamwerk voor <strong>een</strong> <strong>gevirtualiseerde</strong> (database)server <strong>omgeving</strong>.In deze scriptie is beoordeeld welke impact virtualisatie heeft op <strong>een</strong> databaseserver <strong>omgeving</strong> tenaanzien <strong>van</strong> de kwaliteitsaspecten beschikbaarheid, integriteit en vertrouwelijkheid. Na <strong>een</strong> korteinventarisatie <strong>van</strong> beschikbare raamwerken, zijn de raamwerken NIST, <strong>IT</strong>IL en CobiT meerinhoudelijk geëvalueerd. Er is gekozen om CobiT als uitgangspositie te hanteren om <strong>een</strong> tweetalredenen. Ten eerste is de reikwijdte (scope) voor <strong>IT</strong> <strong>van</strong>uit <strong>een</strong> audit-perspectief gezien breder tenopzichte <strong>van</strong> de andere kwaliteitsmodellen. Ten tweede zijn de CobiT-processen gekoppeld aanverschillende kwaliteitsaspecten waaronder de aspecten die in dit onderzoek centraal staan.Op basis <strong>van</strong> CobiT is er <strong>een</strong> inventarisatie gemaakt <strong>van</strong> alle rele<strong>van</strong>te <strong>IT</strong>-beheerprocessen. Daarnaastzijn verschillende interviews gehouden met experts op het gebied <strong>van</strong> virtualisatie en auditing. Ditheeft tot de selectie <strong>van</strong> <strong>een</strong> negental CobiT beheerprocessen geleid:• Define the information architecture(PO02);• Assess and manage <strong>IT</strong> risks(PO09);• Manage changes(AI06);• Manage performance and capacity(DS03);• Ensure continuous service(DS04);• Ensure systems security(DS05);• Manage the configuration(DS09);• Manage data(DS11);• Manage the physical environment(DS12).Aan de hand <strong>van</strong> interviews, literatuurstudie en andere informatiebronnen is vervolgens voor dezenegen <strong>IT</strong>-beheerprocessen beoordeeld welke wijzigingen <strong>van</strong> beheersmaatregelen noodzakelijk zijnals gevolg <strong>van</strong> de introductie <strong>van</strong> virtualisatie. De geformuleerde beheersmaatregelen zijn in depraktijk getoetst op basis <strong>van</strong> rele<strong>van</strong>tie, juistheid, volledigheid en toepasbaarheid. De resultaten <strong>van</strong>deze toetsing zijn verwerkt en besproken met inhoudelijke experts. Een volledig overzicht <strong>van</strong> degewijzigde en nieuwe beheersmaatregelen is opgenomen in bijlage 1.Op basis <strong>van</strong> het uitgevoerde onderzoek kan worden vastgesteld dat de impact <strong>van</strong> virtualisatie op debeheersmaatregelen binnen de CobiT-processen <strong>een</strong> drietal categorieën zijn te onderkennen:---------------------------------------------------------------------------------------------------------------------------Pagina 71

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!