10.08.2015 Views

Risico’s van een gevirtualiseerde IT-omgeving

Risico's van een gevirtualiseerde IT-omgeving - Vurore

Risico's van een gevirtualiseerde IT-omgeving - Vurore

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Possen & Ulrich<strong>Risico’s</strong> <strong>van</strong> <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>IT</strong>-<strong>omgeving</strong>---------------------------------------------------------------------------------------------------------------------------• Nieuwe beheersmaatregelen;• Gewijzigde beheersmaatregelen;• G<strong>een</strong> wijzigingen in de bestaande beheersmaatregelen.Er zijn g<strong>een</strong> beheersmaatregelen geïdentificeerd die als gevolg <strong>van</strong> virtualisatie komen te vervallen.Nieuwe beheersmaatregelen: Virtualisatie heeft de grootste impact op de processen: “Managechanges(AI06)”, “Ensure continuous service(DS04)”, “Ensure systems security(DS05)” en“Managedata(DS11)”. De processen “Manage changes” en “Ensure continuous service” kunnenbinnen <strong>een</strong> <strong>gevirtualiseerde</strong> infrastructuur op nieuwe manieren worden geïmplementeerd. Het proces“Ensure systems security” moet worden toegepast op <strong>een</strong> nieuwe infrastructurele laag die voorh<strong>een</strong>niet bestond. Deze virtualisatielaag grijpt in op voorh<strong>een</strong> fysiek uitgevoerde componenten zoalsnetwerk en storage. Het proces “Manage data” krijgt te maken met nieuwe vormen <strong>van</strong>gegevensopslag, namelijk de (virtuele) server zelf. Deze eigenschappen en nieuwe mogelijkheden alsgevolg <strong>van</strong> virtualisatie om deze <strong>IT</strong>-beheerprocessen in te vullen, maken de introductie <strong>van</strong> nieuwebeheersmaatregelen noodzakelijk.De tweede categorie bestaat uit beheersmaatregelen die wijzigen. De beheersmaatregelen zoals die in<strong>een</strong> niet-<strong>gevirtualiseerde</strong> <strong>omgeving</strong> bestaan, blijven gewoon <strong>van</strong> toepassing. Echter met de introductie<strong>van</strong> virtualisatie moeten de beheersmaatregelen ook op de virtuele-infrastructuur worden toegepast.Dit betekent dat binnen de beheersmaatregelen expliciet aandacht moet worden besteed aan dezevirtuele laag. Voor de volgende processen zijn beheersmaatregelen geïdentificeerd die niet zozeerinhoudelijk wijzigen, maar verder zijn toegeschreven naar <strong>een</strong> <strong>gevirtualiseerde</strong> (database)server<strong>omgeving</strong>:• Assess and manage <strong>IT</strong> risks(PO09);• Manage changes(AI06);• Manage performance and capacity(DS03);• Ensure continuous service(DS04);• Ensure systems security(DS05);• Manage the configuration(DS09);• Manage data(DS11).De derde categorie bestaat uit bestaande beheersmaatregelen die niet veranderen. Ten aanzien <strong>van</strong> deprocessen “Define the information architecture(PO02)” en “Manage the physical environment(DS12)”zijn er in dit onderzoek g<strong>een</strong> wijzigingen in de bestaande beheersmaatregelen aangetroffen.Op basis <strong>van</strong> interviews en de geformuleerde “delta” kan worden geconcludeerd dat de impact <strong>van</strong>virtualisatie op databaseservers dit wezenlijk verschilt <strong>van</strong> andere typen servers (bijvoorbeeld <strong>een</strong>applicatieserver). Het verschil heeft betrekking op de applicatielaag. Eendatabasemanagementsysteem is <strong>een</strong> applicatie met <strong>een</strong> hoge I/O ratio ten opzichte <strong>van</strong> de meesteapplicaties. Daarnaast brengt de informatie in <strong>een</strong> databasemanagementsysteem vaak andere eisen metzich mee ten aanzien <strong>van</strong> de kwaliteitsaspecten betrouwbaarheid, integriteit en vertrouwelijkheid.<strong>van</strong>wege de gegevens die erin zijn opgeslagen. Dit betekent dat niet zozeer de beheersmaatregelenveranderen, maar het type applicatie vraagt specfieke aandacht op het gebied <strong>van</strong> “Manageperformance and capacity (DS03)” en “Ensure continuous service (DS04)”.Het onderzoek toont aan dat bij het uitvoeren <strong>van</strong> audits op <strong>een</strong> <strong>gevirtualiseerde</strong> infrastructuur ook devirtuele laag moet worden beoordeeld. In het verleden was de scope <strong>van</strong> <strong>een</strong> audit vaak beperkt tot deserver waarop de applicatie wordt gehost. De beheersmaatregelen die in dit onderzoek zijn opgesteld,zie bijlage 1, moeten worden opgenomen in de huidige beheersmaatregelenraamwerken. Ditonderzoek toont de delta aan tussen <strong>een</strong> traditionele, niet <strong>gevirtualiseerde</strong> <strong>omgeving</strong> en <strong>een</strong> <strong>omgeving</strong>waarin de verschillende servers en overige <strong>IT</strong>-componenten zijn gevirtualiseerd.---------------------------------------------------------------------------------------------------------------------------Pagina 72

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!