10.08.2015 Views

Risico’s van een gevirtualiseerde IT-omgeving

Risico's van een gevirtualiseerde IT-omgeving - Vurore

Risico's van een gevirtualiseerde IT-omgeving - Vurore

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Possen & Ulrich<strong>Risico’s</strong> <strong>van</strong> <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>IT</strong>-<strong>omgeving</strong>---------------------------------------------------------------------------------------------------------------------------Deze scriptie zal niet ingaan op de specifieke risico’s die samenhangen met Cloud Computing, maarhet moge duidelijk zijn dat de introductie <strong>van</strong> virtualisatie zal leiden tot wijzigingen <strong>van</strong> hetrisicoprofiel, beheersmaatregelen en audit-aanpak. Er bestaat dus <strong>een</strong> duidelijke reden om de toolkit<strong>van</strong> de <strong>IT</strong>-auditor te voorzien <strong>van</strong> informatie over specifieke beheersmaatregelen die de risico’s <strong>van</strong>virtualisatie kunnen afdekken. De auditor zal bewust moeten worden <strong>van</strong> de nieuwe risico’s die metvirtualisatie worden geïntroduceerd en hoe hiermee om dient worden te gaan.De wereld <strong>van</strong> virtualisatieproducten is niet uniform. Het is dus niet mogelijk één algem<strong>een</strong> raamwerkte ontwikkelen met specifieke beheersmaatregelen die toepasbaar zijn voor elke <strong>gevirtualiseerde</strong><strong>omgeving</strong>. Naast de product specifieke risico’s, bestaan risico’s voor de unieke situatie waarbinnenvirtualisatie wordt toegepast. Het is wel mogelijk om de huidige set <strong>van</strong> algemene beheersmaatregelendie binnen <strong>een</strong> datacenter worden toegepast onder de loep te nemen en te onderzoeken in hoeverrevirtualisatie hier impact op heeft.De beheersmaatregelen die voor <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>omgeving</strong> zullen moeten worden aangepast,vormen <strong>een</strong> delta. De delta kan worden beschouwd als het verschil tussen het oude raamwerk <strong>van</strong> <strong>een</strong>niet <strong>gevirtualiseerde</strong> <strong>omgeving</strong> en het nieuwe raamwerk voor <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>omgeving</strong>. Erwordt bewust gekozen om <strong>een</strong> delta op te stellen, in tegenstelling tot <strong>een</strong> compleet nieuw raamwerk.De voornaamste reden hiervoor is eigenlijk al genoemd: Het onderzoek is erop gericht <strong>een</strong> generiekraamwerk te formuleren met beheersmaatregelen die binnen de verschillende <strong>gevirtualiseerde</strong><strong>omgeving</strong>en en op basis <strong>van</strong> verschillende virtualisatieproducten zijn uitgevoerd. . Debeheersmaatregelen zullen voor het uitvoeren <strong>van</strong> <strong>een</strong> audit nog verder moeten wordengeconcretiseerd op basis <strong>van</strong> het gebruikte virtualisatie product en (klant) <strong>omgeving</strong>.Er wordt niet verwacht dat door het toepassen <strong>van</strong> virtualisatie, reeds bestaande beheersmaatregelenkomen te vervallen. De oude situatie <strong>van</strong> <strong>een</strong> server met hierop draaiende <strong>een</strong> applicatie die beidenmoeten worden beheerst blijft immers bestaan, hetzij virtueel. Virtualisatie introduceert echter <strong>een</strong>extra laag binnen de bestaande <strong>IT</strong>-architectuur waarvoor nieuwe beheersmaatregelen noodzakelijkzijn en de manier waarop invulling wordt gegeven aan reeds bestaande beheersmaatregelen brederwordt. Binnen deze scriptie staan de drie kwaliteitsaspecten “beschikbaarheid”, “integriteit”, en“vertrouwelijkheid” (ook bekend als ‘BIV’ of ‘CIA’) centraal, aangezien deze drie kwaliteitsaspectenvaak als uitgangspunt worden gehanteerd voor <strong>een</strong> <strong>IT</strong>-audit met als doelstelling het toetsen <strong>van</strong> degenerieke beheersmaatregelen (General Computer Controls) <strong>van</strong> <strong>een</strong> geautomatiseerde <strong>omgeving</strong>.1.2 DoelstellingDit onderzoek richt zich op de risico’s die organisaties lopen indien gebruik wordt gemaakt <strong>van</strong>virtualisatie. Op basis <strong>van</strong> de genoemde kwaliteitaspecten (zie de vorige paragraaf) worden de voordit onderzoek rele<strong>van</strong>te generieke <strong>IT</strong>-beheerprocessen geselecteerd, op basis <strong>van</strong> <strong>een</strong> algem<strong>een</strong> erkendraamwerk. Voor de generieke <strong>IT</strong>-beheerprocessen wordt de impact <strong>van</strong> virtualisatie geïnventariseerdmet betrekking tot de toegepaste beheersmaatregelen. Vanwege de soms nog bestaande twijfel omdatabaseservers te virtualiseren, zal hierbij specifiek worden gekeken naar de risico’s voor <strong>een</strong>databaseserver <strong>omgeving</strong>.Het doel is om voor de geïdentificeerde risico’s met betrekking tot virtualisatie <strong>van</strong> <strong>een</strong>databaseserver, mitigerende beheersmaatregelen te definiëren die uiteindelijk leiden tot <strong>een</strong> algem<strong>een</strong>beheersmaatregelenraamwerk ten behoeve <strong>van</strong> <strong>gevirtualiseerde</strong> databaseservers.Het raamwerk bestaat uit beheersmaatregelen die nodig zijn om de specifieke risico’s <strong>van</strong> virtualisatieaf te dekken voor de geselecteerde <strong>IT</strong>-beheerprocessen. Het raamwerk zal niet gedetailleerd ingaan opde algemene beheersmaatregelen die niet wijzigen als gevolg <strong>van</strong> virtualisatie, maar het beschrijft <strong>een</strong>delta tussen de oude en de nieuwe beheersmaatregelen als gevolg <strong>van</strong> virtualisatie.---------------------------------------------------------------------------------------------------------------------------Pagina 6

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!