Сигурност и доставки

SLA и реакция при инцидент.

Дефинирайте измерима наличност, нива на приоритет, цели за реакция и възстановяване, комуникационни задължения и средства за защита.

Изяснете задачата и решението

Това ръководство превръща sla и реакцията на инцидент в прегледен оперативен работен процес. Той свързва решения за домейн, собственост, доказателства и приемане, така че резултатът да продължи да работи в производството.

Дефинирайте измерима наличност, нива на приоритет, цели за реакция и възстановяване, комуникационни задължения и средства за защита.

Практически процес

  1. 1

    Начертайте потока от данни от събиране през обработка, регистрационни файлове, кеш, поддръжка, архивиране и изтриване.

  2. 2

    Класифицирайте всяка категория данни и я свържете с цел, правна роля, местоположение, получател и задържане.

  3. 3

    Изисквайте архитектурни, договорни, оперативни и тестови доказателства за всеки съществен иск.

  4. 4

    Оценка на риска и записване на необходимите контроли, собственици, доказателства за приемане и остатъчен риск.

  5. 5

    Одобрете само документираната конфигурация, след което наблюдавайте подпроцесори, инциденти, промени и доказателства за изтриване.

Пример или инструмент

Таблица на инциденти подравнява влиянието на потребителя, потвърждението, честотата на актуализиране, възстановяването и прегледа след инцидент. В инструмента запишете също базовата линия, собственика, решението, доказателствата, отворения проблем и датата на одобрение. Използвайте реална страница или транзакция, така че екипът да види зависимости, изключения и работата по поддръжката, която следва освобождаването.

Точка на решениеЗаписвайтеКритерий за приемане
Базово нивоНаблюдавано текущо състояниеИзточник и дата на запис
РешениеИзбран вариант и обосновкаОбмислени риск и аудитория
ДоказателствоТествайте, документирайте или измервайтеВъзможност за преглед и специфична за версията
ОдобрениеИме, роля и датаСпазени всички задължителни критерии

Определете измерима граница на услугата

Посочете кои производствени крайни точки, потребителски интерфейси, пакетни задания и зависимости покрива целта за наличност. Дефинирайте успешна услуга от гледна точка на клиента, включително правилно удостоверяване и използваеми отговори, вместо да броите сървър, който връща грешки, като наличен.

Използвайте една публикувана формула: наличните минути, разделени на планираните минути за обслужване, след само договорени изключения. Задайте източника на измерване, часовата зона, интервала на отчитане, метода на закръгляване, правилата за поддръжка и третирането на частично влошаване, преди да сравните процентите.

  • Наименувайте всеки обхванат компонент и критично пътуване.

  • Дефинирайте провала и влошаването обективно.

  • Коригирайте източника на измерване и метода на изчисление.

  • Ограничете изключенията и прозорците за планирана поддръжка.

Задайте приоритети, часовници и цели за възстановяване

Определете приоритета на инцидента според въздействието върху потребителя, риска от данните, обхвата и заобиколното решение, а не чрез вътрешния технически етикет на доставчика. Разграничавайте потвърждението, квалифицираната реакция, смекчаването, възстановяването и постоянната корекция, защото всяко от тях представлява различен резултат.

Посочете кога часовниците започват, спират и спират. Включете нощувки, уикенди, канали за уведомяване, зависимости от клиенти и ескалация. За критични обществени услуги съчетайте целите за реакция на доставчика с вътрешни цели за възстановяване и тестван ръчен или алтернативен маршрут.

  1. 1

    Създайте примери за всяко ниво на приоритет.

  2. 2

    Задайте цели за потвърждение, актуализиране, смекчаване и възстановяване.

  3. 3

    Назовете ролите за ескалация на клиенти и доставчици.

  4. 4

    Тествайте процеса в упражнение по време.

Комуникирайте ясно и се учете от инцидентите

Актуализацията на инцидента трябва да посочва потвърдено въздействие, засегнати функции и региони, начален час, текущо действие, заобиколно решение, следващо време за актуализиране и контакт. Отделете фактите от хипотезите. Поддържайте стабилен идентификатор на инцидент в страницата за състояние, имейл, поддръжка и окончателен отчет.

Изискване на доклад след инцидент за тежки събития с график, допринасящи условия, пропуски в откриването, ограничаване, възстановяване, въздействие върху клиента, коригиращи действия, собственици и крайни дати. Прегледайте дали действията намаляват повторенията или само подобряват формулировката на бъдещи отчети.

  • Използвайте предварително одобрен шаблон за актуализиране.

  • Публикувайте актуализации с обещания ритъм.

  • Проследяване на коригиращи действия до потвърдено завършване.

  • Споделяйте подходящи уроци със собствениците и потребителите на услугата.

Държавни средства за защита и доказателства за услуги

Кредитите за услуги трябва да бъдат автоматични или лесни за заявяване и трябва да се увеличават с въздействие, но те не са заместител на устойчивостта. Запазете по-силни средства за защита при повтарящ се отказ, пропуснати задължения по сигурността, продължително прекъсване или неизпълнение на коригиращи действия.

Прегледайте месечен пакет с доказателства, съдържащ необработена наличност, изключени минути, инциденти, целева ефективност, повтарящи се причини, търсене на поддръжка, промени и рискове за капацитета. Сравнете данните на доставчиците с мониторинга на клиентите. Използвайте тенденциите, за да задействате планове за подобрение, промени в архитектурата или подготовка за изход.

  1. 1

    Ежемесечно съгласувайте измерванията на доставчика и клиента.

  2. 2

    Оспорвайте всяко изключване с доказателства.

  3. 3

    Прилагайте кредити и ескалация последователно.

  4. 4

    Автоматично задействайте подобрение или излизайте от прагове.

Подгответе съвместния отговор, преди да възникне инцидент

Създайте обща матрица за отговор, която съпоставя типовете инциденти със задълженията на доставчика и клиента. Неуспешна наличност на покритие, повреден изход, неоторизиран достъп, предполагаемо нарушение на лични данни, загубени одитни записи, регресия на модела, прекомерно забавяне, изчерпване на квотата и неуспешна доставка на партида. За всяко събитие посочете източник на откриване, първоначален собственик на сортиране, доказателство за запазване, правомощие за деактивиране на услугата, собственик на регулаторна оценка, одобряващ комуникацията, маршрут за възстановяване и критерии за връщане към услугата.

Синхронизирайте оперативните и правните часовници. Критичната цел за поддръжка на доставчика не замества законовите или договорните задължения за уведомяване. Клиентът се нуждае от достатъчно проверена информация, за да оцени засегнатите данни, хора, системи, период от време, ограничаване, вероятни последствия и смекчаване. Изисквайте от доставчика да предоставя непрекъснати факти, докато разследването се развива, вместо да чака окончателен доклад, като същевременно ясно маркира несигурността и последващите корекции.

Упражнявайте матрицата с реалистични инжекции поне веднъж годишно и след големи промени в архитектурата. Включете недостъпни контакти, непълни регистрационни файлове, несъгласие относно приоритета, обществено запитване и неуспешен първи опит за възстановяване. Записвайте времето за вземане на решения, липсваща информация, ръчни заобиколни решения, въздействие върху потребителите и действия за подобряване. Учението трябва да тества лидерството и комуникациите, както и техническото възстановяване. Затворете всяко действие с доказателства и актуализирайте SLA, ако документираният процес не може да спази собствените си крайни срокове.

  • Картирайте техническите отговорности, отговорностите за поверителност, сигурност, обслужване и комуникация.

  • Съгласувайте целите за реакция на доставчика със законовите и организационните часовници.

  • Упражнявайте непълна информация, ескалация, заобиколно решение и неуспешно възстановяване.

  • Проверете действията за подобряване и прегледайте непостижимите ангажименти.

Роли, доказателства и одобрение

Прегледите за сигурност и поверителност трябва да описват производствената конфигурация, а не общ доставчик. Запишете точната услуга, регион, флагове на функции, опционална телеметрия, достъп до поддръжка, подпроцесори, граници на криптиране, настройки за задържане и отговорности на клиента. Преоценете след промени в архитектурата на материала, договора, доставчика или целта и поддържайте решението свързано с прегледаните доказателства.

Експлоатация и поддръжка

Работата не приключва с публикуването. Свържете езиковата версия или конфигурация с нейния източник, наблюдавайте мерките за качество и обслужване и дефинирайте конкретни тригери за преглед. Задействанията включват промени в източника, правни промени, нови нужди на аудиторията, повтарящи се въпроси за поддръжка, технически промени и инциденти. Посочен собственик оценява тригера, отваря нова ревизия, когато е необходимо, и записва подновено одобрение.

Контролен списък за публикуване

  • Пълният път на обработка е документиран.

  • Ролите на администратор и процесор са договорени.

  • Доказани са местоположенията и подпроцесорите.

  • Обучението и вторичната употреба са изрично адресирани.

  • Контролите за достъп, криптиране, регистриране и инциденти се проверяват.

  • Запазването и изтриването се определят за категория данни.

  • Международните трансфери и предпазни мерки са документирани.

  • Присвояват се промени, одити, изход и собственост на доказателства.

Авторитетни източници

  1. GDPR - официален консолидиран текст
  2. BSI IT-Grundschutz
  3. Насоки на Европейския съвет за защита на данните

Приложете ръководството на практика

Тествайте Simple8 с представително съдържание и използвайте контролния списък, за да планирате контролиран производствен процес.

Тествайте своя собствен текст