Sigurnost i nabava

SLA i odgovor na incident.

Definirajte mjerljivu dostupnost, razine prioriteta, odgovore i ciljeve obnove, komunikacijske dužnosti i lijekove.

Pojasnite zadatak i odluku

Ovaj vodič pretvara sla i odgovor na incidente u pregledni radni tijek. Povezuje odluke o domeni, vlasništvo, dokaze i prihvaćanje tako da rezultat nastavlja raditi u proizvodnji.

Definirajte mjerljivu dostupnost, razine prioriteta, odgovore i ciljeve obnove, komunikacijske dužnosti i lijekove.

Praktični postupak

  1. 1

    Nacrtajte tijek podataka od prikupljanja preko obrade, zapisnika, predmemorije, podrške, sigurnosne kopije i brisanja.

  2. 2

    Klasificirajte svaku kategoriju podataka i povežite je sa svrhom, pravnom ulogom, lokacijom, primateljem i zadržavanjem.

  3. 3

    Za svaki materijalni zahtjev zatražite dokaze o arhitekturi, ugovoru, radu i ispitivanju.

  4. 4

    Ocijenite rizik i zabilježite potrebne kontrole, vlasnike, dokaze o prihvaćanju i preostali rizik.

  5. 5

    Odobrite samo dokumentiranu konfiguraciju, zatim pratite podprocesore, incidente, promjene i dokaze o brisanju.

Primjer ili alat

Tablica incidenata usklađuje utjecaj korisnika, potvrdu, učestalost ažuriranja, obnavljanje i pregled nakon incidenta. U alat također zabilježite početnu vrijednost, vlasnika, odluku, dokaze, otvoreni problem i datum odobrenja. Koristite pravu stranicu ili transakciju kako bi tim vidio ovisnosti, iznimke i rad na održavanju koji slijedi nakon izdavanja.

Točka odlukeSnimitiKriterij prihvatljivosti
Osnovna linijaPromatrano trenutno stanjeIzvor i datum snimanja
OdlukaOdabrana opcija i obrazloženjeRizik i publika uzeti u obzir
DokazTestirajte, dokumentirajte ili izmjeriteMože se pregledati i ovisi o verziji
OdobrenjeIme, uloga i datumZadovoljeni svi obvezni kriteriji

Definirajte mjerljivu granicu usluge

Navedite koje proizvodne krajnje točke, korisnička sučelja, skupne poslove i ovisnosti pokriva cilj dostupnosti. Definirajte uspješnu uslugu iz perspektive korisnika, uključujući ispravnu autentifikaciju i upotrebljive odgovore, umjesto da poslužitelj koji vraća pogreške računate kao dostupan.

Upotrijebite jednu objavljenu formulu: raspoložive minute podijeljene s zakazanim servisnim minutama, nakon samo dogovorenih isključenja. Postavite izvor mjerenja, vremensku zonu, interval izvješćivanja, metodu zaokruživanja, pravila održavanja i tretman djelomične degradacije prije usporedbe postotaka.

  • Imenujte svaku obuhvaćenu komponentu i kritično putovanje.

  • Objektivno definirajte neuspjeh i degradaciju.

  • Popravite izvor mjerenja i metodu izračuna.

  • Ograničite isključenja i periode planiranog održavanja.

Postavite prioritete, satove i ciljeve obnove

Definirajte prioritet incidenta prema utjecaju na korisnika, riziku podataka, dosegu i zaobilaznom rješenju, a ne internoj tehničkoj oznaci dobavljača. Razlikujte priznanje, kvalificirani odgovor, ublažavanje, obnavljanje i trajni ispravak jer svaki predstavlja drugačiji ishod.

Odredite kada se satovi pokreću, pauziraju i zaustavljaju. Uključite noći, vikende, kanale obavijesti, ovisnosti o korisnicima i eskalaciju. Za kritične javne usluge, uparite ciljeve odgovora dobavljača s internim ciljevima oporavka i testiranim ručnim ili alternativnim putem.

  1. 1

    Napravite primjere za svaku razinu prioriteta.

  2. 2

    Postavite ciljeve potvrde, ažuriranja, ublažavanja i obnove.

  3. 3

    Imenujte uloge eskalacije kupaca i dobavljača.

  4. 4

    Testirajte proces u vremenskoj vježbi.

Jasno komunicirajte i učite iz incidenata

Ažuriranje incidenta treba navesti potvrđeni utjecaj, zahvaćene funkcije i regije, vrijeme početka, trenutnu radnju, zaobilazno rješenje, vrijeme sljedećeg ažuriranja i kontakt. Odvojite činjenice od hipoteza. Održavajte stabilan identifikator incidenta na stranici statusa, e-pošti, podršci i konačnom izvješću.

Zahtijevajte izvješće nakon incidenta za teške događaje s vremenskim okvirom, uvjetima koji doprinose, nedostatkom u otkrivanju, obuzdavanjem, oporavkom, utjecajem na korisnika, korektivnim radnjama, vlasnicima i rokovima. Pregledajte smanjuju li radnje ponavljanje ili samo poboljšavaju tekst budućih izvješća.

  • Koristite unaprijed odobreni predložak ažuriranja.

  • Objavite ažuriranja obećanom brzinom.

  • Pratite korektivne radnje do potvrđenog završetka.

  • Podijelite relevantne lekcije s vlasnicima usluga i korisnicima.

Pravni lijekovi i službeni dokazi

Bonus za uslugu trebao bi biti automatski ili lak za traženje i trebao bi se povećavati s utjecajem, ali nije zamjena za otpornost. Rezervirajte jače pravne lijekove za ponovljene kvarove, propuštene sigurnosne dužnosti, produljeni prekid rada ili neuspjeh u dovršavanju korektivnih radnji.

Pregledajte mjesečni paket dokaza koji sadrži sirovu dostupnost, izuzete minute, incidente, ciljnu izvedbu, ponavljajuće uzroke, potražnju za podrškom, promjene i rizike kapaciteta. Usporedite podatke dobavljača s praćenjem kupaca. Koristite trendove za pokretanje planova poboljšanja, promjena arhitekture ili pripreme za izlazak.

  1. 1

    Mjesečno usklađujte mjere dobavljača i kupaca.

  2. 2

    Dokazima osporite svako isključenje.

  3. 3

    Dosljedno primjenjivajte kredite i eskalaciju.

  4. 4

    Automatski pokrenite poboljšanje ili izlazne pragove.

Pripremite zajednički odgovor prije nego što se incident dogodi

Napravite zajedničku matricu odgovora koja preslikava vrste incidenata na dužnosti dobavljača i kupaca. Neuspješna dostupnost pokrića, oštećeni izlaz, neovlašteni pristup, sumnja na povredu osobnih podataka, izgubljeni revizijski zapisi, regresija modela, prekomjerna latencija, iscrpljenost kvota i neuspjela isporuka serije. Za svaki događaj navedite izvor otkrivanja, vlasnika početne trijaže, dokaze koje treba sačuvati, ovlaštenje za onemogućavanje usluge, vlasnika regulatorne procjene, odobravatelja komunikacije, rutu oporavka i kriterije povratka na uslugu.

Sinkronizirajte operativne i legalne satove. Dobavljačev ključni cilj podrške ne zamjenjuje zakonske ili ugovorne dužnosti obavješćivanja. Kupac treba dovoljno provjerenih informacija za procjenu pogođenih podataka, ljudi, sustava, vremenskog razdoblja, ograničenja, mogućih posljedica i ublažavanja. Zahtijevajte od dobavljača da pruži tekuće činjenice kako se istraga razvija umjesto da čeka konačno izvješće, dok jasno označava nesigurnost i naknadne ispravke.

Vježbajte matricu s realističnim ubrizgavanjima najmanje jednom godišnje i nakon velikih promjena arhitekture. Uključite nedostupne kontakte, nepotpune zapisnike, neslaganje oko prioriteta, javni upit i neuspjeli prvi pokušaj oporavka. Zabilježite vrijeme donošenja odluka, informacije koje nedostaju, ručna rješenja, utjecaj na korisnika i radnje poboljšanja. Vježba bi trebala testirati vodstvo i komunikaciju, kao i tehničku obnovu. Zatvorite svaku radnju s dokazima i ažurirajte SLA ako dokumentirani proces ne može ispuniti vlastite rokove.

  • Mapirajte tehničke, privatne, sigurnosne, servisne i komunikacijske odgovornosti.

  • Uskladite ciljeve odgovora dobavljača s pravnim i organizacijskim satovima.

  • Vježbajte nepotpune informacije, eskalaciju, zaobilazno rješenje i neuspjeli oporavak.

  • Provjerite radnje poboljšanja i revidirajte neostvarive obveze.

Uloge, dokazi i odobrenje

Pregledi sigurnosti i privatnosti moraju opisivati ​​proizvodnu konfiguraciju, a ne generičkog pružatelja usluga. Zabilježite točnu uslugu, regiju, oznake značajki, izbornu telemetriju, pristup podršci, podprocesore, granice šifriranja, postavke zadržavanja i odgovornosti korisnika. Ponovno procijenite nakon promjene materijalne arhitekture, ugovora, dobavljača ili namjene i neka odluka bude povezana s pregledanim dokazima.

Operacije i održavanje

Rad ne završava objavljivanjem. Povežite jezičnu verziju ili konfiguraciju s izvorom, nadzirite mjere kvalitete i usluge i definirajte konkretne okidače pregleda. Okidači uključuju promjene izvora, pravne promjene, nove potrebe publike, pitanja podrške koja se ponavljaju, tehničke promjene i incidente. Imenovani vlasnik procjenjuje okidač, otvara novu reviziju po potrebi i bilježi obnovljeno odobrenje.

Kontrolni popis za objavu

  • Kompletan put obrade je dokumentiran.

  • Uloge kontrolora i procesora su dogovorene.

  • Lokacije i podprocesori su evidentirani.

  • Izričito se govori o obuci i sekundarnoj upotrebi.

  • Kontrole pristupa, enkripcije, zapisivanja i incidenata su provjerene.

  • Zadržavanje i brisanje definirani su po kategoriji podataka.

  • Međunarodni prijenosi i zaštitne mjere su dokumentirani.

  • Dodjeljuju se promjene, revizije, izlaz i vlasništvo nad dokazima.

Mjerodavni izvori

  1. GDPR - službeni pročišćeni tekst
  2. BSI IT-Grundschutz
  3. Smjernice Europskog odbora za zaštitu podataka

Provedite vodič u praksi

Testirajte Simple8 s reprezentativnim sadržajem i koristite kontrolni popis za planiranje kontroliranog proizvodnog tijeka rada.

Testirajte vlastiti tekst