Biztonság és beszerzés

SLA és az incidensre adott válasz.

Határozza meg a mérhető rendelkezésre állást, a prioritási szinteket, a válaszadási és helyreállítási célokat, a kommunikációs feladatokat és a jogorvoslatokat.

Tisztázza a feladatot és a döntést

Ez az útmutató az SLA-t és az incidensre adott választ egy áttekinthető működési munkafolyamattá alakítja. Összeköti a tartományi döntéseket, a tulajdonjogot, a bizonyítékokat és az elfogadást, így az eredmény továbbra is működik a termelésben.

Határozza meg a mérhető rendelkezésre állást, a prioritási szinteket, a válaszadási és helyreállítási célokat, a kommunikációs feladatokat és a jogorvoslatokat.

Gyakorlati munkafolyamat

  1. 1

    Rajzolja le az adatfolyamot a gyűjtéstől a feldolgozáson, naplózáson, gyorsítótáron, támogatáson, biztonsági mentésen és törlésen át.

  2. 2

    Osztályozza az egyes adatkategóriákat, és kösse össze a céllal, a jogi szereppel, a hellyel, a címzettel és a megőrzéssel.

  3. 3

    Kérjen architektúra, szerződéses, működési és tesztelési bizonyítékokat minden lényeges követeléshez.

  4. 4

    Mérje fel a kockázatot, és rögzítse a szükséges ellenőrzéseket, tulajdonosokat, elfogadási bizonyítékokat és a fennmaradó kockázatot.

  5. 5

    Csak a dokumentált konfigurációt hagyja jóvá, majd figyelje az alprocesszorokat, az incidenseket, a változtatásokat és a törlési bizonyítékokat.

Példa vagy eszköz

Az eseménytáblázat összehangolja a felhasználói hatást, a nyugtázást, a frissítés gyakoriságát, a visszaállítást és az incidens utáni felülvizsgálatot. Az eszközben rögzítse az alapállapotot, a tulajdonost, a döntést, a bizonyítékot, a nyitott kiadást és a jóváhagyás dátumát is. Valódi oldalt vagy tranzakciót használjon, hogy a csapat láthassa a függőségeket, a kivételeket és a kiadást követő karbantartási munkát.

Döntési pontRekordElfogadási kritérium
AlapvonalMegfigyelt jelenlegi állapotA felvétel forrása és dátuma
DöntésA kiválasztott lehetőség és indoklásFigyelembe vették a kockázatot és a közönséget
BizonyítékTeszteljen, dokumentáljon vagy mérjenÁttekinthető és verzióspecifikus
JóváhagyásNév, szerep és dátumMinden kötelező kritérium teljesült

Határozzon meg egy mérhető szolgáltatási határt

Adja meg, hogy a rendelkezésre állási cél mely éles végpontokat, felhasználói felületeket, kötegelt feladatokat és függőségeket fedi le. Határozza meg a sikeres szolgáltatást az ügyfél szemszögéből, ideértve a helyes hitelesítést és a használható válaszokat is, ahelyett, hogy a hibákat visszaadó szervert szabadnak számítaná.

Használjon egy közzétett képletet: a rendelkezésre álló percek osztva az ütemezett szolgáltatási percekkel, csak a megállapodás szerinti kizárások után. A százalékok összehasonlítása előtt állítsa be a mérési forrást, az időzónát, a jelentési intervallumot, a kerekítési módszert, a karbantartási szabályokat és a részleges leromlás kezelését.

  • Nevezzen meg minden lefedett alkatrészt és kritikus utat.

  • Határozza meg objektíven a kudarcot és a degradációt.

  • Rögzítse a mérési forrást és a számítási módszert.

  • Korlátozza a kizárásokat és a tervezett karbantartási időszakokat.

Állítsa be a prioritásokat, az órákat és a helyreállítási célokat

Az incidensek prioritását a felhasználói hatás, az adatkockázat, az elérés és a megoldás alapján határozza meg, nem pedig a szállító belső műszaki címkéje alapján. Különböztesse meg az elismerést, a minősített választ, a mérséklést, a helyreállítást és az állandó korrekciót, mert mindegyik más eredményt képvisel.

Adja meg, hogy az órák mikor induljanak, mikor álljanak le és álljanak le. Tartalmazza az éjszakákat, a hétvégéket, az értesítési csatornákat, az ügyfélfüggőségeket és az eszkalációt. A kritikus közszolgáltatások esetében párosítsa a beszállítói válaszcélokat belső helyreállítási célkitűzésekkel és egy tesztelt kézi vagy alternatív útvonallal.

  1. 1

    Hozzon létre példákat minden prioritási szinthez.

  2. 2

    Állítson be nyugtázási, frissítési, mérséklési és visszaállítási célokat.

  3. 3

    Nevezze meg a vevői és szállítói eszkalációs szerepköröket.

  4. 4

    Tesztelje a folyamatot egy időzített gyakorlatban.

Világosan kommunikáljon, és tanuljon az eseményekből

Az eseményfrissítésnek tartalmaznia kell a megerősített hatást, az érintett funkciókat és régiókat, a kezdési időpontot, az aktuális műveletet, a megoldást, a következő frissítés idejét és a kapcsolattartót. Különítsd el a tényeket a hipotézisektől. Tartson stabil incidensazonosítót az állapotoldalon, e-mailben, a támogatásban és a végső jelentésben.

Incidens utáni jelentés megkövetelése súlyos eseményekről idővonallal, hozzájáruló feltételekkel, észlelési résszel, elszigeteléssel, helyreállítással, ügyfélre gyakorolt ​​hatásokkal, korrekciós intézkedésekkel, tulajdonosokkal és határidőkkel. Tekintse át, hogy a műveletek csökkentik-e az ismétlődést, vagy csak javítják a jövőbeli jelentések szövegezését.

  • Használjon előre jóváhagyott frissítési sablont.

  • Frissítések közzététele a megígért ütemben.

  • Kövesse nyomon a javító intézkedéseket az ellenőrzött befejezésig.

  • Ossza meg a releváns tanulságokat a szolgáltatás tulajdonosaival és felhasználóival.

Kormányzati jogorvoslatok és szolgáltatási bizonyítékok

A szolgáltatási jóváírásoknak automatikusnak vagy könnyen igényelhetőnek kell lenniük, és hatásosnak kell lenniük, de nem helyettesítik a rugalmasságot. Tartson fenn erősebb jogorvoslatot ismétlődő meghibásodások, elmulasztott biztonsági feladatok, hosszan tartó kimaradás vagy a korrekciós intézkedések végrehajtásának elmulasztása esetén.

Tekintse át a havi bizonyítékcsomagot, amely tartalmazza a nyers rendelkezésre állást, a kizárt perceket, az incidenseket, a célteljesítményt, az ismétlődő okokat, a támogatási igényeket, a változásokat és a kapacitáskockázatokat. Hasonlítsa össze a beszállítói adatokat az ügyfélfigyeléssel. A trendek segítségével fejlesztési terveket, architektúramódosításokat vagy kilépési előkészületeket indíthat el.

  1. 1

    A beszállítói és a vevői mérések összeegyeztetése havonta.

  2. 2

    Minden kizárást kérdőjelezz meg bizonyítékokkal.

  3. 3

    Következetesen alkalmazza a jóváírásokat és az eszkalációt.

  4. 4

    Automatikusan aktiválja a javítási vagy kilépési küszöbértékeket.

Készítse elő a közös választ, mielőtt egy esemény bekövetkezne

Hozzon létre egy közös válaszmátrixot, amely leképezi az incidenstípusokat a szállítói és a vevői kötelezettségekre. Fedezi a rendelkezésre állási hibákat, a sérült kimenetet, a jogosulatlan hozzáférést, a személyes adatok megsértésének gyanúját, az elveszett ellenőrzési rekordokat, a modell regresszióját, a túlzott késleltetést, a kvóta kimerülését és a kötegelt kézbesítés sikertelenségét. Minden eseményhez adja meg az észlelési forrást, a kezdeti osztályozás tulajdonosát, a megőrzendő bizonyítékot, a szolgáltatás letiltására vonatkozó jogosultságot, a hatósági értékelés tulajdonosát, a kommunikáció jóváhagyóját, a helyreállítási útvonalat és a szolgáltatásba való visszatérés feltételeit.

Működési és jogi órák szinkronizálása. A beszállító kritikus támogatási célja nem helyettesíti a törvényi vagy szerződéses értesítési kötelezettségeket. Az ügyfélnek elegendő ellenőrzött információra van szüksége ahhoz, hogy felmérje az érintett adatokat, személyeket, rendszereket, időtartamot, elszigetelést, valószínű következményeket és a mérséklést. Követelje meg a szállítótól, hogy gördülő tényeket szolgáltasson a vizsgálat előrehaladtával, ahelyett, hogy a végső jelentésre várna, miközben egyértelműen jelezze a bizonytalanságot és az azt követő korrekciókat.

Gyakorolja a mátrixot realisztikus injektálásokkal legalább évente és a nagyobb architektúraváltások után. Tartalmazza a nem elérhető névjegyeket, a hiányos naplókat, a prioritási nézeteltérést, a nyilvános megkeresést és a sikertelen első helyreállítási kísérletet. Rögzítse a döntési időket, a hiányzó információkat, a kézi megoldásokat, a felhasználói hatást és a fejlesztési műveleteket. A gyakorlatnak próbára kell tennie a vezetést és a kommunikációt, valamint a technikai helyreállítást. Zárjon le minden műveletet bizonyítékkal, és frissítse a SLA-t, ha a dokumentált folyamat nem tudja tartani a saját határidőit.

  • Feltérképezze a műszaki, adatvédelmi, biztonsági, szolgáltatási és kommunikációs kötelezettségeket.

  • Igazítsa a beszállítói válaszcélokat a jogi és szervezeti órákhoz.

  • Gyakorolja a hiányos információkat, az eszkalációt, a kerülő megoldást és a sikertelen helyreállítást.

  • Ellenőrizze a fejlesztési intézkedéseket, és vizsgálja felül a teljesíthetetlen kötelezettségvállalásokat.

Szerepek, bizonyítékok és jóváhagyás

A biztonsági és adatvédelmi felülvizsgálatoknak a gyártási konfigurációt kell leírniuk, nem pedig általános szolgáltatót. Rögzítse a pontos szolgáltatást, régiót, funkciójelzőket, opcionális telemetriát, támogatási hozzáférést, alprocesszorokat, titkosítási határokat, megőrzési beállításokat és az ügyfél felelősségét. A lényeges architektúra, a szerződés, a szolgáltató vagy a cél megváltozása után értékelje újra, és tartsa kapcsolódva a döntést a felülvizsgált bizonyítékokhoz.

Műveletek és karbantartás

A munka nem ér véget a megjelenéssel. Kapcsolja össze a nyelvi verziót vagy konfigurációt a forrásával, figyelje a minőségi és szolgáltatási intézkedéseket, és határozzon meg konkrét felülvizsgálati indítékokat. A kiváltó tényezők közé tartoznak a forrásváltozások, a jogi változások, az új közönségigények, az ismétlődő támogatási kérdések, a technikai változások és az incidensek. Egy megnevezett tulajdonos értékeli az eseményindítót, szükség esetén új verziót nyit meg, és rögzíti a megújított jóváhagyást.

Közzétételi ellenőrzőlista

  • A teljes feldolgozási útvonal dokumentálva van.

  • Az adatkezelői és a feldolgozói szerepkör megegyezik.

  • A helyek és az alfeldolgozók igazolva vannak.

  • Kifejezetten foglalkozik a képzéssel és a másodlagos felhasználással.

  • A hozzáférés, a titkosítás, a naplózás és az incidensek ellenőrzése megtörtént.

  • A megőrzés és a törlés adatkategóriánként van meghatározva.

  • A nemzetközi transzferek és biztosítékok dokumentáltak.

  • Változások, auditok, kilépések és bizonyítékok tulajdonjoga hozzárendelésre kerül.

Hiteles források

  1. GDPR - hivatalos, egységes szerkezetbe foglalt szöveg
  2. BSI IT-Grundschutz
  3. Az Európai Adatvédelmi Testület iránymutatásai

Alkalmazza az útmutatót a gyakorlatban

Tesztelje a Simple8-t reprezentatív tartalommal, és használja az ellenőrzőlistát egy ellenőrzött gyártási munkafolyamat megtervezéséhez.

Teszteld a saját szövegedet