Saugumas ir pirkimai

SLA ir atsakas į incidentą.

Apibrėžkite išmatuojamą prieinamumą, prioritetų lygius, reagavimo ir atkūrimo tikslus, komunikacijos pareigas ir priemones.

Išsiaiškinkite užduotį ir sprendimą

Šiame vadove SLA ir atsakas į incidentus paverčiamas peržiūrima darbo eiga. Jis sujungia domeno sprendimus, nuosavybės teisę, įrodymus ir priėmimą, kad rezultatas ir toliau veiktų gamyboje.

Apibrėžkite išmatuojamą prieinamumą, prioritetų lygius, reagavimo ir atkūrimo tikslus, komunikacijos pareigas ir priemones.

Praktinė eiga

  1. 1

    Nubrėžkite duomenų srautą nuo rinkimo iki apdorojimo, žurnalų, talpyklos, palaikymo, atsarginės kopijos kūrimo ir ištrynimo.

  2. 2

    Klasifikuokite kiekvieną duomenų kategoriją ir susiekite su tikslu, teisiniu vaidmeniu, vieta, gavėju ir saugojimu.

  3. 3

    Prašykite architektūros, sutartinių, eksploatacinių ir testavimo įrodymų dėl kiekvienos reikšmingos pretenzijos.

  4. 4

    Įvertinkite riziką ir užregistruokite reikiamus valdiklius, savininkus, priėmimo įrodymus ir likutinę riziką.

  5. 5

    Patvirtinkite tik dokumentais pagrįstą konfigūraciją, tada stebėkite antrinius procesorius, incidentus, pakeitimus ir ištrynimo įrodymus.

Pavyzdys arba priemonė

Įvykių lentelė suderina naudotojo poveikį, patvirtinimą, atnaujinimo dažnumą, atkūrimą ir peržiūrą po incidento. Įrankyje taip pat įrašykite pradinę padėtį, savininką, sprendimą, įrodymus, atvirą problemą ir patvirtinimo datą. Naudokite tikrą puslapį arba operaciją, kad komanda matytų priklausomybes, išimtis ir priežiūros darbus po išleidimo.

Sprendimo taškasĮrašasPriėmimo kriterijus
Bazinė linijaStebėta dabartinė būklėĮrašymo šaltinis ir data
SprendimasPasirinktas variantas ir pagrindimasAtsižvelgta į riziką ir auditoriją
ĮrodymaiIšbandykite, dokumentuokite arba išmatuokiteGalima peržiūrėti ir atsižvelgiant į versiją
PatvirtinimasVardas, vaidmuo ir dataAtitiko visi privalomi kriterijai

Apibrėžkite išmatuojamą paslaugos ribą

Nurodykite, kuriuos gamybos galutinius taškus, vartotojo sąsajas, paketines užduotis ir priklausomybes apima pasiekiamumo tikslas. Apibrėžkite sėkmingą paslaugą iš kliento perspektyvos, įskaitant teisingą autentifikavimą ir tinkamus atsakymus, o ne skaičiuokite serverį, kuris pateikia klaidas kaip galimas.

Naudokite vieną paskelbtą formulę: turimos minutės padalytos iš suplanuotų aptarnavimo minučių, tik po sutartų išimčių. Prieš palygindami procentus, nustatykite matavimo šaltinį, laiko juostą, ataskaitų teikimo intervalą, apvalinimo metodą, priežiūros taisykles ir dalinio pablogėjimo apdorojimą.

  • Pavadinkite kiekvieną įtrauktą komponentą ir svarbią kelionę.

  • Objektyviai apibrėžkite nesėkmę ir degradaciją.

  • Pataisykite matavimo šaltinį ir skaičiavimo metodą.

  • Apriboti išimčių ir planinės priežiūros langus.

Nustatykite prioritetus, laikrodžius ir atkūrimo tikslus

Apibrėžkite incidento prioritetą pagal poveikį vartotojui, duomenų riziką, pasiekiamumą ir sprendimą, o ne pagal vidinę tiekėjo techninę etiketę. Atskirkite pripažinimą, kvalifikuotą atsakymą, švelninimą, atkūrimą ir nuolatinį pataisymą, nes kiekvienas iš jų reiškia skirtingą rezultatą.

Nurodykite, kada laikrodžiai pradeda, pristabdo ir sustoja. Įtraukite naktis, savaitgalius, pranešimų kanalus, klientų priklausomybes ir eskalavimą. Esant svarbioms viešosioms paslaugoms, susiekite tiekėjo atsako tikslus su vidiniais atkūrimo tikslais ir patikrintu vadovu arba alternatyviu būdu.

  1. 1

    Sukurkite pavyzdžius kiekvienam prioriteto lygiui.

  2. 2

    Nustatykite patvirtinimo, atnaujinimo, švelninimo ir atkūrimo tikslus.

  3. 3

    Pavadinkite klientų ir tiekėjų eskalavimo vaidmenis.

  4. 4

    Išbandykite procesą atlikdami pratimą pagal laiką.

Aiškiai bendraukite ir mokykitės iš įvykių

Įvykio atnaujinime turėtų būti nurodytas patvirtintas poveikis, paveiktos funkcijos ir regionai, pradžios laikas, dabartinis veiksmas, sprendimas, kito atnaujinimo laikas ir kontaktas. Atskirkite faktus nuo hipotezių. Išsaugokite stabilų incidento identifikatorių būsenos puslapyje, el. paštu, palaikyme ir galutinėje ataskaitoje.

Reikalauti po incidento pranešimo apie sunkius įvykius, nurodant laiko juostą, prisidedančias sąlygas, aptikimo spragą, izoliavimą, atsigavimą, poveikį klientui, taisomuosius veiksmus, savininkus ir terminus. Peržiūrėkite, ar veiksmai sumažina pasikartojimą, ar tik pagerina būsimų ataskaitų formuluotę.

  • Naudokite iš anksto patvirtintą naujinimo šabloną.

  • Paskelbkite atnaujinimus pažadėtu ritmu.

  • Stebėkite taisomuosius veiksmus iki patvirtinto užbaigimo.

  • Pasidalykite atitinkamomis pamokomis su paslaugų savininkais ir naudotojais.

Reguliuojamos teisės gynimo priemonės ir paslaugų įrodymai

Paslaugų kreditai turėtų būti automatiniai arba lengvai pareikalauti ir turėtų būti keičiami atsižvelgiant į poveikį, tačiau jie nepakeičia atsparumo. Pasinaudokite stipresnėmis priemonėmis pasikartojančių gedimų, praleistų saugos pareigų, užsitęsusio gedimo ar taisomųjų veiksmų neatlikimo atveju.

Peržiūrėkite mėnesinį įrodymų paketą, kuriame yra neapdorotas pasiekiamumas, neįtrauktos minutės, incidentai, tikslinis našumas, pasikartojančios priežastys, palaikymo paklausa, pokyčiai ir pajėgumų rizika. Palyginkite tiekėjo duomenis su klientų stebėjimu. Naudokite tendencijas, kad paskatintumėte tobulinimo planus, architektūros pakeitimus arba pasirengimą išeiti.

  1. 1

    Kas mėnesį suderinkite tiekėjo ir kliento matavimus.

  2. 2

    Užginčykite kiekvieną išimtį įrodymais.

  3. 3

    Nuosekliai taikykite kreditus ir eskalavimą.

  4. 4

    Automatiškai suaktyvinkite tobulinimo arba išėjimo slenksčius.

Prieš įvykstant incidentui, paruoškite bendrą atsaką

Sukurkite bendrą reagavimo matricą, kuri susieja incidentų tipus su tiekėjo ir kliento pareigomis. Apima pasiekiamumo gedimą, sugadintą išvestį, neteisėtą prieigą, įtariamą asmens duomenų pažeidimą, prarastus audito įrašus, modelio regresiją, per didelę delsą, kvotos išnaudojimą ir nepavykusį paketo pristatymą. Kiekvienam įvykiui nurodykite aptikimo šaltinį, pradinio skirstymo savininką, įrodymus, kuriuos reikia išsaugoti, teisę išjungti paslaugą, reguliavimo įvertinimo savininką, ryšio tvirtintoją, atkūrimo maršrutą ir grąžinimo į paslaugą kriterijus.

Sinchronizuoti operatyvinius ir teisinius laikrodžius. Tiekėjo esminis paramos tikslas nepakeičia įstatyme ar sutartyje nustatytų pranešimo pareigų. Klientui reikia pakankamai patikrintos informacijos, kad galėtų įvertinti paveiktus duomenis, žmones, sistemas, laikotarpį, izoliavimą, galimas pasekmes ir sušvelninimą. Reikalauti, kad tiekėjas pateiktų slenkančius faktus, kai vyksta tyrimas, o ne laukite galutinės ataskaitos, aiškiai pažymėdami neapibrėžtumą ir vėlesnius pataisymus.

Praktikuokite matricą realiomis injekcijomis bent kartą per metus ir po didelių architektūros pakeitimų. Įtraukite nepasiekiamus kontaktus, neišsamius žurnalus, nesutarimus dėl prioriteto, viešą užklausą ir nesėkmingą pirmąjį atkūrimo bandymą. Įrašykite sprendimų priėmimo laiką, trūkstamą informaciją, neautomatinius sprendimus, poveikį vartotojui ir tobulinimo veiksmus. Pratybos turėtų išbandyti lyderystę ir komunikaciją, taip pat techninį atkūrimą. Užbaikite kiekvieną veiksmą su įrodymais ir atnaujinkite SLA, jei dokumentais patvirtintas procesas negali atitikti savo terminų.

  • Nurodykite technines, privatumo, saugumo, aptarnavimo ir komunikacijos pareigas.

  • Suderinkite tiekėjų reagavimo tikslus su teisiniais ir organizaciniais laikrodžiais.

  • Pratimų neišsami informacija, eskalavimas, problemos sprendimas ir nesėkmingas atkūrimas.

  • Patikrinkite tobulinimo veiksmus ir peržiūrėkite neįgyvendinamus įsipareigojimus.

Vaidmenys, įrodymai ir patvirtinimas

Saugos ir privatumo apžvalgose turi būti aprašyta gamybos konfigūracija, o ne bendras teikėjas. Įrašykite tikslią paslaugą, regioną, funkcijų vėliavėles, pasirenkamą telemetriją, palaikymo prieigą, antrinius procesorius, šifravimo ribas, saugojimo nustatymus ir klientų atsakomybę. Pakeitus esminę architektūrą, sutartį, teikėją ar tikslą, įvertinkite iš naujo ir palikite sprendimą susieti su peržiūrėtais įrodymais.

Operacijos ir priežiūra

Darbas nesibaigia publikavimu. Susiekite kalbos versiją arba konfigūraciją su šaltiniu, stebėkite kokybės ir paslaugų priemones ir nustatykite konkrečius peržiūros veiksnius. Trigeriai apima šaltinio pakeitimus, teisinius pakeitimus, naujus auditorijos poreikius, pasikartojančius palaikymo klausimus, techninius pakeitimus ir incidentus. Įvardytas savininkas įvertina aktyviklį, prireikus atidaro naują versiją ir įrašo atnaujintą patvirtinimą.

Skelbimo kontrolinis sąrašas

  • Visas apdorojimo kelias yra dokumentuotas.

  • Sutariama dėl valdytojo ir procesoriaus vaidmenų.

  • Vietos ir antriniai procesoriai yra patvirtinti.

  • Aiškiai aptariamas mokymas ir antrinis naudojimas.

  • Prieigos, šifravimo, registravimo ir incidentų valdikliai yra patikrinti.

  • Išlaikymas ir ištrynimas apibrėžiami pagal duomenų kategoriją.

  • Tarptautiniai perdavimai ir apsaugos priemonės yra dokumentuojami.

  • Priskiriami pakeitimai, auditas, pasitraukimas ir įrodymų nuosavybė.

Patikimi šaltiniai

  1. GDPR – oficialus konsoliduotas tekstas
  2. BSI IT-Grundschutz
  3. Europos duomenų apsaugos valdybos gairės

Pritaikykite vadovą praktiškai

Išbandykite Simple8 su reprezentatyviu turiniu ir naudokite kontrolinį sąrašą, kad planuotumėte kontroliuojamą gamybos darbo eigą.

Išbandykite savo tekstą