Securitate și achiziții

SLA și răspuns la incident.

Definiți disponibilitatea măsurabilă, nivelurile de prioritate, obiectivele de răspuns și restaurare, sarcinile de comunicare și remediile.

Clarificați sarcina și decizia

Acest ghid transformă sla și răspunsul la incident într-un flux de lucru de operare care poate fi revizuit. Conectează deciziile de domeniu, proprietatea, dovezile și acceptarea, astfel încât rezultatul să continue să funcționeze în producție.

Definiți disponibilitatea măsurabilă, nivelurile de prioritate, obiectivele de răspuns și restaurare, sarcinile de comunicare și remediile.

Proces practic

  1. 1

    Desenați fluxul de date de la colectare până la procesare, jurnale, cache, asistență, backup și ștergere.

  2. 2

    Clasificați fiecare categorie de date și conectați-o la scop, rol legal, locație, destinatar și păstrare.

  3. 3

    Solicitați dovezi de arhitectură, contractuale, operaționale și de testare pentru fiecare revendicare materială.

  4. 4

    Scoateți riscul și înregistrați controalele necesare, proprietarii, dovezile de acceptare și riscul rezidual.

  5. 5

    Aprobați numai configurația documentată, apoi monitorizați subprocesoarele, incidentele, modificările și dovezile de ștergere.

Exemplu sau instrument

Un tabel de incidente aliniază impactul utilizatorului, recunoașterea, frecvența actualizării, restaurarea și revizuirea după incident. În instrument, înregistrați, de asemenea, valoarea de bază, proprietarul, decizia, dovezile, problema deschisă și data aprobării. Utilizați o pagină reală sau o tranzacție, astfel încât echipa să vadă dependențele, excepțiile și lucrările de întreținere care urmează după lansare.

Punct de decizieÎnregistraCriteriul de acceptare
Linia de bazăStarea curentă observatăSursa și data înregistrate
DecizieOpțiunea selectată și justificareaRisc și audiență luate în considerare
DoveziTestați, documentați sau măsurațiRevizuabil și specific versiunii
AprobareNume, rol și dataToate criteriile obligatorii îndeplinite

Definiți o limită de serviciu măsurabilă

Indicați punctele finale de producție, interfețele utilizator, joburile lot și dependențele pe care ținta de disponibilitate acoperă. Definiți serviciul de succes din perspectiva clientului, inclusiv autentificarea corectă și răspunsurile utilizabile, mai degrabă decât să numărați un server care returnează erori ca fiind disponibile.

Utilizați o singură formulă publicată: minutele disponibile împărțite la minutele de service programate, după numai excluderile convenite. Setați sursa de măsurare, fusul orar, intervalul de raportare, metoda de rotunjire, regulile de întreținere și tratamentul degradării parțiale înainte de a compara procentele.

  • Denumiți fiecare componentă acoperită și călătorie critică.

  • Definiți eșecul și degradarea în mod obiectiv.

  • Fixați sursa de măsurare și metoda de calcul.

  • Limitați excluderile și ferestrele de întreținere planificată.

Stabiliți priorități, ceasuri și obiective de restaurare

Definiți prioritatea incidentului în funcție de impactul utilizatorului, riscul de date, acoperire și soluție, nu după eticheta tehnică internă a furnizorului. Distingeți recunoașterea, răspunsul calificat, atenuarea, restaurarea și corecția permanentă, deoarece fiecare reprezintă un rezultat diferit.

Specificați când pornesc, întrerupe și se opresc ceasurile. Includeți nopțile, weekendurile, canalele de notificare, dependențele clienților și escaladarea. Pentru serviciile publice critice, asociați obiectivele de răspuns ale furnizorului cu obiective interne de recuperare și un manual testat sau o rută alternativă.

  1. 1

    Creați exemple pentru fiecare nivel de prioritate.

  2. 2

    Stabiliți obiective de recunoaștere, actualizare, atenuare și restaurare.

  3. 3

    Numiți rolurile de escaladare a clienților și furnizorilor.

  4. 4

    Testați procesul într-un exercițiu cronometrat.

Comunicați clar și învățați din incidente

O actualizare a incidentului ar trebui să indice impactul confirmat, funcțiile și regiunile afectate, ora de începere, acțiunea curentă, soluția, ora următoarei actualizări și contactul. Separați faptele de ipoteze. Păstrați un identificator de incident stabil pe pagina de stare, e-mail, asistență și raportul final.

Solicitați un raport post-incident pentru evenimente grave cu cronologie, condiții contributive, decalaj de detectare, izolare, recuperare, impact asupra clienților, acțiuni corective, proprietari și termene limită. Verificați dacă acțiunile reduc recurența sau doar îmbunătățesc formularea rapoartelor viitoare.

  • Utilizați un șablon de actualizare preaprobat.

  • Publicați actualizări la cadența promisă.

  • Urmăriți acțiunile corective până la finalizarea verificată.

  • Partajați lecții relevante cu proprietarii și utilizatorii de servicii.

Guvernează remediile și probele de serviciu

Creditele pentru servicii ar trebui să fie automate sau ușor de solicitat și ar trebui să se extindă în funcție de impact, dar nu sunt un substitut pentru reziliență. Rezervați remedii mai puternice pentru defecțiuni repetate, nerespectarea sarcinilor de securitate, întreruperi prelungite sau neefectuarea acțiunilor corective.

Examinați un pachet lunar de dovezi care conține disponibilitatea brută, minutele excluse, incidentele, performanța țintă, cauzele recurente, cererea de asistență, modificări și riscuri de capacitate. Comparați datele furnizorilor cu monitorizarea clienților. Folosiți tendințele pentru a declanșa planuri de îmbunătățire, modificări de arhitectură sau pregătire pentru ieșire.

  1. 1

    Reconciliați lunar măsurătorile furnizorilor și clienților.

  2. 2

    Contestați fiecare excludere cu dovezi.

  3. 3

    Aplicați creditele și escaladarea în mod constant.

  4. 4

    Declanșează automat îmbunătățirea sau pragurile de ieșire.

Pregătiți răspunsul comun înainte de a avea loc un incident

Creați o matrice de răspuns comună care mapează tipurile de incidente cu sarcinile furnizorilor și clienților. Eșecul disponibilității acoperirii, ieșirea coruptă, accesul neautorizat, suspectarea unei încălcări a datelor cu caracter personal, pierderea înregistrărilor de audit, regresia modelului, latența excesivă, epuizarea cotelor și livrarea eșuată a loturilor. Pentru fiecare eveniment, specificați sursa de detectare, proprietarul triajului inițial, dovezile de păstrat, autoritatea de a dezactiva serviciul, proprietarul evaluării de reglementare, aprobarea comunicațiilor, ruta de recuperare și criteriile de revenire la serviciu.

Sincronizați ceasurile operaționale și legale. Ținta critică de asistență a unui furnizor nu înlocuiește obligațiile de notificare statutare sau contractuale. Clientul are nevoie de suficiente informații verificate pentru a evalua datele afectate, oamenii, sistemele, perioada de timp, limitarea, consecințele probabile și atenuarea. Solicitați furnizorului să furnizeze fapte repetate pe măsură ce investigația se dezvoltă, mai degrabă decât să aștepte un raport final, în timp ce marchează în mod clar incertitudinea și corecțiile ulterioare.

Exersați matricea cu injectări realiste cel puțin anual și după schimbări majore de arhitectură. Includeți contacte indisponibile, jurnale incomplete, dezacord cu privire la priorități, o anchetă publică și o primă încercare de recuperare eșuată. Înregistrați timpii de decizie, informațiile lipsă, soluțiile manuale, impactul utilizatorului și acțiunile de îmbunătățire. Exercițiul ar trebui să testeze conducerea și comunicarea, precum și restaurarea tehnică. Închideți fiecare acțiune cu dovezi și actualizați SLA dacă procesul documentat nu își poate respecta propriile termene.

  • Hartați responsabilitățile tehnice, de confidențialitate, de securitate, de servicii și de comunicare.

  • Aliniați obiectivele de răspuns ale furnizorilor cu ceasurile legale și organizaționale.

  • Exercitați informații incomplete, escaladare, soluții alternative și recuperare eșuată.

  • Verificați acțiunile de îmbunătățire și revizuiți angajamentele irealizabile.

Roluri, dovezi și aprobare

Evaluările de securitate și confidențialitate trebuie să descrie configurația de producție, mai degrabă decât un furnizor generic. Înregistrați serviciul exact, regiunea, semnalizatoarele de caracteristică, telemetria opțională, accesul la asistență, subprocesoarele, limitele de criptare, setările de păstrare și responsabilitățile clienților. Reevaluați după modificări ale arhitecturii materiale, contractului, furnizorului sau scopului și păstrați decizia legată de dovezile revizuite.

Operațiuni și întreținere

Lucrarea nu se termină la publicare. Conectați versiunea sau configurația lingvistică la sursa acesteia, monitorizați măsurile de calitate și servicii și definiți declanșatorii de revizuire concreti. Declanșatorii includ modificări de sursă, modificări legale, noi nevoi de public, întrebări de asistență recurente, modificări tehnice și incidente. Un proprietar numit evaluează declanșatorul, deschide o nouă revizuire atunci când este necesar și înregistrează aprobarea reînnoită.

Listă de verificare pentru publicare

  • Calea completă de procesare este documentată.

  • Rolurile de controlor și de procesor sunt convenite.

  • Locațiile și subprocesorii sunt evidențiate.

  • Instruirea și utilizarea secundară sunt abordate în mod explicit.

  • Accesul, criptarea, înregistrarea în jurnal și controalele incidentelor sunt verificate.

  • Reținerea și ștergerea sunt definite pe categorii de date.

  • Transferurile internaționale și garanțiile sunt documentate.

  • Modificările, auditurile, ieșirea și proprietatea probelor sunt atribuite.

Surse de referință

  1. GDPR - text oficial consolidat
  2. BSI IT-Grundschutz
  3. Orientările Comitetului European pentru Protecția Datelor

Pune ghidul în practică

Testați Simple8 cu conținut reprezentativ și utilizați lista de verificare pentru a planifica un flux de lucru de producție controlat.

Testează-ți propriul text