Bezpečnosť a obstarávanie

SLA a reakcia na incidenty.

Definujte merateľnú dostupnosť, úrovne priorít, ciele reakcie a obnovy, komunikačné povinnosti a nápravné opatrenia.

Ujasnite si úlohu a rozhodnutie

Táto príručka premení sla a reakciu na incidenty na prehľadný prevádzkový pracovný postup. Spája rozhodnutia o doméne, vlastníctvo, dôkazy a akceptovanie, takže výsledok naďalej funguje vo výrobe.

Definujte merateľnú dostupnosť, úrovne priorít, ciele reakcie a obnovy, komunikačné povinnosti a nápravné opatrenia.

Praktický postup

  1. 1

    Nakreslite tok údajov od zberu cez spracovanie, protokoly, vyrovnávaciu pamäť, podporu, zálohovanie a odstraňovanie.

  2. 2

    Klasifikujte každú kategóriu údajov a pripojte ju k účelu, právnej úlohe, umiestneniu, príjemcovi a uchovávaniu.

  3. 3

    Požiadajte o architektúru, zmluvné, prevádzkové a testovacie dôkazy pre každý materiálny nárok.

  4. 4

    Vyhodnoťte riziko a zaznamenajte požadované kontroly, vlastníkov, dôkazy o akceptácii a zvyškové riziko.

  5. 5

    Schváľte iba zdokumentovanú konfiguráciu a potom monitorujte podprocesorov, incidenty, zmeny a dôkazy o vymazaní.

Príklad alebo nástroj

Tabuľka incidentov zosúlaďuje vplyv používateľa, potvrdenie, frekvenciu aktualizácií, obnovu a kontrolu po incidente. V nástroji tiež zaznamenajte základnú líniu, vlastníka, rozhodnutie, dôkazy, otvorený problém a dátum schválenia. Použite skutočnú stránku alebo transakciu, aby tím videl závislosti, výnimky a údržbu, ktorá nasleduje po vydaní.

Rozhodovací bodZáznamAkceptačné kritérium
Základná líniaPozorovaný aktuálny stavZdroj a dátum zaznamenania
rozhodnutieVybraná možnosť a zdôvodnenieZvážte riziko a publikum
DôkazyTestujte, dokumentujte alebo merajteKontrolovateľné a špecifické pre verziu
SchválenieMeno, rola a dátumSplnené všetky povinné kritériá

Definujte merateľnú hranicu služby

Uveďte, ktoré produkčné koncové body, používateľské rozhrania, dávkové úlohy a závislosti pokrýva cieľ dostupnosti. Definujte úspešnú službu z pohľadu zákazníka, vrátane správnej autentifikácie a použiteľných odpovedí, namiesto toho, aby ste počítali server, ktorý vracia chyby ako dostupný.

Použite jeden zverejnený vzorec: dostupné minúty vydelené plánovanými minútami servisu iba po dohodnutých výlukách. Pred porovnávaním percent nastavte zdroj merania, časové pásmo, interval hlásenia, metódu zaokrúhľovania, pravidlá údržby a ošetrenie čiastočnej degradácie.

  • Pomenujte každý zahrnutý komponent a kritickú cestu.

  • Objektívne definujte zlyhanie a degradáciu.

  • Opravte zdroj merania a metódu výpočtu.

  • Obmedzte výluky a okná plánovanej údržby.

Nastavte priority, hodiny a ciele obnovy

Definujte prioritu incidentu podľa dopadu na používateľa, dátového rizika, dosahu a riešenia, nie podľa interného technického štítku dodávateľa. Rozlišujte uznanie, kvalifikovanú reakciu, zmiernenie, obnovenie a trvalú nápravu, pretože každý predstavuje iný výsledok.

Zadajte, kedy sa hodiny začnú, pozastavia a zastavia. Zahrňte noci, víkendy, oznamovacie kanály, závislosti od zákazníkov a eskaláciu. Pre kritické verejné služby spárujte ciele odozvy dodávateľa s internými cieľmi obnovy a testovanou manuálnou alebo alternatívnou cestou.

  1. 1

    Vytvorte príklady pre každú úroveň priority.

  2. 2

    Nastavte ciele potvrdenia, aktualizácie, zmiernenia a obnovenia.

  3. 3

    Vymenujte úlohy eskalácie zákazníkov a dodávateľov.

  4. 4

    Otestujte si proces v časovom cvičení.

Komunikujte jasne a poučte sa z incidentov

Aktualizácia incidentu by mala obsahovať potvrdený vplyv, ovplyvnené funkcie a oblasti, čas začiatku, aktuálnu akciu, riešenie, čas ďalšej aktualizácie a kontakt. Oddeľte fakty od hypotéz. Udržujte stabilný identifikátor incidentu na stránke stavu, e-mailu, podpore a záverečnej správe.

Vyžadovať hlásenie po incidente pre závažné udalosti s časovým plánom, prispievajúcimi podmienkami, medzerou v detekcii, obmedzením, obnovou, dopadom na zákazníka, nápravnými opatreniami, vlastníkmi a dátumami splatnosti. Skontrolujte, či opatrenia znižujú opakovanie alebo iba zlepšujú znenie budúcich správ.

  • Použite vopred schválenú šablónu aktualizácie.

  • Zverejňujte aktualizácie v sľúbenej kadencii.

  • Sledujte nápravné opatrenia až po overené dokončenie.

  • Zdieľajte relevantné lekcie s vlastníkmi a používateľmi služieb.

Spravujte opravné prostriedky a služobné dôkazy

Servisné kredity by mali byť automatické alebo ľahko nárokovateľné a mali by sa meniť podľa dopadu, ale nie sú náhradou za odolnosť. Vyhraďte si silnejšie nápravné opatrenia pre opakované zlyhanie, zmeškané bezpečnostné povinnosti, predĺžený výpadok alebo nedokončenie nápravných opatrení.

Skontrolujte si mesačný balík dôkazov obsahujúci surovú dostupnosť, vylúčené minúty, incidenty, cieľový výkon, opakujúce sa príčiny, dopyt po podpore, zmeny a kapacitné riziká. Porovnajte údaje dodávateľov s monitorovaním zákazníkov. Použite trendy na spustenie plánov zlepšovania, zmien architektúry alebo prípravy na ukončenie.

  1. 1

    Mesačne zosúlaďujte merania dodávateľa a odberateľa.

  2. 2

    Každé vylúčenie spochybňujte dôkazmi.

  3. 3

    Aplikujte kredity a eskaláciu dôsledne.

  4. 4

    Automaticky spustiť vylepšenie alebo opustiť prahy.

Pripravte si spoločnú reakciu skôr, ako dôjde k incidentu

Vytvorte spoločnú maticu reakcií, ktorá mapuje typy incidentov na povinnosti dodávateľa a zákazníka. Zlyhanie dostupnosti krytov, poškodený výstup, neoprávnený prístup, podozrenie na porušenie osobných údajov, stratené záznamy auditu, regresia modelu, nadmerná latencia, vyčerpanie kvóty a neúspešné doručenie dávky. Pre každú udalosť špecifikujte zdroj detekcie, vlastníka počiatočného triedenia, dôkazy, ktoré sa majú zachovať, oprávnenie na zakázanie služby, vlastníka regulačného hodnotenia, schvaľovateľa komunikácie, cestu obnovy a kritériá návratu do prevádzky.

Synchronizujte prevádzkové a zákonné hodiny. Kritický cieľ podpory dodávateľa nenahrádza zákonné alebo zmluvné oznamovacie povinnosti. Zákazník potrebuje dostatok overených informácií na posúdenie ovplyvnených údajov, ľudí, systémov, časového obdobia, obmedzenia, pravdepodobných následkov a zmiernenia. Požadovať od dodávateľa, aby poskytol priebežné fakty s vývojom vyšetrovania, a nie čakanie na záverečnú správu, pričom jasne označí neistotu a následné opravy.

Cvičte maticu s realistickými injekciami aspoň raz ročne a po veľkých zmenách architektúry. Zahrňte nedostupné kontakty, neúplné protokoly, nesúhlas s prioritou, verejný dopyt a neúspešný prvý pokus o obnovenie. Zaznamenajte časy rozhodovania, chýbajúce informácie, manuálne riešenia, vplyv na používateľa a opatrenia na zlepšenie. Cvičenie by malo otestovať vedenie a komunikáciu, ako aj technickú obnovu. Zatvorte každú akciu dôkazmi a aktualizujte SLA, ak zdokumentovaný proces nemôže splniť svoje vlastné termíny.

  • Zmapujte technické, súkromie, bezpečnosť, servis a komunikačné zodpovednosti.

  • Zosúlaďte ciele reakcie dodávateľov s právnymi a organizačnými hodinami.

  • Uplatnenie neúplných informácií, eskalácia, riešenie a neúspešné obnovenie.

  • Overte opatrenia na zlepšenie a revidujte nesplniteľné záväzky.

Úlohy, dôkazy a schválenie

Kontroly zabezpečenia a ochrany osobných údajov musia popisovať produkčnú konfiguráciu a nie všeobecného poskytovateľa. Zaznamenajte si presnú službu, región, príznaky funkcií, voliteľnú telemetriu, prístup k podpore, podprocesory, hranice šifrovania, nastavenia uchovávania a zodpovednosti zákazníka. Prehodnoťte po zmenách štruktúry materiálu, zmluvy, poskytovateľa alebo účelu a nechajte rozhodnutie prepojené s dôkazmi.

Prevádzka a údržba

Publikovaním práca nekončí. Prepojte jazykovú verziu alebo konfiguráciu s jej zdrojom, monitorujte opatrenia na kvalitu a služby a definujte konkrétne spúšťače kontroly. Spúšťače zahŕňajú zmeny zdroja, právne zmeny, nové potreby publika, opakujúce sa otázky podpory, technické zmeny a incidenty. Pomenovaný vlastník vyhodnotí spúšťač, v prípade potreby otvorí novú revíziu a zaznamená obnovené schválenie.

Kontrolný zoznam na zverejnenie

  • Kompletná cesta spracovania je zdokumentovaná.

  • Úlohy správcu a spracovateľa sú dohodnuté.

  • Evidujú sa miesta a subdodávatelia.

  • Výslovne sa rieši školenie a sekundárne použitie.

  • Kontroly prístupu, šifrovania, protokolovania a incidentov sú overené.

  • Uchovávanie a vymazanie sú definované podľa kategórie údajov.

  • Medzinárodné prevody a záruky sú zdokumentované.

  • Zmeny, audity, ukončenie a vlastníctvo dôkazov sú priradené.

Odborné zdroje

  1. GDPR - oficiálny konsolidovaný text
  2. BSI IT-Grundschutz
  3. usmernenia Európskeho výboru pre ochranu údajov

Uveďte návod do praxe

Otestujte Simple8 s reprezentatívnym obsahom a použite kontrolný zoznam na plánovanie riadeného výrobného pracovného postupu.

Otestujte si svoj vlastný text