Varovanje in nabava

SLA in odziv na incident.

Določite merljivo razpoložljivost, prioritetne ravni, cilje odziva in obnovitve, komunikacijske dolžnosti in pravna sredstva.

Pojasnite nalogo in odločitev

Ta vodnik spremeni sla in odziv na incidente v pregledljiv delovni tok delovanja. Povezuje domenske odločitve, lastništvo, dokaze in sprejemanje, tako da rezultat še naprej deluje v proizvodnji.

Določite merljivo razpoložljivost, prioritetne ravni, cilje odziva in obnovitve, komunikacijske dolžnosti in pravna sredstva.

Praktični postopek

  1. 1

    Narišite tok podatkov od zbiranja do obdelave, dnevnikov, predpomnilnika, podpore, varnostnega kopiranja in brisanja.

  2. 2

    Razvrstite vsako kategorijo podatkov in jo povežite z namenom, pravno vlogo, lokacijo, prejemnikom in hrambo.

  3. 3

    Zahtevajte arhitekturne, pogodbene, operativne in preskusne dokaze za vsak materialni zahtevek.

  4. 4

    Ocenite tveganje in zabeležite zahtevane kontrole, lastnike, dokazila o sprejemu in preostalo tveganje.

  5. 5

    Odobrite samo dokumentirano konfiguracijo, nato spremljajte podprocesorje, incidente, spremembe in dokaze o izbrisu.

Primer ali orodje

Tabela incidentov usklajuje vpliv uporabnika, potrditev, pogostost posodabljanja, obnovitev in pregled po incidentu. V orodju zabeležite tudi izhodišče, lastnika, odločitev, dokaze, odprto vprašanje in datum odobritve. Uporabite pravo stran ali transakcijo, da bo skupina videla odvisnosti, izjeme in vzdrževalna dela, ki sledijo izdaji.

Točka odločitveZapisKriterij sprejemljivosti
IzhodiščeOpaženo trenutno stanjeVir in datum zapisa
OdločitevIzbrana možnost in utemeljitevUpoštevano je tveganje in občinstvo
DokaziPreizkusite, dokumentirajte ali izmeritePregledljiv in specifičen za različico
OdobritevIme, vloga in datumIzpolnjeni vsi obvezni kriteriji

Določite merljivo mejo storitve

Navedite, katere produkcijske končne točke, uporabniške vmesnike, paketna opravila in odvisnosti pokriva cilj razpoložljivosti. Opredelite uspešno storitev z vidika stranke, vključno s pravilno avtentikacijo in uporabnimi odgovori, namesto da strežnik, ki vrne napake, štejete kot na voljo.

Uporabite eno objavljeno formulo: razpoložljive minute, deljene z minutami načrtovanih storitev, le po dogovorjenih izključitvah. Pred primerjavo odstotkov nastavite vir merjenja, časovni pas, interval poročanja, metodo zaokroževanja, pravila vzdrževanja in obravnavo delne degradacije.

  • Poimenujte vsako zajeto komponento in kritično potovanje.

  • Objektivno opredelite neuspeh in degradacijo.

  • Popravite merilni vir in metodo izračuna.

  • Omejite izključitve in okna načrtovanega vzdrževanja.

Določite prioritete, ure in cilje obnove

Določite prednost incidenta glede na vpliv uporabnika, tveganje podatkov, doseg in rešitev, ne glede na interno tehnično oznako dobavitelja. Razlikujte med priznanjem, kvalificiranim odgovorom, ublažitvijo, obnovitvijo in trajnim popravkom, ker vsak predstavlja drugačen rezultat.

Določite, kdaj se ure začnejo, začasno ustavi in ustavijo. Vključite noči, vikende, kanale obveščanja, odvisnosti od strank in stopnjevanje. Za kritične javne storitve združite cilje odziva dobavitelja z notranjimi cilji obnovitve in preizkušeno ročno ali alternativno potjo.

  1. 1

    Ustvarite primere za vsako prednostno raven.

  2. 2

    Nastavite cilje potrditve, posodobitve, ublažitve in obnovitve.

  3. 3

    Poimenujte eskalacijske vloge strank in dobaviteljev.

  4. 4

    Preizkusite postopek v časovni vaji.

Jasno komunicirajte in se učite iz dogodkov

Posodobitev incidenta mora vsebovati potrjen vpliv, prizadete funkcije in regije, začetni čas, trenutni ukrep, rešitev, čas naslednje posodobitve in kontakt. Ločite dejstva od hipotez. Ohranite stabilen identifikator incidenta na strani s stanjem, e-pošti, podpori in končnem poročilu.

Zahtevajte poročilo po incidentu za hude dogodke s časovnico, prispevajočimi pogoji, vrzeljo v odkrivanju, zadrževanjem, okrevanjem, vplivom na stranke, korektivnimi ukrepi, lastniki in roki. Preverite, ali ukrepi zmanjšajo ponavljanje ali samo izboljšajo besedilo prihodnjih poročil.

  • Uporabite vnaprej odobreno predlogo za posodobitev.

  • Objavite posodobitve ob obljubljeni kadenci.

  • Sledite popravnim ukrepom do preverjenega zaključka.

  • Delite ustrezne lekcije z lastniki storitev in uporabniki.

Državna pravna sredstva in dokazila o storitvah

Dobropisi za storitve bi morali biti samodejni ali jih je enostavno zahtevati in bi se morali prilagajati z vplivom, vendar niso nadomestilo za odpornost. Rezervirajte si močnejša pravna sredstva za ponavljajočo se napako, zamujene varnostne naloge, podaljšan izpad ali nezmožnost dokončanja korektivnih ukrepov.

Preglejte mesečni paket dokazov, ki vsebuje neobdelano razpoložljivost, izključene minute, incidente, ciljno uspešnost, ponavljajoče se vzroke, povpraševanje po podpori, spremembe in tveganja glede zmogljivosti. Primerjajte podatke dobaviteljev s spremljanjem strank. Uporabite trende za sprožitev načrtov za izboljšave, spremembe arhitekture ali pripravo na izhod.

  1. 1

    Mesečno usklajujte meritve dobavitelja in kupca.

  2. 2

    Vsako izključitev izpodbijajte z dokazi.

  3. 3

    Dosledno uporabljajte kredite in stopnjevanje.

  4. 4

    Samodejno sproži izboljšanje ali izhod iz pragov.

Pripravite skupen odziv, preden pride do incidenta

Ustvarite skupno odzivno matriko, ki preslika vrste incidentov v dolžnosti dobavitelja in kupca. Neuspešna razpoložljivost kritja, poškodovan izhod, nepooblaščen dostop, domnevna kršitev osebnih podatkov, izgubljeni revizijski zapisi, regresija modela, čezmerna zakasnitev, izčrpanost kvote in neuspešna paketna dostava. Za vsak dogodek navedite vir odkrivanja, lastnika začetne triaže, dokaze, ki jih je treba ohraniti, pooblastilo za onemogočanje storitve, lastnika regulativne ocene, odobritelja komunikacije, pot obnovitve in merila za vrnitev v uporabo.

Sinhronizirajte operativne in zakonite ure. Dobaviteljev ključni podporni cilj ne nadomesti zakonskih ali pogodbenih dolžnosti obveščanja. Stranka potrebuje dovolj preverjenih informacij za oceno prizadetih podatkov, ljudi, sistemov, časovnega obdobja, zadrževanja, verjetnih posledic in ublažitve. Od dobavitelja zahtevajte, da med potekom preiskave zagotovi tekoča dejstva, namesto da čaka na končno poročilo, pri tem pa jasno označite negotovost in poznejše popravke.

Vadite matriko z realističnimi vstavitvami vsaj enkrat letno in po večjih spremembah arhitekture. Vključuje nedostopne stike, nepopolne dnevnike, nestrinjanje glede prioritete, javno poizvedbo in neuspešen prvi poskus obnovitve. Zabeležite čas odločanja, manjkajoče informacije, ročne rešitve, vpliv na uporabnika in dejanja izboljšav. Vaja bi morala preizkusiti vodenje in komunikacije ter tehnično obnovo. Zaključite vsako dejanje z dokazi in posodobite SLA, če dokumentirani proces ne more izpolniti svojih rokov.

  • Načrtujte tehnične, zasebnostne, varnostne, storitvene in komunikacijske odgovornosti.

  • Uskladite cilje odziva dobaviteljev s pravnimi in organizacijskimi urami.

  • Vaja nepopolnih informacij, stopnjevanje, rešitev in neuspešna obnovitev.

  • Preverite ukrepe za izboljšanje in popravite nedosegljive zaveze.

Vloge, dokazi in odobritev

Pregledi varnosti in zasebnosti morajo opisovati produkcijsko konfiguracijo in ne splošnega ponudnika. Zabeležite natančno storitev, regijo, zastavice funkcij, izbirno telemetrijo, dostop do podpore, podprocesorje, meje šifriranja, nastavitve hrambe in odgovornosti strank. Ponovno ocenite po spremembi materialne arhitekture, pogodbe, ponudnika ali namena in naj bo odločitev povezana s pregledanimi dokazi.

Delovanje in vzdrževanje

Delo se ne konča z objavo. Povežite jezikovno različico ali konfiguracijo z njenim izvorom, spremljajte ukrepe kakovosti in storitev ter definirajte konkretne sprožilce pregleda. Sprožilci vključujejo spremembe vira, pravne spremembe, nove potrebe občinstva, ponavljajoča se vprašanja podpore, tehnične spremembe in incidente. Imenovani lastnik oceni sprožilec, po potrebi odpre novo revizijo in zabeleži ponovno odobritev.

Kontrolni seznam za objavo

  • Celotna pot obdelave je dokumentirana.

  • Vlogi krmilnika in procesorja sta dogovorjeni.

  • Lokacije in podprocesorji so evidentirani.

  • Usposabljanje in sekundarna uporaba sta izrecno obravnavana.

  • Dostop, šifriranje, beleženje in nadzor dogodkov so preverjeni.

  • Hranjenje in brisanje sta opredeljena glede na kategorijo podatkov.

  • Mednarodni prenosi in zaščitni ukrepi so dokumentirani.

  • Spremembe, revizije, izhod in lastništvo dokazov so dodeljeni.

Verodostojni viri

  1. GDPR - uradno prečiščeno besedilo
  2. BSI IT-Grundschutz
  3. Smernice Evropskega odbora za varstvo podatkov

Uporabite vodnik v praksi

Preizkusite Simple8 z reprezentativno vsebino in uporabite kontrolni seznam za načrtovanje nadzorovanega delovnega toka proizvodnje.

Preizkusite svoje besedilo