Pagini

Se afișează postările cu eticheta Catalin Iancu SAM. Afișați toate postările
Se afișează postările cu eticheta Catalin Iancu SAM. Afișați toate postările

De ce nu mai poate fi ignorat SAM (Software Asset Management)?

De Ce nu mai poate fi ignorat SAM (Software Asset Management)?

 
SAM nu este ceva atractiv, însă practica gestionării activelor software economisește banii companiilor și le protejează împotriva riscurilor financiare și juridice.

Gestionarea portofoliului software, la prima vedere, pare a fi o sarcină fără prea mare complexitate, însă în realitate este un lucru dificil de realizat.

Într-o lume în care atenția liderilor IT este îndreptată asupra transformării digitale, a migrării către cloud, a consolidării centrelor de date și asupra altor priorități, sarcinile de monitorizare a consumului de software sau de previzionare a achizițiilor de licențe sunt destul de ușor de ignorat.

Nu este greșită afirmația că, aplicațiile software sunt ca și instalațiile de curent electric ce sunt ascunse în zidurile clădirilor.

La fel ca acestea, aplicațiile software nu sunt vizibile, însă sunt esențiale pentru desfășurarea activităților de business ale companiilor.

Practica gestionării activelor software (SAM) generează vizibilitate și control asupra utilizării software-ului și ne poate ajuta sa identificăm răspunsuri la întrebări de genul: unde este “ascuns” (instalat), ce “voltaj, amperaj și tip de curent folosește” (drepturile de utilizare ale licențelor) și câți “kilowați” sunt necesari pentru funcționarea acestuia (costurile).

SAM reprezintă “contorul” (monitorizarea) acestora, care aduce o serie de beneficii pe termen lung inclusiv protecție împotriva riscurilor financiare și capcanelor juridice.

De ce SAM ar trebui să fie o prioritate pentru Financiar și IT?


Costul licențelor pentru aplicațiile software reprezintă o parte semnificativă din bugetul IT al companiilor, iar Software Asset Management (SAM) poate fi un motor al rentabilității investițiilor (ROI) care poate ajuta la obținerea unor economii substanțiale.

SAM, Software Asset Management


De exemplu, în lipsa unui program SAM cei din departamentul IT nu vor cunoaște care sunt aplicațiile software care nu sunt folosite de către angajați. Acest lucru implică plata unor costuri pentru software-ul pe care nu-l utilizează nimeni și implicit la achiziții redundante de licențe.
Pe de altă parte lipsa programului SAM aduce atât expunere financiară, cât și juridică.

Dacă nu se cunoaște numărul aplicațiilor software care sunt utilizate în companie și drepturile de utilizare ale acestora, în cazul unui audit de licențiere din partea producătorilor sau BSA, compania este pasibilă de penalizări.

Descoperirea în urma unui astfel de audit a unei utilizări de software mai mare decât numărul licențelor achiziționate, atrage după sine amenzi, taxe suplimentare, obligativitatea achiziționării licențelor la suprapret și chiar riscul de a intra sub incidența codului penal.

De ce SAM este important pentru securitatea cibernetică?


SAM întinde “o mâna de ajutor” departamentului IT pentru identificarea posibilelor vulnerabilități de securitate la care sunt expuse companiile.

Pur și simplu nu poți securiza software-ul și infrastructura IT fără a identifica aplicațiile care nu au o licenţă validă, care fac parte din lista de programe neactualizate sau al căror suport oferit de producător a expirat.

Dacă ne intorcem în timp și aruncăm o privire asupra celebrului caz “WannaCry”, acest atac ar fi putut fi prevenit într-un mod extrem de simplu, prin instalarea la zi a actualizarilor de securitate puse la dispoziție de către producător (în acest caz Microsoft).


Licentiere Microsoft


Ignorarea implementării unui program SAM este echivalentă cu ignorarea unei părți însemnate din imaginea de ansamblu a securității cibernetice.

Software-ul nu este o afacere reglementată precum sectorul bancar, unde există standarde și procese care guvernează întreaga piață.

Gestionarea activelor software este guvernată de cumulul numeroaselor reguli, modele și standarde de licențiere pe care producătorii le impun pentru fiecare produs din portofoliu.

O companie, în funcție de dimensiune, poate avea sute, mii sau zeci de mii de aplicații software instalate și utilizate în infrastructura proprie, cu modele multiple și complexe de licențiere (în funcție de versiunea aplicației, ediția acestuia etc.).

În aceste condiții SAM (Software Asset Management) este crucial și poate fi considerat un “job” cu normă întreagă.

Fie că suntem amenințați de către “baț” (vulnerabilitățile de securitate), fie că suntem recompensați de către “morcov” (reducerea costurilor și protecția împotriva riscurilor financiare), investiția într-un program SAM nu mai este un lucru ce poate fi ignorat de către companii.


Standardele internaţionale ISO SAM

Despre ISO


ISO (Internaţional Organization for Standardization) este o organizaţie independenţa, neguvernamentală internaţională, formată dintr-o reţea de organizaţii naţionale de standardizare din 163 de ţări (3.368 specialişti) cu sediul central la Geneva, în Elveţia.

Această organizaţie este cel mai mare dezvoltator şi editor al standardelor internaţionale ale lumii, care formează o punte între sectorul public şi cel privat pentru a facilita comerţul internaţional, prin asigurarea calităţii şi eficientiei a produselor, serviciilor şi sistemelor.

ISO a publicat până acum, mai mult de 21.000 de Standarde Internaţionale şi documentele conexe, acoperind aproape orice industrie: de la tehnologie, la siguranţă alimentară, de la agricultură, la medicină şi securitatea informaţiei.


ISO pentru SAM – Software Asset Management

Standardul principal care defineşte procesele prezente în jurul conceptului de SAM (planificare, implementare, control etc.) este ISO/IEC 19770.

Acesta este alcătuit din următoarele părţi: 

  • ISO/IEC 19770-1: SAM Processes
Această parte a ISO/IEC 19770 este alcătuită dintr-o serie de procese ITAM, care ajute organizaţiile în implementarea unui program de SAM eficient, care totodată asigure suport pentru Managementul Serviciilor IT, în conformitate cu standardul ISO/IEC 20000 (Service Management).

În anul 2006, a apărut prima generaţie a acestui standard şi inlcudea 27 de procese necesare pentru asigurarea conformităţii:

ISO SAM, SAM, SAM Romania, Software Asset Management, Solutie SAM, Standarde SAM,

A 2 a generaţie a standardului, a apărut în anul 2012 şi au fost definite 4 etape/niveluri (“Tiers”) care permit implementarea în mod progresiv ale procesului SAM

Tier 1: Trustworthy Data – “nu poţi gestiona, cea ce nu cunoşti”;

Tier 2: Practical Management – “politici, roluri şi responsabilităţi”;

Tier 3: Operational Integration – “eficienţă”;

Tier 4: Full ISO/IEC Software Asset Management conformance -“best-in-class“.

ISO SAM, SAM, SAM Romania, Solutie SAM, Standarde SAM,

  • ISO/IEC 19770-2:  Software identification tag
 Acesta stabileşte specificaţiile privind etichetarea software-ului (SWID tags), pentru a optimiza identificarea şi gestionarea acestuia.

SWID Tags-urile (numite şi “amprente ADN”), oferă informaţii importante pentru fiecare pachet software instalat: detalii despre instalare, despre producător, versiunea de produs etc.


ISO SAM, SAM, SAM Romania, Software Asset Management, Solutie SAM, Standarde SAM,

Informaţiile sunt furnizate într-o structura de date standardizate (fişier XML).

Conform acestui standard:

· fiecărei aplicaţii îi este atribuit un SWID tag unic;

· produsele Standalone folosesc un singur SWID tag;

· produsele care au fost achiziţionate parte a unei suite vor avea un SWID tag pentru a identifica suita din care provine.

  • ISO/IEC 19770-3:  Software entitlement schema (ENT)
Partea a 3 a, stabileşte un set de termeni şi definiţii care pot fi utilizaţi în structura tehnică a fişierului XML. Acesta poate încapsula detalii despre: drepturile de utilizare a licenţei, metrici de licenţiere etc).

  •  ISO/IEC 19770-5:  Overview and vocabulary oferă o imagine de ansamblu a ITAM şi defineşte terminologia SAM.

Acesta conţine:

· prezentare generală a ISO/IEC 19770;

· introducere în conceptul SAM;

· scurtă descriere a principiilor de baza;

· Şi definiţiile termenilor utilizaţi în standardele SAM.


ISO SAM, SAM, SAM Romania, Software Asset Management, Standarde SAM,



Intrebari frecvente despre auditul Microsoft

1. Microsoft detine autoritatea legala sa auditeze companiile private?


Conform conditiilor cuprinse in sectiunea “Verifying Compliance”, din contractul de licentiere “The Microsoft Business and Services (MBSA)”, Microsoft detine drepturile legale de a angaja un auditor autorizat, care sa realizeze verificarea utilizarii aplicatiilor software in infrastructura IT a clientilor.
Mentiune: Majoritatea contractelor de licentiere de volum sunt sub incidenta conditiilor cuprinse in MBSA.


2. Pot refuza companiile procesul de auditare Microsoft?


Companiile care refuza auditarea, incalca termenii contractuali prevazuti in MBSA.
In acest caz, Microsoft poate rezilia contractul/ contractele de licentiere si clientii trebuie sa dezinstaleze toate aplicatiile si/ sau vor fi actionati in instanta pentru incalcarea drepturilor de autor.


3. Ce informatii sunt obligate, companiile,  sa le furnizeze auditorului pe parcursul procesului de auditare?


  • Confirguratiile hardware ale device-urilor
  • Aplicatiile Microsoft instalate pe fiecare device
  • Utilizatorii care acceseaza device-urile si aplicatiile Microsoft
  • Documentele ce reprezinta dovezile de licentiere software

 4. Exista vreun risc in furnizarea informatiilor cerute de catre auditor/ Microsoft?


Auditul Microsoft este un process complex cu scenarii variabile, ce necesita experienta in licentiere, tehnic si cadrul legislativ.
Este recomandat ca aceste companii sa ceara ajutorul unui consultant / partener specializat in consultanta audit Microsoft.
Acesti parteneri sunt familiarizati cu modul de lucru al auditorilor software, au experti in licentiere, experti tehnici si departament juridic specializat pe drepturile de autor.

Cu ajutorul acestora companiile vor putea obtine o interpretare realista si corecta a rezultatelor auditorului, vor putea combate auditul si intr-un final un cost saving substantial.

5. Cum se desfasoara procesul de auditare?

Consultati articolul: Etapele unui Audit Microsoft


Ai primit o scrisoare de audit din partea Microsoft? 

Avem experienta a zeci de audituri realizate de catre Microsoft in Romania si am ajutat companiile auditate sa treaca cu brio peste controalele “Legal Contract and Compliance – Microsoft Audit”, in calitate de avocati tehnici. 

Atentie! Din experienta noastra iti putem confirma ca auditorul desemnat de catre Microsoft greseste intotdeauna in defavoarea companiilor auditate.

 Acest lucru se intampla in 100% din cazuri.

Te putem ghida pas cu pas de-a lungul auditului pentru a obtine cel mai bun rezultat posibil.

Citeste si cel mai NOU articol:

Cum se licentiaza Windows Server 2019? - Ghid licentiere Microsoft