失效模式与效应分析:程序和系统风险评估

 
   | |

导读:最近并入Six Sigma和IT基础架构库的失效模式与效应分析(FMEA)按照潜在故障的影响严重性、发生的概率以及可检测到的可能性进而区分优先顺序,可以用于量化曝光管理。

关键词:Six Sigma IT基础架构库 失效模式与效应分析 FMEA

 
正在加载数据... 【TechTarget中国原创】失效模式与效应分析(FMEA)广泛应用于企业、制造公司、以及美国军队,评估程序或者系统(比如,故障回应程序或者三层分立应用程序)。它按照潜在故障的影响严重性、发生的概率以及可检测到的可能性进而区分优先顺序。FMEA风险级别和评述基本原理可以用于量化曝光管理,并帮助修复。最近,FMEA并入到了Six Sigma和IT基础架构库……

【TechTarget中国原创】失效模式与效应分析(FMEA)广泛应用于企业、制造公司、以及美国军队,评估程序或者系统(比如,故障回应程序或者三层分立应用程序)。它按照潜在故障的影响严重性、发生的概率以及可检测到的可能性进而区分优先顺序。FMEA风险级别和评述基本原理可以用于量化曝光管理,并帮助修复。最近,FMEA并入到了Six Sigma和IT基础架构库(ITIL)。

  FMEA概述

  FMEA中,下表中使用的标准,对每一程序步骤或者系统组件作了评估:

评估标准

  使用如下的简单公式,FMEA可计算出每一程序步骤或者系统组件的风险优先数(RPN):

  风险优先数=严重度×发生率×检测率

  准备工作

  开始FMEA程序之前,首先要有一个可用的现有进程或系统图表。该图表必须能用充分的细节来用文件证明程序步骤或系统组件,进而支持整个评估过程。为每项条目编号,便于参考。

  FMEA小组应该由程序或系统的日常操作人员组成(比如,小组主管和系统管理员)。考虑使用内部审计员或者同级小组主管来担当促进者。至少是一个客观的、独立的第三方。促进者负责主持FMEA会议,并且积极地参与每个进程步骤或系统组件的评估。

  实施

  对FMEA有了总体了解以后,召开第一次会议。查看进程图表,并将其输入到FMEA的工作表中。考虑进程流量、输入、输出以及依赖性。

  进行系统评估相对要复杂一些。比如,检查一个三级构架,图表应该包括与报告书、应用程序和数据库层相联系的系统和应用程序。为了进一步详细审查,查看防火墙、监测配置和系统开发生命周期。

  在下次会议之前,为每个小组成员分派一段文件进行评估。根据程序和系统的复杂度,可能有必要分配一段以上的文件。仔细评估每一个程序步骤或者系统组件。在FMEA工作表中注明控件缺陷和相关的风险等级。

  FMEA评估完成以后,查看每一个程序步骤和系统组件的RPN。哪些区域存在最大的风险漏洞,会显而易见。最高的数值所对应项目的潜在风险最大。相应的评述项目可以提供基本原理和细节,用来确定修复的优先顺序。

  FMEA工作表的下半部分指出了修复活动。在前两个领域中输入减轻控件。完成行动结果(Action Results)部分,以确定新的控件是否可以将剩余的风险减少到可接受的水平。

失效模式与效应分析


  至少每年进行一次FMEA检查。除了评估以外,FMEA有助于确保小组成员熟悉关键程序和系统。FMEA也可以完成通用的安全标准和构架所要求的程序检查与更新。

  FMEA的最大优点是简易。它采用定性和定量的方法,指出了风险状态。FMEA是评估与程序或系统相关的风险的很好的方式。你可以考虑将其列入你的年度安全管理例程之中。

 
查看全文
 
 
 
 
 

企业安全风险管理

 
将社会安全号码作为网站访问必填项的要求合适吗?在这方面有什么类似“设置用户账户的最佳实践”的专门文献可供参考?听听TT安全专家Randall Gamby的建议吧……
 
IT安全从业人员认为自己的工作达到了减少风险的目的,但是这种结论如何证实呢?说到底就是我们究竟应如何量化安全工作的成效呢?
 
FTC本周调查发现,在P2P网络上居然可以浏览到金融记录、驾照和社会安全号码。专家提醒用户关注自己的网络通信状况……
 
经济危机导致各公司的经费预算紧缩,2010年里,任何被提议的IAM项目都将需要更有力的支持理由。那么IAM技术会为2010年的市场带来什么样的好处呢?
 
监管风险和遵从项目GRC在企业中有很鲜明的特征,需要最高管理层批准并经常需要他们的参与。在分析GRC平台的商业价值并提交给管理层之时,可从以下三方面入手……
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录