失效模式与效应分析:程序和系统风险评估

2008-7-23    | |
打印本文章
RSS

导读:最近并入Six Sigma和IT基础架构库的失效模式与效应分析(FMEA)按照潜在故障的影响严重性、发生的概率以及可检测到的可能性进而区分优先顺序,可以用于量化曝光管理。

关键词:Six Sigma IT基础架构库 失效模式与效应分析 FMEA

正在加载数据... 【TechTarget中国原创】失效模式与效应分析(FMEA)广泛应用于企业、制造公司、以及美国军队,评估程序或者系统(比如,故障回应程序或者三层分立应用程序)。它按照潜在故障的影响严重性、发生的概率以及可检测到的可能性进而区分优先顺序。FMEA风险级别和评述基本原理可以用于量化曝光管理,并帮助修复。最近,FMEA并入到了Six Sigma和IT基础架构库……

【TechTarget中国原创】失效模式与效应分析(FMEA)广泛应用于企业、制造公司、以及美国军队,评估程序或者系统(比如,故障回应程序或者三层分立应用程序)。它按照潜在故障的影响严重性、发生的概率以及可检测到的可能性进而区分优先顺序。FMEA风险级别和评述基本原理可以用于量化曝光管理,并帮助修复。最近,FMEA并入到了Six Sigma和IT基础架构库(ITIL)。

  FMEA概述

  FMEA中,下表中使用的标准,对每一程序步骤或者系统组件作了评估:

评估标准

  使用如下的简单公式,FMEA可计算出每一程序步骤或者系统组件的风险优先数(RPN):

  风险优先数=严重度×发生率×检测率

  准备工作

  开始FMEA程序之前,首先要有一个可用的现有进程或系统图表。该图表必须能用充分的细节来用文件证明程序步骤或系统组件,进而支持整个评估过程。为每项条目编号,便于参考。

  FMEA小组应该由程序或系统的日常操作人员组成(比如,小组主管和系统管理员)。考虑使用内部审计员或者同级小组主管来担当促进者。至少是一个客观的、独立的第三方。促进者负责主持FMEA会议,并且积极地参与每个进程步骤或系统组件的评估。

  实施

  对FMEA有了总体了解以后,召开第一次会议。查看进程图表,并将其输入到FMEA的工作表中。考虑进程流量、输入、输出以及依赖性。

  进行系统评估相对要复杂一些。比如,检查一个三级构架,图表应该包括与报告书、应用程序和数据库层相联系的系统和应用程序。为了进一步详细审查,查看防火墙、监测配置和系统开发生命周期。

  在下次会议之前,为每个小组成员分派一段文件进行评估。根据程序和系统的复杂度,可能有必要分配一段以上的文件。仔细评估每一个程序步骤或者系统组件。在FMEA工作表中注明控件缺陷和相关的风险等级。

  FMEA评估完成以后,查看每一个程序步骤和系统组件的RPN。哪些区域存在最大的风险漏洞,会显而易见。最高的数值所对应项目的潜在风险最大。相应的评述项目可以提供基本原理和细节,用来确定修复的优先顺序。

  FMEA工作表的下半部分指出了修复活动。在前两个领域中输入减轻控件。完成行动结果(Action Results)部分,以确定新的控件是否可以将剩余的风险减少到可接受的水平。

失效模式与效应分析


  至少每年进行一次FMEA检查。除了评估以外,FMEA有助于确保小组成员熟悉关键程序和系统。FMEA也可以完成通用的安全标准和构架所要求的程序检查与更新。

  FMEA的最大优点是简易。它采用定性和定量的方法,指出了风险状态。FMEA是评估与程序或系统相关的风险的很好的方式。你可以考虑将其列入你的年度安全管理例程之中。

查看全文
 
为你的企业制定安全指标是一项艰巨的任务。然而,IT专业人员表示,在有效的安全和严重的漏洞之间制定安全指标将是截然不同的两个工作。
 
为了获得IT管理者对于安全实践的关注,Consensus Audit Guidelines为大家提供了20种控制方法来测算和监控IT系统和网络安全。
 
问:我是一名安全经理,最近想要扩充我的安全团队。公司的管理层希望我从内部服务台商提升一些员工。我应该在候选人身上寻找那些特定的素质或者经验呢?
 
问:我们公司想要采用外包服务,包括信息安全。对信息安全服务提供商的赞成和反对的理由是什么?有没有危险的境况导致安全不能外包呢?
 
我们采访到20多名专家(IT客户、分析师和供应商)来逐一解答这些问题。以下是7个热门问题及其解答,希望对您有所启示。
云计算的概念越来越流行,而且云计算被认为是一种强大的商业模式,使用云计算,可以根据需要购买计算能力、磁盘存储、协作应用开发资源、客户关系管理(CRM),而且它非常灵活。但是采用云计算会遇到与外包有关的敏感的公司数据所能遇到的所有风险。当你和第三方已知或未知的转包商交易时,特别是在全面范围内时,执行安全策略和遵从法规要求就很困难。再加上云模糊的特性以及非传统厂商进入这个市场,就更增加云的危险。
“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。
入侵防御系统(Intrusion Prevention System,IPS)是这段时间网络安全业内比较热门的一个词,这种既能及时发现又能实时阻断各种入侵行为的安全产品,自面世那天起,就受到各大安全厂商和用户的广泛关注。本指南将帮助你深入了解IPS,并介绍专家对IPS未来的预测。
最新更新
专家答疑
技巧
Mike Rothman
问:Unix审计设置的最佳业务实践是什么?有一个厂商试图说服我Unix系统日志足够满足SOX(萨班斯法案)、HIPAA、GLBA 和PCI DSS等法规的要求。这种说法对吗?
David Griffeth
问:我们公司希望通过服务器虚拟化来节省开支。目前我们实施了单点登录,打算在虚拟化之后继续使用它。请问有没有将SSO和服务器虚拟化集成起来的最佳实践方案?
David Mortman
问:我是一名安全经理,最近想要扩充我的安全团队。公司的管理层希望我从内部服务台商提升一些员工。我应该在候选人身上寻找那些特定的素质或者经验呢?

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录