TechTarget中国网站推荐

失效模式与效应分析:程序和系统风险评估

2008-7-23  选择字号:  | |
打印本文章
【TechTarget中国原创】失效模式与效应分析(FMEA)广泛应用于企业、制造公司、以及美国军队,评估程序或者系统(比如,故障回应程序或者三层分立应用程序)。它按照潜在故障的影响严重性、发生的概率以及可检测到的可能性进而区分优先顺序。FMEA风险级别和评述基本原理可以用于量化曝光管理,并帮助修复。最近,FMEA并入到了Six Sigma和IT基础架构库……

【TechTarget中国原创】失效模式与效应分析(FMEA)广泛应用于企业、制造公司、以及美国军队,评估程序或者系统(比如,故障回应程序或者三层分立应用程序)。它按照潜在故障的影响严重性、发生的概率以及可检测到的可能性进而区分优先顺序。FMEA风险级别和评述基本原理可以用于量化曝光管理,并帮助修复。最近,FMEA并入到了Six Sigma和IT基础架构库(ITIL)。

  FMEA概述

  FMEA中,下表中使用的标准,对每一程序步骤或者系统组件作了评估:

评估标准

  使用如下的简单公式,FMEA可计算出每一程序步骤或者系统组件的风险优先数(RPN):

  风险优先数=严重度×发生率×检测率

  准备工作

  开始FMEA程序之前,首先要有一个可用的现有进程或系统图表。该图表必须能用充分的细节来用文件证明程序步骤或系统组件,进而支持整个评估过程。为每项条目编号,便于参考。

  FMEA小组应该由程序或系统的日常操作人员组成(比如,小组主管和系统管理员)。考虑使用内部审计员或者同级小组主管来担当促进者。至少是一个客观的、独立的第三方。促进者负责主持FMEA会议,并且积极地参与每个进程步骤或系统组件的评估。

  实施

  对FMEA有了总体了解以后,召开第一次会议。查看进程图表,并将其输入到FMEA的工作表中。考虑进程流量、输入、输出以及依赖性。

  进行系统评估相对要复杂一些。比如,检查一个三级构架,图表应该包括与报告书、应用程序和数据库层相联系的系统和应用程序。为了进一步详细审查,查看防火墙、监测配置和系统开发生命周期。

  在下次会议之前,为每个小组成员分派一段文件进行评估。根据程序和系统的复杂度,可能有必要分配一段以上的文件。仔细评估每一个程序步骤或者系统组件。在FMEA工作表中注明控件缺陷和相关的风险等级。

  FMEA评估完成以后,查看每一个程序步骤和系统组件的RPN。哪些区域存在最大的风险漏洞,会显而易见。最高的数值所对应项目的潜在风险最大。相应的评述项目可以提供基本原理和细节,用来确定修复的优先顺序。

  FMEA工作表的下半部分指出了修复活动。在前两个领域中输入减轻控件。完成行动结果(Action Results)部分,以确定新的控件是否可以将剩余的风险减少到可接受的水平。

失效模式与效应分析


  至少每年进行一次FMEA检查。除了评估以外,FMEA有助于确保小组成员熟悉关键程序和系统。FMEA也可以完成通用的安全标准和构架所要求的程序检查与更新。

  FMEA的最大优点是简易。它采用定性和定量的方法,指出了风险状态。FMEA是评估与程序或系统相关的风险的很好的方式。你可以考虑将其列入你的年度安全管理例程之中。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
备份?我现在听到这样的说法:“没有安全专家跟我说起我为什么要做已经在做的事情……”最近一次与信息系统团队的其他成员一起坐下来、讨论为什么要进行备份是在什么时候?
保护企业免遭互联网威胁的最集中的硬件设备解决方案,除了集成最佳的URL过滤、WEB应用报告、实时监控以及内部威胁清除等功能之外,还应该包括多层次管理功能……
制造企业的信息化对于整个行业的发展意义重大,由于受到金融危机影响,一些制造企业调整IT方面的支出预算,信息安全方面的投资首当其冲……
随着网络发展,网络安全一直成为我们的一块心病。虽然我们已经建立一套具备报警、预警、分析、审计、监测等全面功能的网络安全系统,在技术角度上已经实现了巨大进步……
数家大型ISP(互联网接入服务商)和互联网公司计划明年2月份在旧金山举行一次会议,制定一个打击僵尸网络的共同战略……
如果安全厂商发生重大变故,原先采购的安全产品几乎就不具备防护新兴威胁的能力,从而安全防护失效,一方面造成投资损失,另一方面会给业务运作带来极大风险……
在使用电脑的过程中,我们无时无刻不在与密码打交道。如果自己设置的密码被别人猜到或破译,那么则会重要资料、个人隐私被泄露。因此安全密码的管理是与每个人都相关的一件大事。本专题中将用实例介绍如何安全密码的创建、管理和破解。
最好的入侵检测系统(IDS)是免费的、开源的Snort工具。它拥有大量的用户,而且有商业公司Sourcefire的支持,使得Snort成为受到欢迎的入侵检测系统工具。这个工具本身是免费的。它所需要的是一些在上面运行的硬件以及安装、配置和维护的时间。
虽然改进的过程很艰辛,但是Microsoft SQL Server 2008比2005和2000更安全了。保护业务的关键是数据库安全。组织、企业、互联网、以及应用程序对数据库的依赖程度从来没有如此之高。毕竟,现在有什么数据不是存储在你的后端数据库中呢!
最新更新
专家答疑
技巧
Puneet Mehta
虚拟局域网(VLAN)是在OSI模式的第二层操作的。尽管如此。虚拟局域网经常配置为直接指向IP网络,或者子网,子网看起来是包含在第三层中。两种方式保证VLAN安全……
Ed Skoudis
问:威胁建模是有用的防御机制吗?真的可以和黑客一样思考吗? 答:目前,威胁建模对安全专家来说是一种难以置信的有用的工具……
Joel Dubin
问:我是高级信息安全主管。我的公司想要使用一位员工的社会安全号码的最后四位数,妈妈的小名和出生的城市作为一个程序的密码认证系统。这样的密码系统安全吗?