Управление доступностью работает со статистикой, анализирует тенденции, в то время как управление непрерывностью озабочено тем, как не допустить значительные разовые простои.
Метрики процесса управления непрерывностью и доступностью
Процессы используют разные метрики. В управлении доступностью:
§ Среднее время восстановления услуги.
§ Среднее время между сбоями (от возобновления работы после сбоя до следующего сбоя).
§ Среднее время между инцидентами (от сбоя до следующего сбоя).
Управление непрерывностью вводит показатели:
§ Целевое время восстановления. За какое время после сбоя мы должны возобновить предоставление услуги.
§ Целевая точка восстановления. Чрезвычайные ситуации часто
приводят к полному отказу или даже разрушению систем и потери данных. В
зависимости от того, потеря данных за какой период критична для бизнеса, мы
понимаем, какую частоту и способ резервного копирования должны выбрать.
Более расширенный список метрик приведен ниже.
|
Метрика |
Описание метрики |
Задача метрики |
Аудитория |
|
Число услуг, не охватываемых планами {услуги} |
Количество услуг и SLA, не оговоренных в планах восстановления и непрерывности. |
Владелец процесса, руководство ИТ, бизнес-клиент. |
|
|
Число проблем, выявленных при последнем тестировании, которые еще не решены на данный момент времени {проблемы} |
Метрика представляет собой число возникающих в ходе тестирования планов вопросов, остающихся на данный момент открытыми. |
Поддержание работоспособности планов. |
Владелец процесса, руководство ИТ. |
|
Число выявленных за данный период проблем, которые ставят под угрозу планы {проблемы} |
Перечень проблем, препятствующих выполнению планов, с перечислением в соответствующих документах с указанием сроков устранения и планируемых мер. |
Оценить эффективность деятельности по отслеживанию проблем и их устранение. |
Владелец процесса, руководство ИТ. |
|
Число неверных записей в справочнике группы кризисного контроля {контакты} |
В случайный момент делается выборка записей о контактах, а их правильность проверяется независимым агентом, например, службой Service Desk. |
Обеспечение эффективности контроля изменений и снижение риска срыва планов из-за неверных данных. |
Владелец процесса. |
|
Степень удовлетворенности клиентов {удовлетворенность} |
Оценивается исходя из удовлетворенности бизнес-подразделений планированием и процессом, поддерживающим планы в актуальном состоянии. |
поддержание удовлетворенности клиентов. |
Владелец процесса, руководство ИТ, владелец процесса SLA, бизнес-клиент. |
|
Простой, недоступность обслуживания {минуты} |
Время, в течение которого услуга недоступна. |
Обеспечение предоставления услуг пользователям с помощью планирования и построения надежной и устойчивой инфраструктуры, обеспечение управления взаимоотношениями с ключевыми поставщиками и партнерами в соответствии с требованиями сервиса. |
Владелец процесса |
|
Время устранения неполадки {минуты} |
Время с момента обнаружения неполадки до возобновления сервиса. Складывается из четырех составляющих: времени реагирования на неполадку, времени ремонта, времени восстановления и времени возобновления сервиса. |
Ограничение времени, требуемого для восстановления нормального функционирования услуги и ее компонентов |
Владелец процесса, руководство ИТ. |
|
Mtbsi (среднее время между системными неполадками) {минуты} |
Среднее время между возникновением следующих друг за другом системных неполадок. |
Определение уровня стабильности сервиса. |
Владелец процесса, руководство ИТ. |
|
Mttr (среднее время прекращения простоя, среднее время восстановления) {минуты} |
Стандартный показатель доступности, измеряющий среднее время с момента возникновением неполадки до ее устранения. |
Измерение уровня сервиса |
Владелец процесса, руководство ИТ. |
|
Критическое время сбоя {минуты} |
Метрика измеряет общее время простоя (в минутах) в течение критичного по нагрузке периода. Фактор «критичности» определяется видом сервиса. |
Выявление более серьезных проблем, чем нарушения SLA. |
Владелец процесса, руководство ИТ, клиент бизнеса. |
|
Время возобновления недоступных услуг {минуты} |
Время, требуемое для возобновления обслуживания клиентов. |
Выбор эффективных методов сокращения простоя, связанного с ремонтом. |
Владелец процесса, руководство ИТ, клиент бизнеса. |
|
Количество повторных сбоев {неполадки} |
Количество конфигурационных единиц, которые неоднократно выходили из строя. |
Сокращении многократных сбоев |
Владелец процесса, руководство ИТ. |
Мониторинг и другие виды деятельности по обеспечению доступности и непрерывности услуг:
· Мониторинг значений параметров доступности и непрерывности услуг.
· Поддержание актуальности и хранение статистических данных о доступности и непрерывности услуг.
· Поддержание значений параметров доступности и непрерывности в соответствии со SLA.
· Документирование и анализ выявленных несоответствий между реальным и плановым уровнями доступности и непрерывности.
· Прогнозирование рисков, проблем и разработка действий по ликвидации последствий.
· Во всех планах должны учитываться взаимозависимости между процессами.
· Ответственность за все действия в рамках процессов определена, сотрудники четко понимают свои роли и обязанности.
· Все данные, необходимые для восстановления нормального функционирования услуг хранятся в доступном месте, остаются доступными даже при возникновении крупного сбоя.
Документирование процесса
· Планы по непрерывности и доступности услуг;
· План корректирующих действий;
· Планы антикризисного управления;
· План срочных ответных действий;
· План восстановления после катастрофы;
· Совокупность вспомогательных планов и контрактов с поставщиками услуг по восстановлению.
Рекомендации по применению процесса управления непрерывностью и доступностью услуг
· Все показатели и метрики процесса должны соответствовать SLA;
· Для обеспечения согласованного уровня предоставления услуг должны иметься различные планы для обеспечения доступности согласованных уровней услуг при любых условиях (от нормального функционирования услуги до полной её остановки);
· Поставщик услуг должен учитывать не только параметры общей доступности и непрерывности, но и детализацию до различных уровней доступа, планировать количество пользователей услуги, объемы данных, отдельных компонент услуг, учитывать пики и спады загруженности, а также отслеживать другие изменения условий предоставления услуг;
· Контроль за услугой с точки зрения данного процесса должен быть не только внутренним (на уровне организации), но и внешним - для поставщиков услуг.
В сложившейся действительности значение информационной безопасности в деятельности компании имеет достаточно высокий приоритет, ведь в условиях развития информационных технологий не только большинство крупных и средних компаний, но и более мелких полностью переходит на электронную схему документооборота, имеет свои базы и хранилища данных, проводит огромное количество операций через глобальную сеть Интернет. И для выполнения всех действий необходимо обеспечение безопасности, иначе не будет смысла в работе. Ведь достаточно один раз создать модель безопасности и ее постепенно доводить до идеала, чем каждый раз после сбоев вбивать новую информацию. Почему важна постоянная работа над безопасностью компании? Потому что с каждым днем количество злоумышленников, хакеров и вирусов увеличивается. Возможно, больше половины и не повлияют на вашу компанию, но те, что будут направлены на вашу информационную систему смогут увеличить потери, а позже смогут отрицательно повлиять на успешность компании в целом.
Описание процесса
Актуальность изучения данного процесса превышает стандартные рамки. Поскольку практически каждый бизнес-процесс состоит из одной или нескольких информационных систем.
Информационная безопасность - процесс обеспечения целостности, конфиденциальности и доступности информации. Целостность в таком случае - полнота, точность и своевременность получения информации. Конфиденциальность - защита информации от использования незарегистрированным пользователем и от несанкционированного доступа. Доступность - использование данных в нужный момент времени беспрепятственно.
Цель: предотвращение или минимизация ущерба различного вида (материального, морального и пр.), непрерывность в работе.
Задачи: обеспечение целостности и сохранности информации на всех уровнях управления компанией.
Клиенты
Владелец процесса: менеджер по информационной безопасности.
Окружение процесса
· Управление конфигурациями
Общая конфигурация состоит из конфигурационных единиц, для каждой из которых продумывают меры безопасности. Эти комплексы мер могут быть описаны как процедуры, к примеру «Процедура обращения с носителями данных».
· Управление инцидентами
Для эффективного управления безопасностью необходимо, чтобы инциденты распознавались по видам, то есть чтобы все инциденты по безопасности передавались в соответствующее управление. Таким образом инцидент, препятствующий достижению основному уровню безопасности, всегда относится к классу «по безопасности».
· Управление проблемами
Управление Проблемами решает вопросы по идентификации и отвечает за структурные сбои по безопасности. Любая проблема может привести к появлению рисков для системы безопасности, что означает потери временных и материальных ресурсов.
· Управление изменениями
С точки зрения безопасности Управление Изменениями считается одним из самых важных процессов. Поскольку с появлением новых процессов в инфраструктуре нужно вводить обновленные меры безопасности. По большей части же в управление изменениями автоматически должны входить уже готовые меры безопасности, которые соответствуют соглашению о безопасности.
· Управление релизами
При приемке нового релиза происходит рассмотрение аспектов безопасности. Это значит, что все требования и меры безопасности в новой версии, определенные поставщиком и заказчиком должны соблюдаться.
· Управление уровнем сервиса
Управление уровнем сервиса включает в себя управление информационной безопасностью, поскольку гарантирует выполнение всех услуг, определенных между заказчиком и поставщиком услуг, сюда входит непрерывная работа, минимизация сбоев и прочее, что входит в область информационной безопасности.
· Управление бесперебойностью предоставления и доступностью услуг
Многие меры безопасности напрямую влияют на доступность, целостность и конфиденциальность информации.
· Управление мощностями
Управление мощностями отвечает за самое эффективное использование ИТ-ресурсов на основе договоренностей с заказчиком. Напрямую управление мощностями влияет на доступность, тем самым на управление информационной безопасности.
· Управление непрерывностью
Служба управления непрерывностью должна предотвратить превращение чрезвычайной ситуации в катастрофу. А так как большинство видов деятельности обладают аспектом безопасности возникает связь с управлением информационной безопасностью.
Метрики процесса управление обеспечением информационной безопасности
Метрики для управления информационной безопасностью обеспечивают защиту
информации на протяжении всей деятельности по предоставлению тех или иных
услуг. Необходимо выполнять внешние (например, SLA) и внутренние требования
безопасности.
|
Метрика |
Описание |
Задача метрики |
Аудитория |
|
Число инцидентов, связанных с информационной безопасностью |
Метрика основывается на записях о количестве закрытых инцидентов и заявок. |
Информация о предыдущих инцидентах должна сократить число происшествий и снизит их вредоносное воздействие. |
Владелец процесса, руководство ИТ-отдела, владелец процесса SLA, члены команды, владелец процесса SIP. |
|
Число решенных проблем, связанных с информационной безопасностью |
Количество решенных проблем, которые были закрыты с формулировкой, относящейся к информационной безопасности. |
Данная метрика показывает эффективность управления безопасностью, и решение проблем приведет к сокращению числа инцидентов и повышению доступности ИТ-услуг. |
Владелец процесса, руководство ИТ-отдела, владелец процесса SLA, члены команды, владелец процесса SIP. |
|
Процент своевременно проведенных проверок и аудитов в сфере ИТ. |
Сколько проверок и аудитов было выполнено в запланированные сроки. Своевременность проведения данных аудитов контролируется данной метрикой |
Внутренние проверки и аудиты позволяют нам выявить недостатки процесса. |
Владелец процесса, руководство ИТ-отдела, владелец процесса SLA, члены команды, владелец процесса SIP. |
|
Число выявленных рисков (предостережения и новые угрозы) по проекту ИТ. |
Необходимо постоянно обновлять базу возможных рисков и угроз. Этот показатель оценивает успешность процесса выявления: даже с учетом различных обстоятельств риски могут быть выявлены всегда. |
Обнаруживать каждую неделю или месяц новые риски и угрозы. Это позволит предостеречь от старых угроз и не даст развиться новым. |
Владелец процесса, руководство ИТ-отдела, владелец процесса SLA, члены команды, владелец процесса SIP. |
|
Процент внешних договоров, где явно оговорены вопросы информационной безопасности |
Внешние договоры должны быть приведены в соответствие с политикой информационной безопасности компании. Метрика позволяет отслеживать соответствующую деятельность. |
Уменьшить вероятность появления дополнительных рисков за счет внешних договоров. |
Владелец процесса, руководство ИТ-отдела, владелец процесса SLA, члены команды, владелец процесса SIP. |
|
Число выявленных проблем релиза, связанных с информационной безопасностью релиза (возвраты к исходному состоянию/вирусы и т.д.) |
Релизы представляют высокий риск для процедур, относящихся к информационной безопасности. Данная метрика обеспечивает автономное исследование допустимого уровня риска для каждого плана релиза. |
Снизить количество проблем, связанных с внедрением нового релиза |
Владелец процесса, руководство ИТ-отдела, владелец процесса SLA, члены команды, владелец процесса SIP. |
|
Число изменений, которые были по соображениям информационной безопасности отменены (и система возвращена в исходное состояние) |
Данная метрика отображает количество изменений, которые по причине информационной безопасности были отклонены. Изменения были плохо спланированы. |
Предотвратить возможность преднамеренной атаки. |
Владелец процесса, руководство ИТ-отдела, владелец процесса SLA, члены команды, владелец процесса SIP. |
|
Скорость установки патчей, связанных с информационной безопасностью |
Показывает время с момента выпуска патча поставщиком до его установки в среде промышленной эксплуатации. |
Показывать способность организации к адаптации системы информационной безопасности путем быстрой установки защитных патчей. |
Владелец процесса, руководство ИТ-отдела, владелец процесса SLA, члены команды, владелец процесса SIP |
Документирование процесса
Общее соглашение об уровне сервиса (SLA), которое является договором между заказчиком услуги и поставщиком услуги, в нем указан перечень услуг, права и обязанности сторон, а также согласованный уровень качества, предоставляемых услуг.
· Соглашение об уровне услуг (OLA), соглашение об уровне услуг в отличии от предыдущего заключается между поставщиком и каким-либо департаментом, между различными службами внутри компании. Таким образом соглашение об уровне услуг дополняет соглашение об уровне сервиса.
· Политика управления рисками информационной безопасности, информация о том, как вести себя в случае, если появляются проблемы, сбои и прочие риски;
· реестр информационных рисков, совокупный динамичный список
рисков, которые могут быть актуальны для данной разновидности бизнеса.
Информационные технологии - постоянно растущая статья затрат любой современной компании. Чаще всего быстро растущая ИT-инфраструктура становится все более не понятной и сложной для управления. Контроль за затратами на ИТ -проекты позволит подсчитать реально затраты для компании в целом. Это поможет повысить экономическую эффективность компании. Руководство, естественно, заинтересовано в том, чтобы затраты на информационные технологии окупались, а лучше, чтобы заработок превышал затраты. Для того, чтобы получать необходимый результат, нужно правильно распределять и контролировать финансовыми ресурсами организации.
Описание процесса
Бюджетирование и учет затрат следует рассматривают как два отдельных процесса, которые тесно связаны друг с другом.
Бюджетирование - разработка и планирование бюджетов на процессы, охватывающие проект. Основная цель бюджетирования - оптимальное распределение ресурсов.
Учет затрат - это совокупность действий в течение определенного периода времени процессов производства, снабжения и реализации продуктов посредством их количественного измерения (в натуральных и стоимостных показателях), формирующих себестоимость готовой продукции. Основным назначением учета затрат является - управление и подсчет затрат на осуществление проекта.
Итак, цель процесса: осуществлять учет затрат на информационные технологии, при этом можно использовать разбиение общих затрат на различные категории и указать распределение денежных средств по предоставляемым ИТ-услугам.
Задачи: правильно проанализировать и запланировать затраты на проект, а также просчитать возможные отклонения от плана.
Этапами подсчета бюджета на проект являются: финансовый анализ и финансовый аудит. Финансовый анализ предназначен для сопоставления затрат и запланированного бюджета, а также для определения отклонения от бюджета. В анализ к тому же входят решения по корректировке действий для восстановления ситуации. А в задачи финансового аудита входит: проверка платежной документации, бухгалтерской отчетности, проверка и подтверждение достоверности данных из отчетов и других документов, выявление нарушений порядка ведения бухгалтерского учета и проверка соблюдения требованиям законодательства.