Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Управление ИТ-сервисами и контентами. Учебно-методическое пособие для самостоятельной подготовки обучающихся
.pdf
71
моделей зрелости ИТ-инфраструктуры компаний SEI (модель CMMI), Gartner и Microsoft.
Описана методология Microsoft по эксплуатации информационных систем MOF.
Ключевые слова: уровни зрелости ITSM процессов, интегрированная модель
зрелости процессов (Capability Maturity Model Integration, CMMI), модель зрелости ИТинфраструктуры от Gartner, модель зрелости ИТ-инфраструктуры от Microsoft, методология Microsoft Operations Framework (MOF).
5.1. Уровень зрелости ИТ-инфраструктуры предприятия
Описанный ранее процессный подход к организации работы ИТ-службы и управлению ИТ-сервисами требует определённого уровня развития («зрелости») от
предприятия в целом, заказчиков сервисов и ИТ-службы, что, прежде всего, подразумевает следующее:
− процессы и ИТ-сервисы являются измеримыми;
− заказчики сервисов (бизнес-пользователи) должны быть готовы воспринимать
услуги ИТ-службы как набор управляемых сервисов, выдвигать адекватные требования
к уровню качества их предоставления, участвовать в повышении их качества;
− прозрачность ценообразования ИТ-сервисов, мотивация ИТ-службы к снижению
расходов;
− наличие разработанных регламентов, в том числе для действий в исключи-
тельных ситуациях;
− готовность к изменениям – например, SLA должны регулярно пересматриваться
вслед за изменениями потребностей бизнеса.
Cхема уровней зрелости ITSM-процессов представлена на рисунке 5.1 [8]:
Рисунок 5.1 – Уровни зрелости ITSM процессов
0. Хаос (отсутствие процесса).

72
1. Начальный – ИТ-деятельность осуществляется хаотически, от случая к случаю
без единого подхода. Руководство не организовано.
2. Повторяемый или реактивный – одинаковые задачи решаются разными людьми
сходными методами. Однако отсутствуют формальные процедуры и распределение
ответственности. Весьма высока зависимость от отдельных сотрудников, что повышает
вероятность ошибок.
3. Определенный – процедуры стандартизованы и документированы. Однако
отклонения от процедур не всегда отслеживаются. Процедуры формализуют существующую практику.
4. Управляемый – руководство контролирует и измеряет процесс и принимает
меры, если процесс неэффективен. Могут использоваться инструменты автоматизации
процесса.
5. Оптимизированный – процесс развит до уровня хорошей практики в результате
постоянных улучшений и сравнения с другими предприятиями. Соответствует целям
заказчика.
Существуют специализированные опросники, которые позволяют оценить уровень
зрелости ITSM процессов.
Таким образом, любая организация, внедрившая ITSM процессы и управление ИТуслугами хочет понимать, добилась ли она возврата инвестиций, все ли процессы и изменения приносят требуемые результаты. Сравнивать различные компании и их уровни зрелости не совсем корректно. Сравнивать можно отдельные процессы на соответствие
с моделью зрелости ITSM.
5.2. Модели зрелости ИТ-инфраструктуры предприятия
Модели зрелости ИТ-инфраструктуры предприятия [2, 8]:
1. Интегрированная модель зрелости процессов (Capability Maturity Model
Integration, CMMI) – эта модель, предназначенная для оценки уровня зрелости бизнеспроцессов предприятия, была разработкой американского университета Карнеги-Меллон
(Software Engineering Institute, SEI). Базовым понятием такой модели считается зрелость
компании: при низком уровне зрелости результаты зависят от талантов отдельных
специалистов, высоки риски превышения бюджетов, срыва сроков проектов и т. д. На
высоких же уровнях зрелости в компаниях специфицированы и работают ясные
процедуры управления процессами и проектами (которые уточняются и развиваются по
мере необходимости), активно и корректно используется накопленный опыт и разработанные стандарты. Предполагается, что всё это, в частности, обеспечивает высокую

73
эффективность работы ИТ-службы, качественное оказание ИТ-услуг, снижает риски для
бизнеса.
В модели CMMI выделяется пять уровней зрелости:
Начальный уровень – означает, что процесс на предприятии не формализован,
отсутствует четкое планирование и контроль. Результаты деятельности предприятия во
многом случайны и сильно зависят от личных качеств отдельных сотрудников.
Повторяемый уровень – предполагает внедрение формальных процедур, сопоставление результатов выполнения процессов заданным требованиям и стандартам.
Основное отличие от уровня 1 заключается в том, что выполнение процесса планируется
и контролируется, что дает возможность повторения ранее достигнутых успехов и вынесения уроков из неудач.
Определенный уровень – все элементы процессов должны быть определены,
стандартизованы и задокументированы. Основное отличие от уровня 2 в том, что
элементы процесса управляются на основе единого стандарта предприятия, и предполагается, что результаты деятельности уже не зависят от способностей отдельных
личностей.
Управляемый уровень – на предприятии принимаются количественные
показатели качества процессов, что обеспечивает более точное планирование и контроль
качества результатов.
Оптимизирующий уровень – подразумевает, что главной задачей компании становится постоянное улучшение и повышение эффективности существующих процессов,
ввод новых технологий (т. е. планомерное совершенствование).
2. Модель зрелости ИТ-инфраструктуры от Gartner.
Компания Gartner предложила свои пять уровней для оценки зрелости ИТинфраструктуры предприятий:
«хаотичный» – характеризуется множественными службами поддержки,
неразвитой службой эксплуатации;
«реактивный» (т. е. реагирующий на события) – проводится отслеживание
событий, имеется единая система и служба поддержки, осуществляется управление топологией сети, выполняется резервное копирование и инвентаризация;
«проактивный» (т. е. упреждающий события) – предусматривает управление
производительностью, изменениями, проблемами, конфигурациями, доступностью; автоматизация управления ИС-службой и планирование заданий;
«сервис» – обеспечивается планирование нагрузок и мощностей, управление уровнями обслуживания;

74
«польза» – предполагает обеспечение качества предоставления ИТ-сервисов посредством использования бизнес-метрик.
3. Модель зрелости ИТ-инфраструктуры для компании Microsoft.
Компания Microsoft разработала модель из четырех уровней зрелости с соответствующими рекомендациями по повышению уровня для предприятия:
Базовый уровень – характеризуется наличием большого количества процессов,
выполняемых вручную, минимальной централизацией управления, отсутствием стандартов и политик безопасности, резервного копирования, управления образами систем.
Это приводит к высоким расходам на управление ИТ-инфраструктурой и высоким рискам
относительно качества предоставления ИТ-сервисов, т. к. руководство слабо ориентируется в возможностях существующей ИТ-инфраструктуры и её потенциальных возможностях по повышению эффективности бизнеса.
Предприятия с базовым уровнем зрелости ИТ-инфраструктуры могут повысить
эффективность за счет реализации следующих направлений:
− разработки стандартов и политик, а также стратегии их применения;
− снижения рисков, связанных с безопасностью, за счет создания эшелони-
рованной обороны;
− автоматизации многих ручных и длительно выполняемых операций;
− внедрения передового опыта.
Стандартизированный уровень зрелости ИТ-инфраструктуры предполагает введение точек управления на базе стандартов и политик администрирования настольных
компьютеров и серверов, определение правил подключения машин к сети, управление
ресурсами на основе Active Directory, формирование политик безопасности и управления
доступом. Предприятия могут достаточно эффективно управлять инцидентами, но упреждающие действия по разрешению проблем ещё не проводятся. Процессы управления
изменениями разрешаются частично, и осуществляется первоначальное формирование
базы данных позиций конфигурации.
Повышение эффективности возможно посредством:
− расширения уровня контроля над инфраструктурой,
− разработкой и внедрением политик для упреждающего реагирования на
изменения внутренней и внешней среды (от изменения рыночной конъюнктуры до
стихийных бедствий).
Рационализированый уровень предполагает, что затраты на управление настольными компьютерами, серверами и коммутационным оборудованием сетей сводятся
к минимуму, а процессы поддержки и предоставления ИТ-сервисов начинают играть

75
важную роль в поддержке и расширении бизнеса. При обеспечении информационной
безопасности основное внимание уделяется профилактическим, упреждающим мерам,
и на любые угрозы безопасности предприятие реагирует быстро и предсказуемо. На
предприятии применяется полностью автоматизированное развертывание, с минимальным
участием операторов. Количество образов программных систем (images) минимально,
и процесс управления настольными компьютерами минимизирован. ИТ-служба поддерживает базу данных позиций конфигурации с исчерпывающей информацией.
Динамический уровень предполагает понимание, что все расходы ИТ-службы
прозрачны и находятся под контролем, пользователям доступны необходимые в их работе
данные, организована эффективная совместная работа на уровне как сотрудников, так
и отделов, а мобильные пользователи получают практически тот же уровень
обслуживания, что и в офисах. При этом процессы поддержки и предоставления ИТсервисов автоматизированы с помощью специализированных и встроенных в систему
программных средств, что позволяет управлять информационными системами в соответствии с изменяющимися требованиями бизнеса. Инвестиции в информационные
технологии дают быструю и заранее просчитываемую отдачу для бизнеса. Для данного
уровня зрелости ИТ-инфраструктуры предприятия характерно эффективное управление
процессами поддержки и предоставления ИТ-сервисов и постоянная оптимизация
уровней поддержки сервисов.
Таким образом, существует ряд методик, позволяющих оценить степень «зрелости»
процессной организации работ на предприятии и наметить направления повышения
эффективности ИТ-процессов и организации ИТ-инфраструктуры.
5.3. Методология Microsoft по эксплуатации информационных систем MOF
Методология Microsoft Operations Framework (MOF) – совокупность принципов
и моделей для операционного управления промышленной эксплуатацией ИТ-решений,
направленных на обеспечение надежности, доступности, простоты технической поддержки и управляемости этих решений. Методология MOF от компании Microsoft стала
дальнейшим развитием принципов ITIL, и ее внедрение позволяет обеспечить эффективное функционирование ИС.
MOF – библиотека (набор документов), с рекомендациями по управлению ИТ-сервисами. Цель заключается в предоставлении ИТ-подразделениям руководств, помогающих создавать, эксплуатировать и поддерживать ИТ-услуги, обеспечивая получение
ожидаемых коммерческих преимуществ от конкретных инвестиций в ИТ с приемлемым
уровнем риска [2].

76
Текущая версия, MOF v.4, как и ITIL v.3, во главу угла ставит жизненный цикл ИТуслуги, который состоит из последовательных этапов, начиная с планирования и оптимизации для приведения услуги в соответствие с бизнес-стратегией, включая разработку
и внедрение ИТ-услуги, с последующей повседневной эксплуатацией и поддержкой.
Основополагающими для всех вышеуказанных этапов являются процессы управления ИТ,
управление рисками, обеспечение соответствия нормативным требованиям, управление
ИТ-персоналом и управление изменениями.
Соответственно, описание модели MOF состоит из обзоров этапов жизненного
цикла и руководств по функциям сервисного управления (SMF), причём руководства
написаны для разных целевых аудиторий:
− директоров по ИТ (обзорные руководства, чтобы получить общее представление
о модели);
− руководителей ИТ-подразделений (функциональные руководства с обзорной
информацией и описанием рабочих процессов, чтобы изучить стратегии предоставления
ИТ-сервисов);
− ИТ-специалистов (функциональные руководства с подробным перечнем
действий, которые можно применять на практике).
В MOF v.4 выделяются следующие этапы жизненного цикла (рис. 5.2):
1. Этап «Планирование», как правило, считается подготовительным. Он предполагает планирование и оптимизацию стратегии предоставления ИТ-услуг для соответствия бизнес-целям и задачам.
2. Затем начинается этап «Внедрение». Цель его – удостовериться, что все ИТуслуги рационально разработаны, успешно внедрены и готовы к эксплуатации.
3. Далее следует этап «Эксплуатация», направленный на оптимальное использование, обслуживание и поддержку ИТ-услуг в соответствии с потребностями и ожиданиями компании.
4. Уровень «Управление» – это основа жизненного цикла ИТ-услуги. Он
описывает принципы и рекомендованные практики по предоставлению ИТ-услуг, обеспечивающие ожидаемые коммерческие преимущества от инвестиций в ИТ с приемлемым
уровнем риска. Этот уровень оперирует такими понятиями, как управление ИТ, риски,
соответствие нормативным требованиям, роли и обязанности, управление изменениями
и конфигурациями. Процессы данного уровня выполняются на всех этапах жизненного
цикла.
Предполагается, что следование рекомендациям MOF помогает решить ряд задач:

77
− снизить вероятность возникновения рисков благодаря улучшенной координации
работы команд;
Рисунок 5.2 – Общая схема методологии MOF с этапами жизненного цикла ИТ-
услуги
− выявить последствия несоответствия нормативным требованиям при проверке
политик;
− предусмотреть проблемы, связанные с надежностью, и «смягчить» их воз-
действие;
− выявить возможные проблемы с интеграцией решения до внедрения его
в рабочей среде;
− предотвратить проблемы с производительностью благодаря установке ее пре-
дусмотренных пороговых значений;
− эффективно адаптироваться к новым бизнес-потребностям.
Таким образом, модель Microsoft Operations Framework предназначена для создания
среды, в которой компания и ИТ-подразделение смогут совместно работать над совершенствованием деятельности и использовать при этом проактивную модель, определяющую процессы и стандартные процедуры, направленные на повышение эффективности и продуктивности ИТ-услуг. MOF предлагает логический подход к принятию
решений и обмену информацией при планировании, развертывании и поддержке ИТуслуг.

78
Выводы по главе 5:
1. Использование общепринятых в отрасли методик определения зрелости ИТинфраструктуры позволяет определить не только место предприятия по отношению
к конкурентам, но и риски, связанные с теми или иными процессами. Следовательно,
риски в предоставлении услуг, поддерживаемых этими процессами. Чем более зрелый
процесс, тем меньше рисков. Высокая зрелость процесса отнюдь не дает гарантии его
эффективной работы в любой ситуации, но дает определенную, измеримую степень
уверенности. Чем выше зрелость, тем больше вероятность того, что процесс эффективен.
Оценка рисков может быть особенно полезна при планировании внедрения новых услуг.
2. Существуют различные методики оценки уровня зрелости. Такие методики, как
правило, представляют собой набор критериев. По количеству выполненных критериев
определяется зрелость процесса. Оценка проводится путем опроса ключевых сотрудников.
В некоторых случаях могут требоваться документальные подтверждения выполнения критериев. Оценку зрелости можно проводить собственными силами организации, либо
привлекать внешнюю компанию.
3. Методологическая модель Microsoft Operations Framework (MOF) состоит из
набора взаимосвязанных «рекомендованных практик», основополагающих принципов
и процедур, которые вместе предоставляют полные руководства по достижению
надежности ИТ-решений и услуг. В составе MOF содержатся инструкции в форме вопросов, помогающие определить, что необходимо действующему ИТ-подразделению
сегодня, а также мероприятия, которые позволят ему эффективно и результативно работать в будущем.
5.4. Вопросы для самоконтроля по теме № 5
1. Какие уровни зрелости ITSM-процессов выделяют?
2. Какие уровни зрелости описаны в модели CMMI, в чём заключаются различия
между ними?
3. Какие уровни зрелости описаны в моделях для ИТ-инфраструктуры,
предложенных компаниями Gartner и Microsoft? В чём вы видите сходства и различия в
этих двух моделях?
4. Для чего предназначена библиотека MOF, какие преимущества её применение
даёт компании?
5. Какие документы входят в состав MOF v.4? Каково назначение главных из них?
6. Перечислите основные этапы, выделяемые в MOF, их суть и особенности.

79
ГЛАВА 6. БЕЗОПАСНОСТЬ ПОЛЬЗОВАТЕЛЕЙ В ИС
6.1. Технология Microsoft обеспечения информационной безопасности.
6.2. Групповые политики. Безопасный доступ в сеть.
6.3. Аутентификация пользователей.
6.4. Защита от вторжений и вредоносного ПО.
6.5. Безопасность мобильных пользователей корпоративных систем.
6.6. Вопросы для самоконтроля по теме № 6.
Аннотация. В шестой главе рассматриваются программные решения корпорации
Microsoft по обеспечению информационной безопасности. Дано описание процессов орга-
низации групповых политик и многофакторной аутентификации пользователей. Перечисляются программные продукты компании Microsoft, позволяющие организовать защиту от
вторжений и вредоносного ПО не только стационарных устройств пользователей, но
и мобильных.
Ключевые слова: информационная безопасность, корпорация Майкрософт, средства
защиты информационной безопасности, Azure Active Directory, Microsoft Defender,
Microsoft Cloud App Security, Microsoft Endpoint Manager, групповые политики (GPO),
условный доступ, многофакторная идентификация (MFA), двухфакторная проверка
подлинности, код проверки или одноразовый пароль (OTP), цифровые удостоверения
(сертификаты).
6.1. Технология Microsoft обеспечения информационной безопасности
В связи с развитием информационных технологий и компьютеризацией экономики
одним из важнейших вопросов в деятельности компании становится обеспечение
информационной безопасности. Информация – это один из самых ценных и важных
активов любого предприятия и должна быть надлежащим образом защищена.
Информационная безопасность – это сохранение и защита информации, а также ее
важнейших элементов, в том числе системы и оборудования, предназначенных для
использования, сбережения и передачи этой информации. Другими словами, это набор
технологий, стандартов и методов управления, которые необходимы для защиты
информационной безопасности.
Цель обеспечения информационной безопасности – защитить информационные
данные и поддерживающую инфраструктуру от случайного или преднамеренного вмешательства, что может стать причиной потери данных или их несанкционированного изменения. Информационная безопасность помогает обеспечить непрерывность бизнеса.

80
Одним из самых приоритетных направлений развития компании Microsoft продолжает оставаться стратегия создания защищенных информационных систем, которая
представляет собой взгляд на комплексное обеспечение информационной безопасности.
Ключевыми моментами, определяющими успешность создания защищенных систем,
является сотрудничество с государством и выполнение национальных требований,
предъявляемых для обеспечения безопасности критически важных элементов информационной структуры.
Безопасность – главный бизнес-приоритет корпорации Microsoft. Доход Microsoft
от решений для обеспечения безопасности превысил 10 миллиардов долларов в 2020 г.
Для успешного внедрения систем информационной безопасности на предприятии
Microsoft придерживается трех главных принципов:
1. Конфиденциальность. Это значит ввести в действие контроль, чтобы
гарантировать достаточный уровень безопасности с данными предприятия, активами
и информацией на разных этапах деловых операций для предотвращения нежелательного
или несанкционированного раскрытия. Конфиденциальность должна поддерживаться при
сохранении информации, а также при транзите через рядовые организации независимо от
ее формата.
2. Целостность. Целостность имеет дело с элементами управления, которые
связаны с обеспечением того, чтобы корпоративная информация была внутренне
и внешне последовательной. Целостность также гарантирует предотвращение искажения
информации.
3. Доступность. Доступность обеспечивает надежный и эффективный доступ
к информации уполномоченных лиц. Сетевая среда должна вести себя предсказуемым
образом с целью получения доступа к информации и данным, когда это необходимо.
Восстановление системы по причине сбоя является важным фактором, когда речь идет о
доступности информации, и такое восстановление также должно быть обеспечено таким
образом, чтобы это отрицательно не влияло на работу.
Только системный и комплексный подход к защите может обеспечить информационную безопасность. В системе информационной безопасности нужно учитывать все
актуальные и вероятные угрозы и уязвимости. Для этого необходим непрерывный
контроль в реальном времени. Контроль должен производиться 24/7 и охватывать весь
жизненный цикл информации – от момента, когда она поступает в организацию, и до ее
уничтожения или потери актуальности.
Выбор и внедрение подходящих видов контроля безопасности поможет
организации снизить риск до приемлемых уровней. Выделяют следующие виды контроля:
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
