Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Экономические аспекты информационной безопасности. Учебное пособие для СПО
.pdf
означает полное завершение работ на предыдущем этапе. Рассмотрим содержание
Этап
Содержание
Результат
Анализ
Изучение проблемы, разработка и
согласование всех требований
Техническое задание
Проектирование
Разработка проектных решений в
соответствии с обозначенными на
первом этапе требованиями
Комплект проектной
документации
Реализация
Разработка СИБ
Готовая СИБ
Внедрение
Тестирование СИБ на предмет
соответствия требованиям
технического задания, опытная
эксплуатация, выявление и
исправление недостатков
Готовая к эксплуатации
СИБ
Сопровождение
Сдача СИБ в эксплуатацию
Работающая СИБ с
полным комплектом
сопроводительной
документации,
утвержденные
документы о принятии
системы в
эксплуатацию.
каждого этапа (таблица 5.9).
Таблица 5.9 – Содержание этапов каскадной модели жизненного цикла ИС
Каскадный подход имеет следующие преимущества:
–на каждом этапе формируется законченный набор проектной документации,
отвечающий критериям полноты и согласованности;
–выполняемые в логической последовательности этапы работ позволяют
планировать сроки завершения разработки и достаточно точно рассчитать затраты.
Каскадный подход хорошо зарекомендовал себя при построении относительно
простых СИБ, когда в самом начале разработки можно достаточно точно и полно
сформулировать все требования к системе.
Основным недостатком каскадного подхода является то, что реальный процесс
создания системы никогда полностью не укладывается в такую жесткую схему,
постоянно возникает потребность в возврате к предыдущим этапам и уточнении или
пересмотре ранее принятых решений. Это приводит к существенной задержке в
получении результатов. Дальнейшим развитием каскадной модели является
поэтапная модель.
В поэтапной модели разработка СИБ ведется итерациями с циклами обратной
связи между этапами, что дает возможность проводить межэтапные корректировки и
учитывать реально существующее взаимовлияние результатов разработки на
различных этапах; время жизни каждого из этапов растягивается на весь период
разработки (рисунок 5.5).
81

Рисунок 5.5 – Поэтапная модель жизненного цикла ИС [31]
Спиральная модель ЖЦ (рисунок 5.6) была предложена для преодоления
перечисленных проблем каскадной модели. На этапах анализа и проектирования
реализуемость технических решений и степень удовлетворения потребностей
заказчика проверяется путем создания прототипов.
Рисунок 5.6 – Спиральная модель жизненного цикла ИС [32]
82

Каждый виток спирали соответствует созданию работоспособного фрагмента
или версии системы, что позволяет скорректировать требования, характеристики
проекта, оценить качество разработки, спланировать работы следующего витка
спирали. Таким образом, углубляются и последовательно конкретизируются детали
проекта, и в результате выбирается обоснованный вариант, который удовлетворяет
требованиям и доводится до реализации.
Данная модель позволяет перейти на следующий этап выполнения проекта, не
дожидаясь полного завершения текущего (незавершенную работу можно выполнить
на следующей итерации). Главная задача каждой итерации заключается в
оперативном создании работоспособного продукта, который можно показать
пользователям системы. Это позволяет существенно упростить процесс внесения
уточнений и дополнений в проект.
Сформулируем преимущества итерационного подхода, применяемого в
спиральной модели.
1. Существенно упрощается внесение корректировок при изменении требований.
2. Отдельные составляющие информационной системы интегрируются в единое
целое постепенно, а т.к. интеграция начинается с меньшего количества элементов, то
и проблем возникает меньше при ее проведении (по некоторым оценкам, при
использовании каскадной модели разработки интеграция занимает до 40 % всех
затрат в конце проекта).
3. Уменьшение уровня рисков. Риски обнаруживаются именно во время
интеграции и максимальное значение имеют в начале разработки проекта. По мере
продвижения разработки ожидаемый уровень рисков снижается. Такая тенденция
характерна для любой модели разработки, но при использовании спиральной модели
снижение уровня рисков происходит более динамично поскольку интеграция
выполняется уже на первой итерации, и на начальных витках спирали выявляются
многие аспекты проекта (например, эффективность выбранных инструментальных
средств и программного обеспечения, квалификация разработчиков и т. п.). На
рисунке 5.7 представлена иллюстрация соотношения рисков для каскадного и
итерационного подходов.
Рисунок 5.7 – Сравнительный анализ изменения рисков моделей ЖЦ ИС [32]
83

4. Итерационная разработка обеспечивает большую гибкость в управлении
проектом, давая возможность внесения тактических изменений в разрабатываемое
изделие, например, сокращение сроков разработки за счет снижения
функциональности системы, использование в качестве составных частей системы
продуктов других организаций вместо собственных разработок и т.д.
5. Итерационный подход спиральной модели ЖЦ упрощает повторное
использование компонентов за счет, например, того, что анализ проекта после
проведения нескольких начальных итераций позволяет выявить общие многократно
используемые компоненты, которые на последующих итерациях будут
совершенствоваться.
6. Итерационный подход дает возможность совершенствовать процесс
разработки т.к. анализ, проводимый в конце каждой итерации, позволяет проводить
оценку того, что должно быть изменено в организации разработки, и улучшить ее на
следующей итерации.
Вместе с тем, спиральная модель имеет и недостатки, главная из которых
заключается в сложности определения момента перехода на следующий этап путем
введения временного ограничения на каждый из этапов жизненного цикла, чтобы
процесс разработки не превратился в бесконечное совершенствование уже
сделанного.
Инкрементная модель жизненного цикла (рисунок 5.8) представляет собой
пример итеративного подхода к разработке, при котором жизненный цикл проекта
разбивается на некоторую последовательность итераций, каждая из которых
напоминает «мини-проект», включающий все фазы жизненного цикла в применении
к созданию отдельных версий системы, обладающих меньшей функциональностью
по сравнению с проектом, в целом.
Рисунок 5.8 – Инкрементная модель жизненного цикла ИС [33]
84

На каждой итерации разрабатывается работающая СИБ, обладающая
Достоинства
Недостатки
модели не предусмотрены
итерации в рамках каждого
инкремента.
выполнения каждого
получается функциональный
к оттягиванию решений трудных
проблем на будущее с целью
продемонстрировать руководству
успех, достигнутый на ранних этапах
разработки.
функциональностью всех предыдущих плюс текущей итерации. В результате
финальной итерации получается конечный продукт, обеспечивающий реализацию
всех требований.
Для каждого инкремента выполняется анализ, на котором собираются
требования, анализируется и планируется сам инкремент; проектирование с учетом
результатов проведенного анализа; разработка и тестирование.
Специалисты в области практического использования моделей жизненного
цикла ИС, отмечают ряд достоинств и недостатков той модели (таблица 5.10).
Таблица 5.10 – Основные достоинства и недостатки инкрементной модели ЖЦ ИС
[31–33]
1. На момент создания определенного
инкремента требования стабилизируются,
поскольку не являющиеся особо важными
изменения отодвигаются на момент создания
последующих инкрементов.
2. Не требуется заранее тратить средства,
необходимые для разработки всего проекта,
поскольку сначала выполняется разработка и
реализация основной функции или функции из
группы высокого риска.
3. В результате
инкремента
продукт.
4. Риск распределяется на несколько меньших
по размеру инкрементов (не сосредоточен в
одном большом проекте разработки).
1. В
2. Для модели необходимо хорошее
планирование и проектирование.
3. Возможно возникновение тенденции
4.Уточнение в одной итерации требует
изменений во всех других версиях
программного обеспечения, что
требует много времени.
5. Гибкость. Изменить масштабы и требования
проекта относительно менее затратно.
6. Небольшие итерации
тестирование и внесение правок
5. Требуется четкое и полное
определение всей системы, прежде
чем ее можно будет разбить
на компоненты.
упрощают
85

В основе метода жизненного цикла искусственных систем – System Life Cycle
Analysis (SLCA) лежит измерение «идеальности» корпоративной системы защиты
информации – соотношение ее полезных факторов к сумме вредных факторов и
факторов расплаты за выполнение полезных функций. Оценку предваряет совместная
работа аналитика и ведущих специалистов обследуемой компании по выработке
реестра полезных, негативных и затратных факторов бизнес-системы без
использования системы безопасности и присвоению им определенных весовых
коэффициентов.
Результатом работы является расчетная модель, описывающая состояние без
системы безопасности. После этого в модель вводятся описанные факторы
ожидаемых изменений и производится расчет уровня развития компании с
корпоративной системой защиты информации. Таким образом, строятся
традиционные модели «Как есть» и «Как будет» с учетом реестра полезных,
негативных и затратных факторов бизнес-системы.
Для оценки идеальности используют формулу показателя степени идеальности
[34]:
I=
, (5.1)
где I – степень идеальности;
F – полезная функция или полезный эффект;
Р– затраты, включая вредные воздействия (факторы расплаты).
На основе этой формулы идеальности создают расчётную модель полезных
функций и вредных / затратных факторов системы:
–для расчёта числителя перечисляют все функции, выполняемые системой,
назначая каждой из них свои ранг (от 1 до 10), указывающие на её важность, на вклад
данной функции;
–для расчёта знаменателя перечисляют все вредные и затратные факторы по
тому же принципу. назначая каждому ранг по степени "вредности" или "затратности."
Проанализируем возможные значения степени идеализации, которые с
помощью рисунка 5.9.
Значения величин F и P могут уменьшаться (стрелка вниз «?»),
оставаться неизменными (знак равенства «=»), возрастать (стрелка вверх «?»).
В клетках на пересечении строки и столбца показана степень идеальности.
Двойные стрелки означают существенное изменение.
Увеличение степени идеальности показано в клетках 1, 2 и 4. Наилучший
вариант – одновременное увеличение числителя и уменьшение знаменателя –
соответствует клетке 1.
Клетки 2 и 4 тоже соответствуют росту идеальности, но с меньшей динамикой,
чем клетка 1. Клетка 2 соответствует увеличению полезных функций при
неизменных затратах, а клетка 4 – неизменным полезным функциям и снижению
затрат.
86

Рисунок 5.9 – Возможные значения степени идеальности
В клетках 6, 8 и 9 представлены варианты, соответствующие уменьшению
степени идеальности. Уменьшение степени идеальности в вариантах,
представленных в клетках 6 (постоянные полезные функции и увеличивающиеся
затраты) и 8 (сокращение полезных функций при неизменных затратах) происходит
медленнее, чем в варианте, представленном в клетке 9, который является
наихудшим (снижение полезных функций и увеличение затрат).
Клетка 5 соответствует варианту с постоянной (неизменяемой) степенью
идеальности.
В клетках 3 и 7 представлены варианты, где одновременно увеличиваются или
уменьшаются числитель и знаменатель. Эти варианты неоднозначны и зависят
от соотношения величин в числителе и знаменателе. Если числитель больше
знаменателя, то происходит увеличение степени идеальности, в обратном
случае – уменьшение степени идеальности.
Увеличение числителя может быть обусловлено одновременным
увеличением числа полезных функций и улучшением качества их выполнения;
увеличением числа полезных функций при неизменном качестве их выполнения;
улучшением качества выполнения полезных функций при неизменном их количестве.
Уменьшение знаменателя можно обеспечить за счет одновременного
уменьшения затрат и вредных воздействий, уменьшения затрат при постоянных
вредных воздействиях или уменьшения вредных воздействий при постоянном
значении величины затрат.
Метод SLCA применяется:
• на этапе предпроектной подготовки, для предварительной оценки эффекта
от внедрения новой системы безопасности или от модернизации существующей;
87

• на этапе проведения аудита информационной безопасности предприятия,
для проектной оценки ожидаемого эффекта;
• на этапе приемки системы информационной безопасности в эксплуатацию
или по окончанию периода опытной эксплуатации для подтверждения расчетного
эффекта, его уточнения и получения новой «точки отсчета» (нового уровня
организационно-технологического развития компании) для последующих оценок
эффекта от внедрения технологий безопасности.
5.4. Функционально-стоимостной анали з – Activity Based Costing (ABC)
Функционально-стоимостной анализ (ФСА) – это процесс распределения затрат
с использованием первичных носителей стоимости, ориентированных на
производственную и/или логистическую структуру предприятия с конечным
распределением затрат по основным носителям (продуктам и услугам). Данный
подход позволяет весьма точно и понятно установить связь между элементами
себестоимости продукции и производственными процессами.
На сегодняшний день модель функционально-стоимостного анализа является
наиболее развитым способом учета затрат. Он был разработан в США на рубеже
1970-х – 1980-х годов и пришел на смену методу прямых затрат. Внедрение
информационных технологий зачастую изменяет бизнес-процессы предприятия. При
большой доле накладных расходов в себестоимости, типичной для современного
предприятия, это не может не сказаться на общих затратах. Количественная оценка
такого изменения определяется именно моделью ФСА.
Методология ФСА предполагает использование следующих основных понятий:
- объект затрат – конечный продукт или услуга, затраты на которую
анализируются в модели;
- ресурс – любой фактор производства, используемый предприятием. Примеры –
труд, материалы, сырье, внешние услуги и т.д.;
- функция (действие, вид деятельности) – процедура, которая осуществляется
людьми или машинами для получения объекта затрат;
- фактор затрат – измеритель интенсивности потребления функции или ресурса.
Фактор затрат, измеряющий интенсивность потребления ресурса, называется
фактором затрат ресурсов. Фактор затрат, измеряющий интенсивность потребления
функции, называется фактором интенсивности функции (фактором использования).
Таким образом, в рамках модели ФСА определяется интенсивность потребления
функций в расчете на каждый объект затрат, с одной стороны, и интенсивность
потребления ресурсов функциями – с другой, что, в частности, подразумевает
определение факторов затрат для всех функций
Построение модели ФСА предполагает следующие этапы:
1. Определение цели проекта и его границ.
На данной стадии формулируется цель проекта (например, анализ бизнеспроцессов, расчет себестоимости продукции и т.д.). Различные цели для одной и той
же организации приводят к различным моделям ФСА. На этом этапе задаются
границы проекта, например компания в целом или отдельное ее подразделение.
88

2. Определение функций.
Проводится инвентаризация видов деятельности в границах, установленных на
шаге 1, и определяются:
- функции и их взаимоотношения друг с другом, ресурсами и объектами затрат
(в терминах входа, выхода, механизма и управления);
- соответствующие иерархии функций, ресурсов и объектов затрат. Если модель
строится с целью анализа бизнес-процессов, то среди функций могут выделяться
добавляющие и не добавляющие стоимость, может проводиться классификация по
иным признакам.
3. Построение модели функций.
На данной стадии в границах проекта создается функциональная модель,
документирующая результаты, полученные на этапе 2.
4. Уточнение модели ФСА.
Первоначальная функциональная модель перегруппировывается, исходя из
конечной цели проекта. Например, функции, важные с точки зрения роли в бизнес-
процессе, но имеющие низкую себестоимость, могут быть сведены в одну функцию
или полностью удалены из модели. Аналогичные операции проводятся с ресурсами и
объектами затрат.
5. Определение факторов затрат.
Фактор затрат играет двойственную роль в модели ФСА – с одной стороны, он
представляет причину, по которой в бизнес-процессе, собственно, происходят
затраты, с другой стороны – натуральный измеритель затрат.
Сами факторы затрат могут быть двух видов.
Факторы использования функций определяют интенсивность потребления
функций в процессе создания объектов затрат.
Факторы затрат ресурсов определяют интенсивность потребления ресурсов
функциями.
Для каждой функции определяется единственный фактор использования, для
каждого ресурса – единственный фактор затрат. Если это невозможно, то требуется
дальнейшая декомпозиция функции. При условии, что единственной целью проекта
является определение издержек, декомпозиция функций завершается в тот момент,
когда каждой функции присваивается фактор использования и каждому ресурсу –
фактор затрат. Факторы затрат для различных функций и ресурсов могут совпадать,
однако существенно установление соответствия «функция – фактор и пользования»
и «ресурс – фактор затрат».
6. Определение путей соответствия.
В модели ФСА, по сути, затраты перераспределяются с исходных счетов (обычно
привязанных к статьям затрат и подразделениям предприятия) на объекты затрат.
Путь от исходного счета к объекту затрат и называется путем соответствия. При
этом с каждым путем соответствия должен быть связан фактор затрат, задающий
механизм распределения первоначального счета затрат на промежуточные или
окончательные объекты затрат.
89

7.
Определение количественных соотношений факторов затрат.
На данном этапе факторам затрат, распределяемым по нескольким путям
соответствия, присваиваются веса.
8. Сбор данных о затратах.
9. Определение затрат для различных объектов затрат.
Моделирование воздействия ИТ-проекта на бизнес-процесс состоит в выделении
факторов, способствующих снижению и росту затрат. Дальнейшая адаптация модели
к конкретному проекту будет состоять в оценке значимости выделенных факторов в
рассматриваемом проекте.
Применимо к оценке эффективности корпоративных систем защиты
информации метод ФСА используется для построения моделей бизнес-процессов
предприятия «Как есть» и «Как будет».
Модель «Как будет» отражает изменение технологии реализации основных
бизнес-процессов при использовании выбранной корпоративной системы
информационной безопасности. На основе показателей стоимости, трудоемкости и
производительности определяется наилучшая модель бизнес-процессов «Как будет».
Таким образом, метод ФСА является альтернативой традиционным финансовым
подходам и позволяет:
• предоставить информацию в форме, понятной для персонала предприятия,
непосредственно участвующего в бизнес-процессе;
• распределить накладные расходы в соответствии с детальным просчетом
использования ресурсов, подробным представлением о процессах и функциях их
составляющих, а также их влиянием на себестоимость.
Следует отметить, что развитием метода ФСА стал метод функционально-
стоимостного управления (ФСУ, Activity Based Management, ABM). Совместно
методы ФСА и ФСУ используются для реорганизации бизнес-процессов с целью
повышения производительности, снижения стоимости и улучшения качества.
5.5. Контрольные вопросы
1. Назовите основные достоинства и недостатки качественных методов оценки
затрат на ИБ.
2.
В чем заключается основная идея сбалансированной системы безопасности?
3. Поясните содержание основных проекций (перспектив) ССП.
4. Какие требования предъявляются к системе KPI ССП?
5. Приведите пример возможных KPI финансовой составляющей для системы
ИБ.
6. Приведите пример возможных KPI клиентской составляющей для системы ИБ.
7. Приведите пример возможных KPI внутренних бизнес-процессов для системы
ИБ.
8.
В чем заключается сущность метода информационной экономики?
В каком случае при использовании МЭО производится расчет
9.
стандартизированных рангов?
10. Что следует предпринять, если коэффициент конкордации меньше 0.5?
11. Что составляет основу метода жизненного цикла искусственных систем?
90
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
