导图社区 信息系统项目管理师·第四章信息系统管理
信息系统项目管理师(第四版)第四章信息系统管理思维导图,信息系统是包括四个要素:人员、技术、流程、数据【人流技术(数)】。
编辑于2023-08-07 11:27:22 山东省信息系统管理
管理方法
信息系统是包括四个要素:人员、技术、流程、数据【人流技术(数)】
规划和组织
针对信息系统的整体组织、战略和支持活动
信息系统战略三角突出了业务战略、信息系统、组织机制之间的必要一致性
业务战略
1.业务战略阐明了组织寻求的业务目标以及期望如何达成的路径
经典框架:迈克尔·波特提出的竞争力优势模型
组织机制战略
1.组织机制战略包括组织的设计以及为定义、设置、协调和控制其工作流程而做出的选择。本质上需要回答“组织将如何构建以实现其目标并实施其业务战略”
2.经典框架:哈罗德·莱维特提出的钻石模型
信息系统战略
信息系统战略是组织用来提供信息服务的计划
信息系统支撑组织实施其业务战略。业务战略是关于竞争(服务对象想要什么,竞争做什么),定位(组织想以什么方式竞争)和能力(公司能做什么)的功能。信息系统帮助确定组织的能力。 矩阵框架:理解组织必须做出的与信息系统相关的决策
设计和实施
针对信息系统解决方案的定义、采购和实施,以及他们与业务流程的整合。开展信息系统设计和实施,首先需要将业务需求转换为信息系统架构,信息系统架构为将组织业务战略转换为信息系统的计划提供了蓝图。
设计方法
从战略到系统架构
业务战略→更具体的目标→业务需求→将这些业务需求转换为构成信息系统架构的系统要求、标准和流程的更详细视图(信息系统架构要求,包括考虑数据和流程需求以及安全目标等事项+治理安排+权责)
从系统架构到系统设计
将信息系统架构转换为系统设计时,需要继承信息系统架构并添加更多细节,包括实际的硬件、数据、网络和软件。
具有多个级别: ①全局级别可能侧重于整个组织,并构成整个组织的信息环境;②组织间级别信息系统则为跨组织边界的服务对象、供应商或其他利益干系人的沟通交流奠定基础;③应用级信息系统是在考虑特定业务应用时,通常重点考虑的数据库和程序组件,以及它们运行的设备和操作环境。
转换框架
转换框架将业务战略转化为信息系统架构进而转变为信息系统设计 转换框架提出了三类问题:①内容:需要回答组件是什么,并确定特定类型的技术;②人员:旨在了解相关组件涉及哪些个人、团体和部门;③位置:需要了解所有内容各自的位置
体系架构
集中式架构
所有内容采用集中建设、支持和管理的模式,其主体系统通常部署于数据中心,以消除管理物理分离的基础设施带来的困难
分布式架构
硬件、软件、网络和数据的部署方式是在多台小型计算机、服务器和设备之间分配处理能力和应用功能,严重依赖于网络连接
面向服务系统架构SOA
SOA架构中使用的软件通常被引向软件即服务(SaaS)的相关架构,同时,这些应用程序在通过互联网交付时称为Web服务
运维和服务
针对信息系统服务的运行交付和支持
1.运行管理和控制
(1)过程开发:操作人员执行的重复性活动应以过程的形式记录下来,需要开发、审查和批准描述每个过程及其每个步骤的相关文档,并将其提供给运营人员
(2)标准制定:从运行执行任务的方式到所使用的技术,采用标准化定义和约束,从而有效推动信息系统运行相关工作的一致性
(3)资源分配:管理层分配支持信息系统运行的各项能力,包括人力、技术和资源。资源分配应与组织的使命、目标和目的保持一致
(4)过程管理:应测量和管理所有信息系统运行的相关过程,确保过程在时间上和预算目标内被正确和准确地执行
2.IT服务管理
服务台:服务台是服务中与服务干系人沟通和交互的重要界面,负责对服务干系人遇到的问题和需求进行响应和处理,信息发布点+协调者
事件管理:事件可能是服务中断、服务速度变慢、软件缺陷以及其他任何组件发生故障,目标就是快速解决事件,恢复业务
问题管理:找到相同或相似事件根本原因,预防再次发生
变更管理:所有变更都得到控制和一致化的执行,变更需要走流程,防止不必要的变更
配置管理:配置管理的核心工作是对配置项进行识别、记录、控制、更新配置项信息
发布管理:发布管理负责计划和实施信息系统的变更,并且记录该变更的各方面信息。
服务级别管理:IT服务的级别进行定义、记录和管理,并在可接受的成本之下与干系人达成一致的管理过程,通过服务水平协议(SLA)、服务绩效监控和报告的不断循环,持续维护和改进服务质量,以及触发采取行动消除较差服务,从而满足干系人的服务需求
财务管理:对IT服务运作过程中所有资源进行财务管理的流程,主要活动包括:预算编制、设备投资、费用管理、项目会计和项目投资回报率管理等
容量管理:有足够的容量满足当前和未来的服务需求
服务连续性管理:当发生自然或人为灾难时继续保持服务有效性的活动。分为:服务连续性管理的治理、业务影响分析、制订和维护服务连续性计划、测试服务连续性计划、响应与恢复五个过程
可用性管理:一个组件或一种服务在设定的某个时刻或某段时间内发挥其应有功能的能力,即在约定的服务时段内,IT服务实际能够使用的服务的时间比例
3.运行与监控
运行监控
IT团队应对信息系统、应用程序和基础设施进行监控,以确保它们继续按要求运行。是否按计划进行+检测和报告一些错误包括:系统错误、程序错误、通信错误和操作员错误等。
安全监控
组织需要执行不同类型的安全监控,并把安全监控作为其整体策略的一部分,以预防和响应安全事件。如防火墙策略规则中的例外情况、入侵防御系统的告警、数据丢失防护系统的告警等
4.终端侧管理
组织通常使用IT管理工具来促进对用户终端计算机的高效和一致的管理。比如限制最终用户可能在其设备上执行的配置更改的数量和类型 包括操作系统配置、补丁安装、软件程序安装、使用外部数据存储设备等。
5.程序库管理
组织用来存储和管理应用程序源代码和目标代码的工具。程序库通常作为具有用户界面和多种功能的信息系统存在 主要功能包括:访问控制、程序签出、程序签入、版本控制和代码分析等。
6.安全管理
信息安全管理可确保组织的信息安全计划充分识别和解决风险,并在整个运维和服务过程中正常运行
7.介质控制
组织需要采取一系列活动,以确保数字介质得到适当管理。介质主要包括:备份介质、虚拟磁带库、光学介质、硬盘驱动器、固态驱动器、闪存、硬拷贝等 介质清理的策略和程序需要包含在服务提供商的相关要求中,以及记录保存活动以跟踪介质随时间推移的销毁情况
8.数据管理
是与数据的获取、处理、存储、使用和处置相关的一组活动
优化和持续改进
针对信息系统的性能监控及其于内部性能目标、内部控制目标和外部要求的一致性管理。 传统的改进是PDCA循环是将持续改进分为四个阶段:Plan(计划)、Do(执行)、Check(检查)和Act(处理)。 优化和持续改进基于有效的变更管理,使用六西格玛倡导的五阶段方法DMAIC/DMADV,是对戴明环四阶段周期的延伸,包括:定义(Define)、度量(Measure)、分析(Analysis)、改进/设计(Improve/Design)、控制/验证(Control/Nerify)。当第四阶段的“改进”替换为“设计”,“控制”替换为“验证”时,五阶段法就从DMAIC转变为DMADV
定义阶段
1待优化信息系统定义:可使用“延伸目标”概念来定义待优化的信息系统。延伸目标是那些超出当前组织结构、资源和技术可预见范围的优化目标。
2核心流程定义:该活动关注定义利益干系人、投入和产出以及广泛的功能。SIPOC分析是定义核心流程视图的首选工具。
3团队组建
度量阶段
1流程定义:通常使用流程图工具定义度量阶段的流程,以图形方式实现给定信息系统的输入、操作和输出
2指标定义:待优化信息系统的定义包括将用于评估流程的指标
3流程基线:当明确了度量指标之后,必须通过基线确定现有系统的能力,以确定当前系统在多大程度上较好地满足了服务对象的要求,并验证定义阶段中确立的信息系统目标达成情况
4度量系统分析:质量始于度量。只有当质量被量化时,才能开始讨论优化和持续改进。一个良好的度量系统具备特性可包括:准确、可重复、线性可重现、稳定
分析阶段
三个目标包括价值流分析、信息系统异常的源头分析、确定优化改进的驱动因素。
改进/设计阶段
控制/验证阶段
目标包括标准化新程序/新系统功能的操作控制要素、持续验证优化的信息系统的可交付成果、记录经验教训
管理要点
数据管理
数据管理能力成熟度评估模型DCMM:帮助组织利用先进的数据管理理念和方法,建立和评价自身数据管理能力,持续完善数据管理组织、程序和制度,充分发挥数据在促进组织向信息化、数字化、智能化发展方面的价值。 8个核心能力域
数据战略:数据战略规划、数据战略实施、数据战略评估
数据治理:数据治理组织、数据制度建设、数据治理沟通
数据架构:数据模型、数据分布、数据集成与共享、元数据管理
数据应用:数据分析、数据开放共享、数据服务
数据安全:数据安全策略、数据安全管理、数据安全审计
数据质量:数据质量需求、数据质量检查、数据质量分析、数据质量提升
数据标准:业务术语、参考数据、主数据数据元、指标数据
数据生存周期:数据需求、数据设计和开发、数据运维、数据退役
常用数据管理模型:数据管理能力成熟度模型(DCMM)、数据治理框架(DGI)、数据管理能力评价模型(DCAM)、数据管理模型(DAMA定义的模型)
DCMM将组织的管理成熟度划分为5个等级:
目标:①向发起人提出一个或多个解决方案;量化每种方法的收益;就解决方案达成共识并实施; ②定义新的操作/设计条件;③为新工艺/设计提供定义和缓解故障模式。
5优化级:数据被认为是组织生存和发展的基础,相关管理流程能实时优化,能在行业内进行最佳实践分享
4量化管理级:数据被认为是获取竞争优势的重要资源,数据管理的效率能量化分析和监控
3稳健级:数据已被当做实现组织绩效目标的重要资产,在组织层面制定了系列的标准化管理流程,促进数据管理的规范化
2受管理级:组织意识到数据是资产,根据管理策略的要求制定了管理流程,指定了相关人员进行初步管理
1初始级:数据需求的管理主要是在项目级体现,没有统一的管理流程,主要是被动式管理
运维管理
能力模型
IT运维能力模型:国家标准GB/T 28827.1《信息技术服务运行维护第1部分通用要求》,模型包含治理要求、运行维护服务能力体系和价值实现
能力建设
根据服务场景,识别,围绕能力四要素,运行维护能力体系,向各种服务场景赋能,通过服务提供实现服务价值;并针对建立关键指标;还需要定期评价运行维护服务能力成熟度,衡量能力水平差距,以持续提升运行维护服务能力
在价值实现方面,组织需要在不同的服务场景中识别服务需求,通过服务提供,满足用户需求,实现服务价值:
1服务需求:识别服务需求并遵循能力管理的要求对服务场景进行完整的策划
2服务提供:配置符合能力要素要求且和服务场景相适宜的人员、过程、技术和资源,并遵循能力管理的要求实施服务提供
3服务价值:将运行维护服务能力体系输出的服务能力应用到服务场景中,通过服务成果、成本控制、风险控制实现服务价值
人员能力:“选人做事”:运维人员一般分为管理类、技术类和操作类三种人员岗位,为了保证人员能力满足运维 服务的要求,组织依据运维能力策划要求,进行人员能力策划、岗位结构、人员储备、人员培训、绩效管理和能力评价等管理活动。
资源能力 :“保障做事”:资源包括:知识库、服务台、备件库、运行维护工具
技术能力: “高效做事”:现问题和解决问题技术
过程:“正确做事”:务级别、服务报告、事件、问题、变更、发布、配置等过程
智能运维
智能运维能力框架:中国电子工业标准化技术协会T/CESA 1172《信息技术服务智能运维通用要求》,包括组织治理、智能特征、智能运维场景实现、能力域和能力要素, 能力要素是基础组织通过场景分析、场景构建、场景交付、效果评估四个过程实现质量可靠、安全可控、效率提升、成本降低。
能力要素
人员:运维团队需要熟悉IT运维领域的业务活动与流程,掌握自动化、大数据、人工智能、云计算、算法等技术,具备一定的智能运维研发能力
技术:包括统一的标准和规范、开放的基础公共资源与服务、数据与流程及服务的互联互通
过程:需要具备清晰界定人机界面,能够充分发挥智能化优势,实现过程优化,并考虑权限控制、风险规避
数据:运维组织需要加强数据治理,保证数据质量,规范数据接口。运维应用需要围绕数据进行采集、加工、消费,提升运维智能化水平
算法:可以聚焦在异常检测、根因分析、故障预测、知识图谱、健康诊断、决策分析等方面,特点:有穷性、确切性、有效性
资源:组织在数据管理能力域数据服务中,对于资源管理,至少应根据不同场景要求,配置开放共享服务管理所需要的算力、带宽、存储等
知识:包括运维技术方案及方法与步骤、运维的经验沉淀、运维对象的多维度描述、运维数据的智能挖掘结果
能力平台
数据管理能力:用于采集、处理、存储、展示各种运维数据
分析决策能力:以感知到的数据作为输入,做出实时的运维决策,驱动自动化工具实施操作
自动控制:根据运维决策,实施具体的运维操作
能力应用
场景分析:指从业务或IT本身接收对新服务或改进服务的需求,场景需求分析从业务需求、用户需求以及系统需求,不同层次阶段进行不同方式、内容以及侧重点的需求调研
能力构建:基于运维场景分析的结果和目标要求,应用赋能平台中适合运维场景数据特点的加工处理能力、系统性设计数据的处理流程,构建智能运维解决方案
服务交付:指制订详细的交付计划,准备必要的资源,评估可能存在的风险并明确规避方案,完善交付实施过程,通过服务交付检查确保运维场景的智能特征符合策划要求
迭代调优:通过持续的迭代对智能运维场景的优化,确保投入符合智能运维具体场景的规划目标渐进式达成
智能运维特征
能感知:具备灵敏、准确地识别人、活动和对象的状态的特点
会描述:具备直观友好地展现和表达运维场景中各类信息的特点
自学习:具备积累数据、完善模型、总结规律等主动获取知识的特点
会诊断:具备对人、活动和对象进行分析、定位、判断的特点
可决策:具备综合分析,给出后续处置依据或解决方案的特点
自执行:具备对已知运维场景做出自动化处置的特点
自适应:具备自动适应环境变化,动态优化处理的特点
信息安全管理
信息安全CIA三要素(信息安全三元组):保密性、完整性、可用性
系统安全组织机构管理体系步骤:①配备安全管理人员→②建立安全职能部门→③成立安全领导小组→④主要负责人出任领导→⑤建立信息安全保密管理部门
安全保护等级 GB/T22240《信息安全技术网络安全等级保护定级指南》
第一级:等级保护对象受到破坏后,会对相关公民、法人和其他组织的合法权益造成损害,但不危害国家安全、社会秩序和公共利益
第二级:等级保护对象受到破坏后,会对相关公民、法人和其他组织的合法权益产生严重损害或特别严重损害,或对社会秩序和公共利益造成危害,但不危害国家安全
第三级:等级保护对象受到破坏后,会对社会秩序和公共利益造成严重危害,或者对国家安全造成危害
第四级:等级保护对象受到破坏后,会对社会秩序和公共利益造成特别严重危害,或者对国家安全造成严重危害
第五级:等级保护对象受到破坏后,会对国家安全造成特别严重危害
安全保护能力等级 GB/T22239《信息安全技术网络安全等级保护基本要求》
第一级:应能够防护免受来自个人的、拥有很少资源的威胁源发起的恶意攻击、一般的自然灾难,以及其他相当危害程度的威胁所造成的关键资源损害,在自身遭到损害后,能够恢复部分功能。
第二级:应能够防护免受来自外部小型组织的、拥有少量资源的威胁源发起的恶意攻击、一般的自然灾难,以及其他相当危害程度的威胁所造成的重要资源损害,能够发现重要的安全漏洞和处置安全事件,在自身遭到损害后,能够在一段时间内恢复部分功能。
第三级:应能够在统一安全策略下防护免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难,以及其他相当程度的威胁所造成的主要资源损害,能够及时发现、监测攻击行为和处置安全事件,在自身遭到损害后,能够较快恢复绝大部分功能。
第四级:应能够在统一安全策略下防护免受来自国家级别的、敌对组织的、拥有丰富资源的威胁源发起的恶意攻击、严重的自然灾难,以及其他相当危害程度的威胁所造成的资源损害,能够及时发现、监测发现攻击行为和安全事件,在自身遭到损害后,能够迅速恢复所有功能。
第五级:略