Az előadás letöltése folymat van. Kérjük, várjon

Az előadás letöltése folymat van. Kérjük, várjon

BCP Üzletmenet-folytonosság biztosítása. Témakörök Az üzleti tevékenység fenyegetettsége Üzletmenet-folytonosság biztosítása Tervezési módszertanok BCP.

Hasonló előadás


Az előadások a következő témára: "BCP Üzletmenet-folytonosság biztosítása. Témakörök Az üzleti tevékenység fenyegetettsége Üzletmenet-folytonosság biztosítása Tervezési módszertanok BCP."— Előadás másolata:

1 BCP Üzletmenet-folytonosság biztosítása

2 Témakörök Az üzleti tevékenység fenyegetettsége Üzletmenet-folytonosság biztosítása Tervezési módszertanok BCP projekttervek kivitelezése Informatikai rendszerek biztonsága

3 Az üzleti tevékenység fenyegetettsége Az üzleti folyamatokra hatással van: a vállalati működést biztosító valamennyi, általában ismert, azonosítható elem, komponens: az alkalmazott technológia, az alkalmazott automatizált rendszerek, véletlenszerű, nem tervezett események: hatásuk csak a bekövetkezés után mérhető.

4 Fenyegetettség Minden olyan hatás, esemény, amely megzavarja, lehetetlenné teszi a normális munkamenetet, megakadályozza a kapcsolattartást és kommunikációt a környezettel és a partnerekkel.

5 Az üzleti tevékenység fenyegetettsége Az üzleti tevékenység folytonosságának fenntartása nagymértékben függ: a menedzsment a potenciális veszélyekre való felkészülésének kézségétől, az ellenintézkedések szükségességének felismerésétől, a kritikus folyamatok összeomlásának veszélyét minimalizáló lépésektől, és attól a képességtől, amely a folyamatok sikeres helyreállításának feltételeit és végrehajtását biztosítja.

6 Váratlan események és következményeik Az üzleti folyamatok rendeltetésszerű működését befolyásolják: külső és belső hatások, a hatások pozitív reakciókat válthatnak ki vagy károkat okozhatnak. A szervezetek szervezeti értékeik védelmére stratégiát dolgoznak ki.

7 Támadási és a védelmi stratégia lényege Védők: az értékek megőrzésére erőforrásokat mozgósítanak, eleve csak veszteségei lehetnek. Támadók: haszonszerzés. A védőnek úgy kell cselekedni, hogy rá nézve a veszteség minimalizálható legyen.

8 Támadási és a védelmi stratégia kimenetele a védett/támadott rendszer támadási stratégia védelmi stratégia támadó veszteségevédő vesztesége a játék kimenetele nem igen érték>0 támadó nyeresége

9 Okozott károk Az üzletmenetben okozott károk: mennyiségi vonatkozásai: bevétel csökkenése, termelési/szolgáltatási képesség gyengülése, minőségi vonatkozásai: partnerek megelégedettségének szintje, befektetők bizalmának csökkenése.

10 Katasztrófa Minden olyan, előre nem tervezett esemény vagy hatás, amely az üzleti folyamatok rendeltetésszerű működését hosszabb-rövidebb időre megszakítja, illetve megakadályozza a kritikus folyamatok végrehajtását.

11 Katasztrófa Bekövetkezésekor fel kell készülni: az alkalmazottak és az üzleti tőke védelmére, a fogyasztók megtartására, a bevétel kiesések kockázatának minimalizálására, a befektetők bizalmának megtartására.

12 Kár-csoportok Emberfüggő kiváltó tényezők. Technikai, technológiai hibákból eredő hatások. Természeti katasztrófa.

13 Emberfüggő kiváltó tényezők Az ember természetéből, viselkedéséből fakadnak: Vandalizmus, terrorizmus, robbantások, háborús események, sztrájkok. Emberi figyelmetlenségből fakadó hibák: közlekedési balesetek, ezredforduló váltással járó hatások.

14 Technikai, technológiai hibákból eredő hatások Tipikus példák: klímaberendezés meghibásodása szg-es környezetben, atomerőművekben, vállalati adatok elvesztése, adathordozók megsemmisülése.

15 Természeti katasztrófa Árvíz. Hurrikán. Orkán. Tűzvész, erdőtűz stb.

16 Nyitottságból eredő problémák A vállalatok környezet: belső környezet, külső környezet: a vállalati tevékenység nem zárt terület. Külső környezet: partnerekkel való kapcsolat: az ott bekövetkezett károk. globalizációból eredő problémák.

17 Biztonsági politika és stratégia

18 Védelmi stratégia Meghatározása a szervezeti stratégiával összhangban, annak alárendelten.

19 Vállalkozások Bonyolult működés, funkcionalitás. Sok alkotóelem, komponens. Függőségi kapcsolatrendszer.

20 A védelmi funkció Három oldalról kell megközelíteni: a személyi és szervezeti biztonság, a felhalmozott vagyon, az anyagi értékek, a működést biztosító, támogató informatikai rendszer.

21 Biztonságpolitika Előírások, rendeletek és törvények, amelyek betartása lehetővé teszi a vállalat számára a célok elérésének megvalósításához szükséges tevékenységek elvégzését azáltal, hogy védelmi rendszerével biztosítja a folyamatos munkavégzés feltételeit.

22 Biztonságpolitika kialakítása Lépések: A feladattal megbízott csoport meghatározza a védelmi célokat. A vezetés meghatározza a biztonsággal kapcsolatos álláspontját. Meghatározásra kerülnek: a szervezetet veszélyeztető üzleti kockázati tényezők, a követendő módszerek és törvényi előírások.

23 Biztonságpolitika kialakítása Elemezni kell a biztonsági programnak az erőforrásokra gyakorolt hatását. Biztonsági alternatívákat kell kidolgozni. Meg kell határozni a prevenció és a helyreállítás módját.

24 A BCP projekt ára Üzleti folyamatok hatáselemzési vizsgálat: meghatározásra kerülnek a potenciális kockázati tényezők, és azok várható mértéke, megbecslésre kerül a váratlan eseményeknek a szervezetre gyakorolt hatása, meghatározásra kerülnek a helyreállítási stratégia megvalósításához szükséges erőforrások, tevékenységek.

25 Üzletmenet-folytonosság biztosítása

26 BCP Business Continuity Planning

27 BCP célja Taktikai tervek, forgatókönyvek kidolgozása, amelyek az időkritikus folyamatok váratlan megszakadása esetén biztosítják azok szükséges időn belül történő helyreállítását, jelentősen csökkentve ezzel a katasztrófa okozta káros következményeket.

28 Korszerű BCP megoldások Korszerű BCP megoldások: nemcsak a technológiai megoldásokra, hanem az időkritikus fő üzleti folyamatokra koncentrálnak.

29 Katasztrófa megelőzés és helyreállítás Katasztrófa megelőzési és helyreállítási terv célja: a szervezet megvédeni a véletlen és váratlan eseményektől. Kulcs: a felkészülés!!!

30 BCP projekt indítása Meg kell határozni mire terjedjen ki a katasztrófa elhárítás, a legrosszabb esetet vegyék-e figyelembe.

31 Katasztrófaterv Forgatókönyv, amely a katasztrófa bekövetkezése előtt, alatt és után végrehajtandó tevékenységeket specifikálja.

32 Katasztrófaterv Magában foglalja: a tervkészítési igény felmerülésének, a terv elkészítésének, implementálásnak, tesztelésének feladatait, a karbantartó munkát, amelyet az elkészített terv megváltozott, aktuális körülményekhez igazítása jelent.

33 A katasztrófaterv készítésének szintjei Gyors katasztrófaterv. Az informatikai rendszer, illetve más funkcionális terület katasztrófaterve. Az üzleti vállalkozás komplex, teljes katasztrófaterve.

34 Forgatókönyvek Megelőzési forgatókönyv: a váratlan eseményekre való felkészülési feladatokat és intézkedéseket tartalmazza. Helyreállítás: a katasztrófa bekövetkezése után az értékek mentésével és az ehhez kapcsolódó feladatokkal foglalkozik.

35 A katasztrófaterv készítés módszertana

36 A BCP projekt módszertani komponensei Paradigmák: - projektjelleg - top-down megközelítés - CEO támogatása - költséghatékonyság Technológia: - mérföldkövek - kérdőív, int. - folyamatmodell - szoftvertámogatás Emberi szerepek, felelősségek Erőforrások: - szakemberek - pénz - eszközök CÉLOK

37 Az üzleti folyamatok megközelítésének aspektusai MIT? – funkcionális aspektus HOGYAN? – technikai aspektus KIVEL? végrehajtási aspektus

38 Tervezési paradigmák projektszemlélet fázis, mint a projektmunka alapegysége kétszintű tervezés elve a lépések fokozatos, iteratív végrehajtása elkötelezettség modellszemlélet a rendszer elemzésének és fejlesztésének megközelítési iránya öndokumentálási igény

39 Tervezési paradigmák minőségbiztosítás a felső vezetés támogatása költséghatékony megoldások.

40 A tervezési folyamat technológiája Módszer. Módszertan.

41 Új szerepek, felelősségek Katasztrófa elhárítás tervező: menedzsment és az alkalmazottak támogatásával. Helyreállítási munkákat koordináló szerepkör. Biztonsági felelős.

42 A BCP projekt fázisai 1. Problémafelvetés, célkitűzés, igényspecifikáció. 2. A projekt megszervezése, projektterv készítése, erőforrások biztosítása, képzés, prezentációk a BCP-projektben résztvevők számára. 3. Kockázatelemzés, üzleti folyamatok feltárása, elemzése, hatásanalízis, a folyamatok és a műveletek prioritási sorrendjének meghatározása.

43 A BCP projekt fázisai 4. Felkészülés a katasztrófahelyzetre, megelőzési feladatok tervezése. 5. Helyreállítási és tesztelési stratégia kialakítása, kritériumok és tesztelési folyamtok specifikálása, döntés az alternatívákról. 6. A helyreállítási terv kidolgozása, dokumentáció elkészítése. 7. Implementáció, tesztelés végrehajtása, kiértékelés. 8. Ellenőrzés, felülvizsgálat, változáskövetés.

44

45 Katasztrófatervezési folyamat A többi fejlesztési életciklussal való hasonlóság: iteratív lépések, kiindulás rendszerszemléletből, fázisok közötti döntési pontok. A katasztrófatervnek igazodni kell a megváltozott körülményekhez, az új igényekhez.

46 Kockázatspecifikáció Risk specification. Jegyzék elkészítése, amelyben rögzítésre kerülnek a veszélyforrások és azok bekövetkezési valószínűségei. A kockázat-hatás elemzés alapja. Ezt a jegyzéket már a felmérésnél, interjúk készítésénél alkalmazzák.

47 Kockázatspecifikáció feladatai A potenciális fenyegetettségek számbavétele. A bekövetkezés: valószínűsége, jellegének (hirtelen, fokozatos) és lefolyása időtartamának meghatározása.

48 A potenciális fenyegetettségek specifikációs tábla Fenyegetettség- típusok A bekövetkezés esélyejellegelefolyás időtartama Áramkimaradásközepeshirtelenrövid Szgrendszer leállásaalacsonyhirtelenváltozó Elektronikus adatok elvesztése alacsonyHirtelen/fokozatosváltozó BetörésmagashirtelenMértékétől függő Csőtörésközepeshirtelenrövid Szándékos rongálásalacsonyHirtelen/fokozatosMértékétől függő

49 Az üzleti folyamatok feltárása

50 Az üzleti folyamat az üzleti folyamatok olyan lépések sorozataként értelmezhetők, amelyek bemeneti hatásokra kimenetként mások számára szükséges termékek, szolgáltatások egy sorozatát produkálják

51 Az üzleti folyamat előre definiált, értéket teremtő kibocsátást eredményeznek, értékteremtő átalakító tevékenységgel, transzformációval: inputként fogyasztási javakat használnak fel, és elvárt fogyasztói igényeket elégítenek ki, jól definiált kezdetük és befejezésük van ismételten végrehajtódnak

52 Az üzleti folyamat a végrehajtáshoz szereplőkre van szükség (emberi tényezők, gépek, berendezések) működésük során erőforrásokat használnak fel üzleti célokat elégítenek ki rövid távú: végrehajtott folyamat hosszú távú: általános üzleti célok

53 Az üzleti folyamatok rangsorolása Szempontok: a projektcél szempontjából legfontosabb sajátosságok (funkció jellege, végrehajtásának gyakorisága, időtartama stb.) a teljes üzletmenetben játszott szerepe, fontossága, az alkalmazott technológia korszerűsége, sebezhetősége, fontossága, a kiesés, leállás elviselésének mértéke, az időkritikusság.

54 Kritikus folyamatok A funkcionális területek kritikus feladatainak rangsorolása: fontos, magas prioritású tevékenységek: egy napon túli fennakadás, szükséges, ajánlottan figyelembe veendő tevékenységek: egy hét kimaradás, nem kritikus tevékenységek: elmaradásuk nincs hatással a szervezeti munkára.

55 Hatáselemzés BIA: Business Impact Analysis Üzleti-hatás elemzés Célja: az egyes folyamatok, komponensek kieséséből adódó problémák körének és az okozott kár mértékének a feltárása, és azoknak a kapcsolati elemeknek meghatározása, amelyekre az események hatással vannak.

56 Hatáselemzés Két lépcsős végrehajtás javasolt: BIA draft (nagyvonalú), BIA részletes. A folyamatmodellre épít. Feladata: az egyes folyamatok minősítése, rangsor felállítása.

57 Négyszintű besorolás 3: kritikus folyamatok osztálya (4 órán belül helyre kell állítani). 2: nagyon szükséges folyamatok (1 nap alatt). 1: kevésbé fontos feladatok(1 hónapon alatt). 0: az üzletmenetre nincs befolyásoló hatásuk.

58 Kockázat-hatás elemzés Risk-Impact Analysis Feladat: A potenciális fenyegetettségek számbavétele, és ezek Hatásának meghatározása a különböző üzleti elemekre, folyamatokra, szervezeti egységekre.

59 Kockázat-hatás elemzés A hatás mérése: Gyakori kockázatelemezési technika az elviselhető kockázat mértékének vizsgálatához: portfoliómátrix. Cross-Impact elemzés Ishikawa analízis

60 Portfoliómátrix A hatás mérése: Gyakori kockázatelemezési technika az elviselhető kockázat mértékének vizsgálatához: portfoliómátrix. Különböző fenyegetettségi tényezők bekövetkezési valószínűsége eltérő, és különböző mértékű hatást gyakorolnak az üzleti folyamatokra.

61 A leggyakoribb fenyegetettségi tényezők és hatásuk A fenyegetettség mértéke A hatás mértéke magasközepesalacsony magasÁramszolgáltatás kimaradástűzkárokBetörés az épületbe közepes- Szgr. Kiesése - víz okozta károk - az aktuális adatrekordok másolatainak elvesztése - belső rosszindulatú akciók - IT infrastruktúra hiba (HW, hálózat) - csőtörés - Háborús konfliktus a térségben alacsony- Elektronikus adatok elvesztése - Terrorizmus - földrengés - Géptermi kondicionáló hibája - Az általános légkondicionáló hibája - Politikai akciók

62 Cross-impact elemzés Az egymással kölcsönhatásban álló eseményekkel foglalkozik. Cél: az egyes események egymás utáni bekövetkezési valószínűségének a meghatározása.

63 Cross-impact módszer lényege Mátrix készítése a kockázati tényezők ismeretében, ahol a sorok és az oszlopok ugyanazokat az eseményeket tartalmazzák. A kölcsönös viszonyt a mátrixelemek fejezik ki. Az m ij elem értéke: az i. eseménynek milyen hatás van a j. eseményre, vagyis mennyiben változtatja meg az i. esemény bekövetkezése a j. esemény bekövetkezési esélyét.

64 Cross-impact módszer lényege A mátrix elemei által felvehető értékek: ?: nem becsülhető valószínűség V vagy 0: a valószínűségi érték változatlan marad K vagy -: a bekövetkező valószínűség kisebb lesz N vagy +: a valószínűségi érték nagyobb lesz

65 Kockázat-hatás elemzés - feladatok A katasztrófa bekövetkezés hatásának következmény-specifikációja (személyi kisesés, működési feltételek megrongálódása stb.). A rendszerben levő redundáns komponensek (hardver, információ, személyek), párhuzamosságok meghatározása. A veszteségek pénzügyi és működési hatásának felmérése minden funkcióra megbecsülve a kiesésből és a helyreállításból adódó károkat. A potenciális veszteségek (bevételkiesés, versenypozíciók romlása) értékének megbecslése Ft- ban. A katasztrófaterv készítési projekt költségbecslése.

66 Szükséges erőforrások - igényspecifikáció A folyamatok, funkciók végrehajtásához szükséges erőforrások. Eszközök, infrastuktúra jegyzék készítése: munkaerőigény, berendezések (asztalok, székek stb.), kommunikációs eszközök: telefon, fax, számítógépek (típus, képesség), különleges eszközök, műszerek, használt adatok, dokumentációk stb.

67 Szükséges erőforrások - igényspecifikáció A felméréskor ki kell térni: működéshez szükséges: meglevő és minimális erőforrások mennyisége, elhelyezése, helyettesíthetősége, milyen szállítói támogatás van hozzá, honnan szereztek be, most honnan lehet beszerezni, adatbázis: vannak-e mentések.

68 Felkészülés a katasztrófára, megelőzési terv A felkészülés igénye: felső vezetés támogatása, át kell hatnia az egész szervezetet. A legalkalmasabb biztonsági és megelőző technikák megválasztása: procedurális megelőzés, fizikai felkészülés.

69 Procedurális megelőzés A napi, havi, éves feladatok, amelyeket a biztonság érdekében, a helyreállíthatóság érdekében el kell végezni. Katasztrófaelhárítási Bizottság választása.

70 Fizikai felkészülés A megelőzéshez szükséges eszközök (tűzjelzők, biztonsági bejáratok) biztosítását, pótlólagos lehetőségek (tartalék telephelyek, kommunikációs vonalak, adatmentések, szünetmenetes tápegység) kiépítését jelenti.

71 Helyreállítási stratégia A menedzsment döntése arról, hogy a katasztrófatervet: milyen szinten és milyen megoldással készítteti el, hogy a normális rend helyreálljon.

72 Helyreállítási stratégia Feladatok: a megelőzési teendők és ráfordítások specifikálása, a helyreállítás módjának, ütemezésének és szintjeinek meghatározása, a helyreállítási helyszín megjelölése (alternatív telephelyek, másodlagos eszközök), a javaslat változatok leírása (előnyök, hátrányok), az egyes változatok költségeinek becslése.

73 Helyreállítási terv kidolgozása A katasztrófatervet három különböző szintre érdemes elkészíteni: az azonnal végrehajtandó teendők megtervezése (emberi élet, legfontosabb értékek mentése), feladatterv készítése az olyan munkákhoz, amelyeket a tartalék helyszínen kell végrehajtani (kritikus folyamatok), az eredeti állapot helyreállítás feladatainak meghatározása.

74 Implementáció, tesztelés, auditálás Tesztelés: papír, asztali tesztek, szimulációs gyakorlatok, valós szituációk lejátszása, a fentiek valamilyen kombinációja.

75 Változásmenedzsment A BCP tervdokumentuma mindig aktuális kell, hogy legyen! A változások átvezetése.

76 Tervezési módszertanok CBR – Comprehensive Business Recovery. Fusion alapú módszertan. DRPP módszertan.

77 CBR módszertan CBR – Comprehensive Business Recovery. SunGard. Az üzleti folyamatok helyreállíthatóságára koncentrál.

78 CBR módszertan fázisai Projekttervezés. A helyreállítási igények meghatározása. Helyreállítási stratégia kialakítása. Implementálási feladatok tervezése. A helyreállítási terv menedzselése, karbantartása.

79 CBR módszertan A kulcsfontosságú folyamatok helyreállítása a veszteségek előtt: a MARC – Minimum Acceptable Recovery Configuration: minimálisan elfogadható helyreállítási konfiguráció elv alapján. A katasztrófa bekövetkezés után csaknem azonnal rendelkezésre állnak a tartalék források, amelyekkel az alapfunkciók helyreállíthatók.

80 PreCovery A CBR-projekteket támogató szoftvertermék. SunGard.

81 Fusion alapú módszertan HP. Alapvetően rendszerfejlesztési folyamatok támogatására. Négy fázis: követelményspecifikáció, elemezés, tervezés, implementáció.

82 Fusion alapú módszertan Ernst&Young Kft. Világos lépéseket definiál. Egyszerű ábrázolási technika.

83 DRPP módszertan Disaster Recovery Planning Process Disaster Recovery Journal Egyik legrészletesebb módszertan.

84 DRPP módszertan - Fázisok 1. A CEO beleegyezésének és támogatásának megszerzése. 2. A Katasztrófa Bizottság létrehozása. 3. Kockázatelemzés. 4. A funkciók és folyamatok elemzése. 5. Helyreállítási stratégiák tervezése.

85 DRPP módszertan - Fázisok 6. Információ és adatgyűjtés az üzleti folyamatokról. 7. Katasztrófaterv elkészítése és dokumentálása. 8. Tesztelési kritériumok, tesztelés végrehajtása. 9. A Katasztrófaterv karbantartása.

86 Az IT biztonság kihívásai


Letölteni ppt "BCP Üzletmenet-folytonosság biztosítása. Témakörök Az üzleti tevékenység fenyegetettsége Üzletmenet-folytonosság biztosítása Tervezési módszertanok BCP."

Hasonló előadás


Google Hirdetések