logo资料库

软件项目风险管理计划.pdf

第1页 / 共7页
第2页 / 共7页
第3页 / 共7页
第4页 / 共7页
第5页 / 共7页
第6页 / 共7页
第7页 / 共7页
资料共7页,全文预览结束
图显 IP 网:http://www.jackshow.net,地图上看得见的 IP 查询。 软件项目风险管理计划 本计划主要针对项目开发涉及到的风险,包括在项目开发周期过程中可能出现的风险以 及项目实施过程中外部环境的变化可能引起的风险等进行评估。在文中对所提到的风险都一 一做了分析,并提出了相应的风险回避措施。由于风险是在项目开始之后才开始对项目的开 发起负面的影响,所以风险分析的不足,或是风险回避措施不得力,都很有可能造成项目开 发的失败。风险分析是在事前的一种估计,凭借一定的技术手段和丰富的经验,基本能够对 项目的风险做出比较准确的估计,经过慎重的考虑提出可行的风险回避措施,是避免损失的 重要环节。 一、 风险条目表 1、 产品规模风险 由于采用功能点估算成本,代码行小于 50000 行,权重确定主观,另外,功能点到 代码行的转换率全凭业界经验所得 产品的初定在线活跃用户为 5000 人 软件接口包括财务分析软件,薪酬管理软件 2、 需求风险 对在线活跃用户缺少确定的把握 与其他部门沟通不协调 分析员对业务了解不全面 需求不断变化,由于不确定的需求导致新的市场 3、 商业影响所带来的风险 增加了信息真伪评估成本 签约安全成本增加 增加消费者的验货成本 增加客服成本 增加交易安全的法律成本 延迟交付造成成本消耗 4、 相关性风险 财物资源有限 项目经理管理经验不足 不可抗力造成的危害 高层管理人员对项目的时间要求不合理 5、 管理风险 项目范围定义不清楚 进度拖延 沟通不善 6、 技术风险 企业其他部门人员缺乏培训 数据加密技术不够安全 特殊功能不能及时交付 数据库过小不能满足需要 防止黑客攻击技术不够 设计错误编码导致程序实现困难 图显 IP 网:http://www.jackshow.net Email:netjackshow@163.com QQ:23023023 1
图显 IP 网:http://www.jackshow.net,地图上看得见的 IP 查询。 缺少测试计划 缺乏质量跟踪 7、 开发环境风险 所使用开发软件的质量问题 设计工具不合用 数据库各子模块对接困难 设备不能按时到位 设备固定折损严重 系统崩溃 备份环境不稳定 8、 人员数目及经验风险 人力资源有限 开发人员没有接受过正规培训 项目中有一些开发人员只能部分时间工作 开发人员不能按时到位 开发人员经验不足 根据风险条目表制定风险分析计划如下(包括风险的定性和定量分析): 二、 风险定性分析 本项目采用概率分布法针对风险概率及后果绩效定性的进行评估。 风险发生 概率的定 性等级 潜在风险事件 类别 功能点估计不精确 产品的初定在线活跃用户为 5000 人 8 产品 规模 风险 软件接口包括财务分析软件,薪酬管理软件 需求 风险 商业 影响 所带 来的 风险 相关 性风 险 管理 风险 对在线活跃用户缺少确定的把握 与其他部门沟通不协调 分析员对业务了解不全面 需求不断变化,由于不确定的需求导致新的市场 增加了信息真伪评估成本 签约安全成本增加 增加消费者的验货成本 增加客服成本 增加交易安全的法律成本 延迟交付造成成本消耗 财物资源有限 项目经理管理经验不足 不可抗力造成的危害 高层管理人员对项目的时间要求不合理 项目范围定义不清楚 进度拖延 沟通不善 技术 企业其他部门人员缺乏培训 图显 IP 网:http://www.jackshow.net Email:netjackshow@163.com QQ:23023023 2 中 高 极高 高 中 中 高 中 低 中 高 低 中 中 极高 低 极高 高 极高 中 中 风险后果 影响的定 性等级 轻度 严重 严重 轻度 轻微 轻度 灾难性的 轻微 轻微 轻度 轻度 严重 灾难性的 轻度 严重 灾难性的 灾难性的 严重 严重 轻度 轻度 综合风 险指数 11 5 3 9 18 11 2 18 19 11 9 10 4 11 3 8 1 5 3 11 11
图显 IP 网:http://www.jackshow.net,地图上看得见的 IP 查询。 风险 开发 环境 风险 数据加密技术不够安全 特殊功能不能及时交付 数据库过小不能满足需要 防止黑客攻击技术不够 设计错误编码导致程序实现困难 缺少测试计划 缺乏质量跟踪 所使用开发软件的质量问题 设计工具不合用 数据库各子模块对接困难 设备不能按时到位 设备固定折损严重 系统崩溃 备份环境不稳定 人力资源有限 开发人员没有接受过正规培训 项目中有一些开发人员只能部分时间工作 开发人员不能按时到位 人员 数目 及经 验风 险 开发人员经验不足 (1~5 是不能接受的风险;6~9 是不希望有的风险;10~17 是有控制的接受的风险;18~20 是不经评审即可接受的风险) ----主观制定,造成项目对风险发生的严重性或是风险发生的概率严格定性困难 三、 定量风险估计 定量风险评估采用决策树分析法。 极高 中 低 高 中 低 高 中 低 中 低 低 低 中 中 高 中 中 高 灾难性的 轻度 轻度 严重 严重 轻度 轻度 严重 轻微 严重 严重 轻度 灾难性的 严重 轻度 轻微 轻度 轻度 严重 1 11 14 5 6 14 9 6 19 6 10 14 8 6 11 16 11 11 5 成功:P=75%,损益期望值 =125000*75%=93750 实施后: 损益期望值= 43750 高性能:P=25%,回报= 800000 损益期望值=800000*25%=200000 低性能:P=75%,回报= -100000 损益期望值= -100000*75%= -75000 失败 P=25%,回报= -200000 损益期望值= -200000*25%= -50000 不实施 损益期望值=0 实施后,有 75%的成功率,25%的失败率。25%的概率项目有高性能的回报为 800000, 75%概率亏本的回报为-100000。由此,项目成功的损益期望值为(800000*25%-100000*75%) *75%=93750,项目失败的期望值为-50000,则实施后的损益期望值为 93750-50000= 43750, 图显 IP 网:http://www.jackshow.net Email:netjackshow@163.com QQ:23023023 3
图显 IP 网:http://www.jackshow.net,地图上看得见的 IP 查询。 92% 91% 概率 98% 影响 4 技术风险 需求风险 相关性风险 93% 97% 95% 5 5 5 4 5 4 4 4 5 类别 相关性风险 管理风险 产品规模风险 不实施此项目计划的损益期望值为 0。可以决定实施本项目。 四、 风险管理清单 风险 项目经理管理经 验不足 数据加密技术不 够安全 需求不断变化, 由于不确定的需 求导致新的市场 高层管理人员对 项目的时间要求 不合理 进度拖延 软件接口包括财 务分析软件,薪 酬管理软件 开发人员经验不 足 产品的初定在线 活 跃 用 户 为 5000 人 项目范围定义不 清楚 延迟交付造成成 本消耗 五、 项目风险措施应对 项目 管理 过程 产品 规模 风险 功能点估计不精确 产品的初定在线活跃用户为 5000 人 软件接口包括财务分析软件,薪 酬管理软件 对在线活跃用户缺少确定的把握 系统崩溃 人员数目及经验 风险 产品规模风险 商业影响所带来 的风险 工期延误 系统不稳定 数据库不能共享 潜在风险事件 75% 60% 85% 80% 管理风险 风险识别 风险发生后果 需求 风险 与其他部门沟通不协调 软件不能满足业务需求 图显 IP 网:http://www.jackshow.net Email:netjackshow@163.com QQ:23023023 4 排序 1 2 3 4 5 6 7 8 9 10 风险应对措施 应急措施 预防措施 追加资源 追 加 服 务 器 资源 请顾问专家 优 化 软 件 接 加班加点 采 用 大 型 服 务器 修改系统 立 即 与 部 门 进行沟通 口 采 用 大 型 服 务器 制 定 沟 通 管 理计划
图显 IP 网:http://www.jackshow.net,地图上看得见的 IP 查询。 分析员对业务了解不全面 系统不能满足业务需求 需求不断变化,由于不确定的需 求导致新的市场 增加了信息真伪评估成本 项目变得没完没了 用户拒绝使用系统 签约安全成本增加 企业诚信降低 根 据 部 门 经 理要求修改 提交讨论,决 定 推 广 网 站 知 名度 追加成本 增加消费者的验货成本 增加客服成本 消费者担心商品不能按时 送达 失去客户群 加 派 人 手 送 货 降价策略 让 用 户 确 认 需求报告 建 立 范 围 变 更程序 增 设 信 用 评 级 签 署 安 全 协 议 提 高 物 流 部 门运送效率 完 善 客 服 系 统 增加交易安全的法律成本 承担法律责任 与用户和解 提 高 法 律 意 延迟交付造成成本消耗 项目进度拖期 加班加点 财物资源有限 项目不能按期完成 追加成本 识 制 定 时 间 管 理计划 减 少 资 源 消 耗 项目经理管理经验不足 高层管理人员对项目的时间要求 不合理 项目范围定义不清楚 项目拖期,阻碍员工能力的 发挥 项目不能完成 项目没完没了 进度拖延 沟通不善 项目拖期 项目拖期 培训或换人 配 备 有 经 验 及时沟通 按 照 用 户 要 求变更 加班加点 及时沟通 的管理者 平 时 加 强 沟 通 事 先 定 义 清 楚 并 获 得 用 户确认 制 订 详 尽 工 作计划 制 定 沟 通 计 划 企业其他部门人员缺乏培训 系统功能不能完全实现 一对一培训 开 展 培 训 计 商业 影响 所带 来的 风险 相关 性风 险 管理 风险 技术 风险 数据加密技术不够安全 被商业间谍盗取 备份 特殊功能不能及时交付 数据库过小不能满足需要 不能满足用户需求 数据溢出 防止黑客攻击技术不够 数据丢失 追加模块 将 现 有 数 据 备份 数据还原 设计错误编码导致程序实现困难 质量问题 修改设计 缺少测试计划 缺乏质量跟踪 图显 IP 网:http://www.jackshow.net Email:netjackshow@163.com QQ:23023023 项目拖期,质量问题发现不 了 质量问题 5 追 加 测 试 计 划 及 时 解 决 问 制 定 质 量 跟 划 加 强 安 全 管 理 沟通机制 应 用 较 大 的 数据库 提 高 系 统 安 全性 编 码 之 前 进 行设计评审 事 先 评 审 测 试计划
图显 IP 网:http://www.jackshow.net,地图上看得见的 IP 查询。 开发 环境 风险 所使用开发软件的质量问题 项目拖期 设计工具不合用 项目拖期 数据库各子模块对接困难 设备不能按时到位 容易导致各供应商之间互 相推诿和扯皮并借机增加 合同价格的现象,影响项目 成本 项目进度拖期 设备固定折损严重 项目拖期 系统崩溃 备份环境不稳定 高管要求承担损失 用户投诉 人力资源有限 项目拖期 开发人员没有接受过正规培训 项目拖期 项目中有一些开发人员只能部分 时间工作 开发人员不能按时到位 开发人员经验不足 项目拖期 项目拖期 项目拖期 人员 数目 及经 验风 险 题 更 换 开 发 软 件 更 换 开 发 工 具 转 移 给 机 房 子 系 统 供 应 商 催 设 备 供 应 商 修 改 或 换 设 备 加紧修复 重 新 生 成 数 据 添加人手 增 加 专 人 开 发 添加人手 添加人手 增加专人 踪计划 选 择 正 版 软 件 选 择 合 适 的 设计工具 分 工 和 界 面 进 行 提 前 界 定 提 前 采 购 或 合同约束 加 强 设 备 预 防性维修 事先备份 做好备份 制 定 合 理 的 时 间 管 理 计 划 提前培训 安 排 好 开 发 人员的时间 项 目 前 约 定 到位时间 做好培训 对电子商务系统的安全而言,风险识别的目标主要是对电子商务系统的网络环境风险、 数据存取风险和网上支付风险进行识别。电子商务风险识别最常用的一种方法就是收集各种 曾经发生过的电子商务攻击事件(不仅局限于本企业),经过分析提取出若干特征,将其存 储到“风险”库,作为识别潜在风险的参考。 由于电子商务系统的特殊性,我们对以下影响本电子商务系统的特殊问题进行具体分 析: 1 网络环境风险和操作系统风险 网络服务器常遭受到黑客的袭击,个别网络中的信息系统受到攻击后无法恢复正常运 行;网络软件常常被人篡改或破坏;网络中存储或传递的数据常常被未经授权者篡改、增删、 复制或使用。 风险应对措施:大部分管理员采用安全漏洞扫描工具对整个系统进行扫描,了解系统的安全 状况,如 Microsoft Baseline Security Analyze.许多国产杀毒软件也提供安全测试程序:将存 在的漏洞标示出来,并提供相应的解决方法来指导用户进行修补。扫描方式的漏洞检测工具 往往无法得到目标系统的准确信息,因此无法准确判断目标系统的安全状况。模拟攻击测试 是解决这一问题的有效方法,可以准确判断目标系统是否存在测试的漏洞。但是由于漏洞的 多样性和复杂性,现有的模拟攻击测试系统发展缓慢。 图显 IP 网:http://www.jackshow.net Email:netjackshow@163.com QQ:23023023 6
图显 IP 网:http://www.jackshow.net,地图上看得见的 IP 查询。 过滤保护分析所有针对受保护对象的访问,过滤恶意攻击以及可能带来不安全因素的非 法访问;安全检测保护对所有用户的操作进行分析,阻止那些超越权限的用户操作以及可能 给操作系统带来不安全因素的用户操作;在特殊需要的时间段内,对某一个或某些进程或线 程实施隔离,该时间段结束后解除隔离; 在软件层面上对各个进程的访问权限实行控制和 限制,以达到隔离的效果; 采用加密算法对相应的对象进行加密。 2 数据存取风险 由于数据存取不当所造成的风险。这种风险主要来自于企业内部。一是未经授权的人员 进入系统的数据库修改、删除数据;二是企业工作人员操作失误,受其错误数据的影响而带 来的风险,其结果必然是使企业效益受到损失,或者是使顾客利益受到损失。 风险应对措施:为了防止信息被窃取,应当对发送的全部信息进行加密。加密传输形式是一 种将传送的内容变成一些不规则的数据,只有通过正确的密钥才可以恢复原文的面貌。根据 密钥的特点,加密算法分为对称密钥加密算法(私钥密码体制)和非对称密钥加密算法(公 钥密码体制)。目前常用的对称密钥加密算法有 DES(Data Encryption Standard) 算法和 IDEA (International Data Encryption Algorithm)算法。常用的非对称密钥加密算法有 RSA 算法和 EIGamal 算法。 数据库安全最重要的一点就是确保只授权给有资格的用户访问数据库的权限,同时令所 有未被授权的人员无法接近数据,这主要通过数据库系统的存取控制机制实现;采用身份认 证技术; 3 网上支付风险 网上支付一直被认为是制约中国电子商务发展的最大瓶颈,许多企业和个人担心交易的 安全性而不愿使用网上支付。 风险应对措施:与采用其他交易方式相比,采用电子商务交易模式的各方还有更多的风险, 这些在电子商务中所特有的风险有:卖方在网站上对产品进行不实宣传,欺诈行为的风险; 买方发出恶意订单的风险;交易一方对电子合同否认的风险;交易信息传送风险,如信息被 窃、被修改等风险。这些风险的存在,需要设立第三方认证技术中心,为在网上交易各方交 易资料的传递进行加密、验证和对交易过程进行监察。CA 认证技术中心是一个确保信任的 权威实体,它的主要职责是颁发证书,验证用户身份的真实性。任何相信 CA 的人,按照第 三方信任原则,也都应该相信持有证明的用户。 六、 风险储备 预提风险储备金 3500 元。用来消减项目成本、进度、范围、质量和资源等方面的风险。 七、 风险监控 制定规划,实施保护措施,在保护措施实施的每一个阶段都要进行监控和跟踪。风险贯 穿于电子商务项目的整个生命周期中,因而风险管理是个动态的、连续的过程。因此制订了 风险防范计划后,还需要时刻监督风险的发展与变化情况。 电子商务的开展以信息技术为基础,如何解决电子商务中存在的安全问题已成为一个迫 在眉睫的课题。电子商务风险是不可能完全消除的,因为它是与电子商务共生的,是电子商 务的必然产物,但是,可以将风险限制在影响最小的范围之内。只有了解风险,才能规避风 险。 图显 IP 网:http://www.jackshow.net Email:netjackshow@163.com QQ:23023023 7
分享到:
收藏