信息安全工程理論基礎之能力成熟度模型
4.能力成熟度模型
能力成熟度模型( Capahility Maturity Model,CMM)是一種衡量工程實施能力的方法,是一種面向工程過程的方法。CMM是建立在統計過程控制理論基礎上的,它基于這樣一個假設,即“生產過程的高質量和在過程中組織實施的成熟性可以低成本地生產出高質量產品”。這種理論有點基督教的思想,就是“人在生時多做好事,死后就能上天堂”,強調了人生的整個過程,過程中如果高質量,結果通常是好的。事實也是這樣的,據統計,所有成功企業的共同特點是都具有一組嚴格定義、管理完善、可測可控從而高度有效的業務過程。
能力成熟度(Capability Maturity,CM)是指一個具體的工程過程被明確地定義、管理、 評價、控制和產生實效的程度。所謂成熟度包含著能力的一種增長潛力,同時也表明了組織實施工程過程的實際水平。隨著組織工程過程成熟度能力的不斷提高,組織內部通過對過程的規范化和對成員的技術培訓,工程過程也將會被它的使用者關注和不斷修改完善,從而使工程質量、生產率和生產周期得到改善。CMM模型就是抽取了這樣一組好的工程實踐并定義了過程的“能力”。CMM有助于組織建立一個有規律的、成熟的過程。改進的過程將會生產出質量更好的產品,避免產品項目的時間和費用超支。
注意:過程的改善不可能在一夜之間完成,CMM是以增量方式逐步引入變化的。
CMM明確地定義了5個不同的“成熟度”等級。一個組織可按一系列小的改進向更高的成熟度等級前進。CMM為工程的過程能力提供了一個階梯式的改進框架,它基于以往工程的經驗教訓,提供了一個基于過程改進的框架圖,它指出一個組織在開發方面需要哪些主要工作,這些工作之間的關系,以及開展工作的先后順序,一步一步的做好這些工作而使組織走向成熟。
CMM的思想來源于已有多年歷史的項目管理和質量管理,自產生以來幾經修訂,成為具有廣泛影響的模型。盡管已有個人或團體提出了各種各樣的成熟度模型,但還沒有一個像CMM那樣在業界確立了權威標準的地位。CMM已經被廣泛應用于各領域的工程過程改進,如軟件工程領域有軟件能力成熟度模型( SW-CMM),傳統制造業領域有系統工程臺邑力成熟度模型( SE-CMM),安全工程領域有系統安全工程能力成熟模型(SSE-CMM)和系統安全工程能力成熟性模型評估方法( SSAM)等。
- 上一篇:信息安全工程理論基礎之質量管理體系
- 下一篇:信息系統安全工程