成熟度模型( A maturity model)

https://ithelp.ithome.com.tw/upload/images/20210807/20132160gjRS9tbIB8.jpg
-CMM 和 CMMI 成熟度水平比较
成熟度模型“可以”(而不是应该或必须)定义五个成熟度级别,因为普遍接受的传统能力成熟度模型集成 (CMMI) 模型定义了五个级别。然而,能力成熟度模型并非总是如此。
例如,OWASP SAMM 仅定义了四个级别:
0 隐含的起点代表未实现的实践活动
1 安全实践的初步理解和临时提供
2 提高安全实践的效率和/或有效性
3 大规模全面掌握安全实践
风险成熟度模型 (RMM) 目前仍在开发中。一些 RMM 可能定义了五个级别,但这不是必需的。

关键词(Key Words)
本文档中的关键词“必须”、“不得”、“要求”、“应该”、“不应”、“应该”、“不应该”、“推荐”、“可以”和“可选”是按照RFC 2119 中的描述进行解释。

专案/计划管理(Project/Program Management)
https://ithelp.ithome.com.tw/upload/images/20210807/20132160aTRTZvziS3.jpg
-战略投资组合

专案和计划是暂时的努力;他们的产出被转移到运营中,以持续创造和交付价值。一旦专案和计划关闭,专案和计划风险管理就可以停止。
风险管理有上下文。它可以发生在组织中的各种上下文或级别,例如资讯系统级别、业务流程级别、企业级别或专案/计画级别。在大多数情况下,风险管理是持续不断的努力。但是,在某些情况下,例如专案/计划级别的风险管理,它可能是临时的努力。
https://ithelp.ithome.com.tw/upload/images/20210807/20132160weg4ME6uwW.jpg
-专案生命周期(来源:PMBOK)
附件 A 中的ISO 27001要求 A.6.1.5 规定了专案管理中的资讯安全,要求控制“无论专案类型如何,都应在专案管理中解决资讯安全问题”。专案是“为创造独特的产品、服务或成果而进行的临时努力。另请参阅投资组合和计划。” (PMI) 一旦专案结束,专案级别的风险管理活动就会消失。
NIST SP 800-53 R5是一个安全控制框架,其中计画管理 (PM) 是控制系列之一。计画包括“以协调方式管理的相关专案、子专案群和计画活动,以获得单独管理无法获得的收益”。(PMI)
https://ithelp.ithome.com.tw/upload/images/20210807/20132160rglwUDwRs8.jpg
-安全和隐私控制系列(来源:NIST SP 800-53 R5)

参考
. 在 RFC 中用於表示需求级别的关键词
. SAMM——软件保障成熟度模型——OWASP
. PMI 专案管理术语词典

资料来源: Wentz Wu QOTD-20210711
My Blog: https://choson.lifenet.com.tw/


<<:  Day 41 (PHP)

>>:  apt-get install error E: Sub-process /usr/bin/dpkg returned an error code (1)

Day13 iPhone捷径-媒体Part3

Hello 大家, 今天第一个要讲的是拍摄萤幕快照, 嘿嘿~就是截图, 没啥好说的XD, 但截图後面...

【课程推荐】2021/3/20~3/21 软件测试个案设计与分析实战班

课程目标 了解各种测试个案设计方法,并提供实作演练以更深入了解其观念与技术,并藉由讨论各种案例,来增...

[Day 23] 自定义 ColumnType, Operator, Expression 扩展 Exposed Query DSL API

ORM 框架可以让开发者专注於物件的 CRUD 操作,不必直接思考 SQL 要怎麽写。如果是新增、修...

Day 4 - Just In Time (JIT) 即时模式

JIT 即时模式 继上一篇提到开启 JIT 模式有许多优点,今天威尔猪就来浅谈这个有点厉害的新即时编...

找LeetCode上简单的题目来撑过30天啦(DAY1)

哈罗,各位好,我本来想写一些,自己想学、有主题的东西,但考量最近工作繁忙,自己又在准备一些考试,所以...