تبليغاتX
project management system
project and quality management system

استاندارد PMBOK2008 (نسخه چهارم)

فایل pdf انگلیسی استاندارد جدید PMBOK2008

موسسه مديريت پروژه در سال 2008 ويرايش جديدي از راهنماي گستره دانش مديريت پروژه را منتشر نمود كه ترجمه فارسي آن در سال 1388 روانه بازار گرديد. با مطالعه متن ترجمه شده اين استاندارد به زبان فارسي احساس مي شود خواندن نسخه اصلي اين استاندارد خالي از لطف نباشد كما اينكه براي درك بهتر مفاهيمي همچون پروژه ، طرح و پرتفو دسترسي به نسخه اصلي ضروري است. نسخه انگليسي اين استاندارد با فرمت PDF  مي باشد و با 496 صفحه حجمي در حدود 40 مگابايت دارد. علاقه منداني كه مايل هستند از اين نسخه استفاده كنند مي توانند از طريق پست الكترونيكي تماس بگيرند.

نوشته شده توسط محمدرضا ملاحی در ساعت 8:33 | لینک  | 

حدود 25 سال است که موسسه مدیریت پروژه PMI در راستای تدوین استانداردهای مدیریت پروژه فعالیت می کند. در 31 دسامبر سال 2008 موسسه مدیریت پروژه نسخه بروز شده برخی از استانداردهای خود را به روز کرد که استانداردهای بروز شده عبارست از:

®  A Guide to the Project Management Body of Knowledge (PMBOK® Guide)—Fourth Edition

®  The Standard for Program Management—Second Edition

®  The Standard for Portfolio Management—Second Edition

®  OPM3®—Second Edition

ویرایش چهارم PMBOK همانند سایر ویرایش های قبلی در راستای اجرایی شدن سیستم مدیریت پروژه برای یک پروژه یا فرآیند ارایه شده است. در خصوص اهمیت این استاندارد می توان این نکته را اشاره نمود که در حدود 2 میلیون نسخه از این استاندارد به 10 زبان در جهان منتشر شده است.(البته نسخه اصلی).  

در این پست سعی دارم به تغییرات صورت گرفته در نسخه چهارم نسبت به ویرایش سوم بپردازم. تغییرات عمده صورت گرفته در ویرایش چهارم به طور اختصار عبارست از:

1-       کاهش فرایندهای مدیریت پروژه از 44 فرآیند به 42 فرآیند


ادامه مطلب
نوشته شده توسط محمدرضا ملاحی در ساعت 8:36 | لینک  | 

با سلام خدمت همراهان همیشگی این وبلاگ . قبل از هر چیز از بابت تاخیر در آپ کردن مطالب عذر میخوام و امیدوارم که همیشه پیروز باشید. در این پست میخوام نشریات معتبر در خصوص مدیریت پروژه
 رو معرفی کنم تا علاقه مندان بتونن به راحتی به منابع معتبر دسترسی داشته باشن و بتوانند دانش خود را با مطالعه مقالات به روز دنیا افزایش بدهند.به طور کلی موضوعات مطروحه در مدیریت پروژه بسیار وسیع است و با عنایت به ۹ حوزه دانشی راهنمای گستره دانش مدیریت پروژه می تونن کابردهایی مختلفی در تمام حوزه هایی که نیاز به تعریف پروژه داشته باشن. کاربرد داشته باشند. مجلات زیر به نوعی از سال ۱۹۵۰ تا سال ۲۰۰۸ در برگیرنده مقاله های مرتبط با مدیریت پروژه در مجلات خود بودند که عبارتند از:

۱- مجله بین المللی مدیریت پروژه . این مجله به طور ۱۰۰ مرتبط با موضوع مورد بحث بوده ضمن اینکه مقاله های این مجله به نوعی ISI می باشند.
 International Journal of Project Management

۲- مجله مدیریت عملیات . Journal of Operations Management

۳-مجله مدیریت بنگاه های کوچک journal of small business management

۴- Journal of Engineering and Technology Management

۵- European Management Journal

۶- Human Resource Management Review

۷- Information Processing & Management

۸- International Journal of Applied Quality Management

۹- International Journal of Transport Management

۱۰- Journal of Engineering and Technology Management

۱۱- Journal of International Management

۱۲- Journal of Management

۱۳- Journal of Product Innovation Management

۱۴- Journal of Quality Management

۱۵-Computers & Industrial Engineering

۱۶-International Journal of Industrial Organization

۱۷-IEEE Engineering management society

۱۸-IEEE Transactions of  Engineering management society

در پایان این پست به این نکته اشاره کنم که مجلات معرفی شده در برگیرنده نسبتی از ارتباط با مدیریت پروژه هستن و حوزه های دانشی مدیریت پروژه بنا به کاربرد با موضوع مجله در قالب مقاله هایی مطرح شده اند.

نوشته شده توسط محمدرضا ملاحی در ساعت 12:18 | لینک  | 

 بنا به ضرورت توجه به مدیریت ریسک پروژه ، موسسه استاندارد و تحقیقات صنعتی ایران ، استاندارد ملی مدیریت ریسک پروژه را با شماره  7421 به ثبت رسانده و منتشر کرده است. علاقه مندان می توانند با مراجعه به لینک زیر این استاندارد را دانلود کنند. برای دریافت پسورد فایل با آدرس ایمیل زیر تماس حاصل نمایید.


                                    استاندارد ملی مدیریت ریسک پروژه

m.mallahi@gmail.com


نوشته شده توسط محمدرضا ملاحی در ساعت 15:49 | لینک  | 

مجموعه ای کم نظیر از کتب مدیریت پروژه به همت گروه نرم افزاری شرکت مشاوران مدیریت پارس با نام پرت ۸۷ تهیه شده است که آماده عرضه به کلیه علاقه مندان صاحبنظران و کارشناسان مبحث مدیریت پروژه است. علاقه مندان می توانند با از طریق ایمیل زیر لیست کتب به همراه قیمت و نیز نحوه دسترسی به این مجموعه را جویا شوند.

m.mallahi@gmail.com

گروه نرم افزاری شرکت مشاوران مدیریت پارس

نوشته شده توسط محمدرضا ملاحی در ساعت 20:30 | لینک  | 

با سلام

بنا به ضرورت ارزیابی و تجزیه و تحلیل ریسک شرکت های متعددی من جمله شرکت پریماورا و مایکروسافت و ... اقدام به تهیه این گونه از نرم افزارها نموده اند. از جمله مهمترین محصولات آنالیز ریسک پروِِژه نرم افزار پرت مستر و نیز مونت کارلو می باشد. یکی دیگر از این نرم افزارها که کاربردهای فراوانی از جمله آنالیز ریسک در بازار اروپا و آمریکا وجود دارد نرم افزار کریستال بال crystall ball است که آخرین ورِژن آن در سال ۲۰۰۷ ارایه شده است. ویرایش ۷.۲ این نرم افزار حجمی در حدود ۵۰ مگابایت دارد که به نرم افزار اکسل ۲۰۰۳ اضافه شده و کاربر می تواند با وارد کردن داده های خود ریسک های پروِژه را آنالیز کند. دوستانی که مایل هستند این نرم افزار را داشته باشند با آدرس میل زیر تماس بگیرند.

m.mallahi@gmail.com

نوشته شده توسط محمدرضا ملاحی در ساعت 20:21 | لینک  | 

تغییرات سریع و پیچیده در محیط پیرامونی پروژه باعث شده است که مدیران پروژه با ریسک های فراوانی مواجه باشند. راهنمای گستره دانش مدیریت پروژه  ویرایش 2004 یک چهارچوب ساختار یافته برای مدیریت ریسک فراهم می کند که با سایر فرایندهای مدیریت پروژه در ارتباط است. در پروژهای مختلف، ریسک ها ی زیادی وجود دارند که روابط داخلی علت و معلولی میان آنها و سایر فرایندهای مدیریت پروژه برقرار است.

مدیریت ریسک در استاندارد    PMBOK

فرآیند مدریت ریسک در راهنمای گستره دانش مدیریت پروژه به صورت جدی مورد توجه قرار گرفته و شامل مراحل زیر است:

1- برنامه مدیریت پروژه: در این مرحله سازمان پروژه در خصوص انتخاب روی کرد، برنامه ها و اجرای فعالیت های مدیریت ریسک پروژه تصمیم گیری می کند.

۲-شناسایی ریسک:زیر فرآیند شناسایی ریسک به تعیین و مشخص نمودن ریسک های پروژه و همچنین مستندسازی آن می پردازد.

3.تحلیل کیفی ریسک:ریسک های شناسایی شده در این مرحله به منظور تحلیل و اقدام متعاقب بعدی با در نظر گرفتن ارزیابی و ترکیب احتمال وقوع آنها و اثراتشان اولویت بندی می شوند.

4.تحلیل کمی ریسک:به تحلیل عددی اثر ریسک های شناسایی شده بر اهداف و عملکرد پروژه می پردازد.

5.برنامه ریزی پاسخ به ریسک:این مرحله به توسعه گزینه ها و اقدامات برای افزایش فرصت ها و کاهش خطرات تهدید کننده اهداف  و عملکرد پروژه اختصاص دارد.

6.پایش و کنترل ریسک:پیگیری ریسک های شناسایی شده، نظارت بر ریسک های باقیمانده، شناسایی ریسک های جدید، اجرای برنامه های پاسخ به ریسک و ارزیابی اثر بخشی آنها در دوره عمر پروژه در این مرحله اتفاق می افتد.

در هریک از مراحل شش گانه مدیریت ریسک پروژه تکنیک هایی بسیاری وجود دارند که مدیران پروژه با استفاده از آنها می توانند محیط پیرامونی پروژه خود را مدیریت کنند. بیش از 150تکنیک برای استفاده در مراحل 6 گانه مدیریت ریسک پروژه وجود دارد که بنا به فراخور می توان از آنها استفاده نمود. نظر به اهمیت این موضع بنده 2 مقاله با عناوین زیر برای کنفرانس مدیریت پروژه تهیه نموده ام که امیدوارم با این فعالیت قدمی هر چند اندک در راستای بهره گیری از مدیریت ریسک پروژه برداشته شود.عناوین مقالات ارسالی عبارتند از :

1-ادغام مدیریت ریسک و مدیریت ارزش کسب شده به منظور مدیریت بهره ور پروژه های عمرانی

2-استفاده از روی کرد سیستم داینامیک در شناسایی ریسک های پروژه براساس استاندارد PMBOK

نوشته شده توسط محمدرضا ملاحی در ساعت 10:45 | لینک  | 

با سلام به كليه دوستان

از آنجا كه در نسخه 2003 نرم افزار مايكروسافت پراجكت مشكل تقويم شمسي وجود دارد امروز فايلي را برايتان گذاشتم كه با استفاده از آن مي توانيد بدون دخالت در تاريخ هاي برنامه زمان بندي، تاريخ شمسي فعاليت ها را نيز مشاهده كنيد. اين فايل با برنامه ويژوال بيسيك نوشته شده و بسيار مفيد است. روش كار به اين صورت است كه

 ابتدا از آيكون ماكرو پراجكت فايل زیر را RUN كنيد

سپس دو ستون TEXT 1  و TEXT2‌را ايجاد كنيد.

 در مرحله بعدی ALT+F8  را بزنيد. بعد از اين كار تاريخ هاي شمسي در اين دو ستون ايجاد مي شود.

توجه داشته باشيد كه نبايد دردو ستون TEXT 1  و TEXT2‌ قبل از اجراي ماكرو داده اي وارد كنيد.

در صورت بروز اشكال براي راهنمايي بيشتر با ميل بنده تماس بگيرد.

موفق باشيد.

                            شمسی ساز مایکروسافت پراجکت 2003

نوشته شده توسط محمدرضا ملاحی در ساعت 21:21 | لینک  | 

با سلام و خسته نباشید خدمت کلیه دوستان عزیر

همانطور که می دانید تهیه ساختار تفکیک کار مناسب یکی از مراحل اصلی و مهم مدیریت پروژه است که گاه بنا به دلایلی به آن کم توجهی می شود. باید به این نکته توجه داشت که تهیه یک ساختار تفکیک کار مناسب سنگ بنای برنامه ریزی و کنترل پروژه است. تهیه ساختار تفکیک کار به نوعی یک فعالیت هنرمندانه همراه با دانش مهندسی است که باید به نحوی موثر صورت گیرد. به عبارت دیگر قلب پروژه در این مرحله می تپد. به همین منظور رویه های و استاندارهای مشخصی نیز در این مورد وجود دارد تا مدیران و کارشناسان را در تهیه ساختار تفکیک کار کمک کند. به همین منظور و جهت آشنایی بیشتر در مورد ضرورت تهیه ساختار تفکیک کار مناسب توجه شما را به خواندن مقاله ای تحت عنوان قلب پروژه اتان را دریابید که در مجله روش شماره ۱۰۱ ، صفحه ۲۶چاپ شده است،  جلب می کنم.

یا علی مدد- مدیر وبلاگ

نوشته شده توسط محمدرضا ملاحی در ساعت 18:24 | لینک  | 

به اطلاع کلیه علاقه مندان به متدولوژی های مدیریت پروژه می رساند سمینار نیم روزه آشنایی با استاندارد  PRINCE2 در تاریخ ۳۰ اکتبر ۲۰۰۷ در کشور امارات و شهر دبی برگزار خواهد شد. عزیزانی که مایل به شرکت در این دروه هستند می توانند از طریق لینک زیر اقدام به ثبت نام نمایند. در ضمن شرکت در این سمینار رایگان است.

محورهای سمینار:

PRINCE2 Overview

PRINCE2 Accreditation Routes

“Real Life” Implementation/Case Study for PRINCE2

Questions and Answers Session

آدرس محل برگزاری سمینار:Dubai City Centre Hotel 

                                                             لینک ثبت نام  

نوشته شده توسط محمدرضا ملاحی در ساعت 12:36 | لینک  | 

با سلام خدمت کلیه دوستان عزیر

سری جدید مطالب آموزشی در ارتباط با نرم افزار مدیریت پروژه فصل چهارم در سایت قرار می گیرد. منابع یکی از مهمترین بازیگران عرصه مدیریت پروژه است که بدون مدیریت صحیح آن اتمام موفقیت آمیز پروژه امیری است محال. دراین فصل سعی شده مبانی مدیریت منابع با روی کرد نرم افزار مایکروسافت پراجکت خدمت دوستان عرضه شود که با توجه به مهم و حجیم بودن مطالب تصمیم گرفتم در دو بخش مطالب آموزشی تهیه شود که من بعد در سایت قرار خواهد گرفت

با آرزوی موفقیت برای شما

یا علی مدد- مدیر وبلاگ

فصل چهارم - قسمت اول   

برخی از دوستان اظهار داشتند که فایلهای جلسات گذشته قابل دانلود نیستند بدین خاطر این فایلها در یک بسته مجدد در لینک زیر قابل دسترسی خواهد بود.

جلسات آموزشی اول تا سوم

نوشته شده توسط محمدرضا ملاحی در ساعت 21:20 | لینک  | 

با توجه به گسترش روز افزون كاربرد مجموعه نرم‌افزارهاي پريماورا در پروژه‌هاي ايراني، لزوم نمايش تاريخ‌هاي شمسي در گزارش‌ها و خروجي‌هاي برنامه زمان‌بندي از جمله نيازهاي غير قابل اجتناب بوده است. اين برنامه‌ها از طريق لينك زير در دسترس علاقمندان است.

www.geocities.com/sharyar72

نوشته شده توسط محمدرضا ملاحی در ساعت 11:9 | لینک  | 

با سلام

مدتي است كه شركت پريماورا آخرين نسخه از نرم افزار p3را تحت عنوان p3,5عرضه نموده است. افرادي كه با نسخه ۳.۱ اين نرم‌افزار كار كرده‌اند و مقداري از كاربر پسند نبودن آن گله داشتند حتما با ديدن آخرين نسخه از اين نرم‌افزار از استفاده كردن از آن لذت خواهند برد ولي به طور خلاصه نماي شماتيك  نسخه ۵ بسيار شبيه نرم‌افزار p3e 3.5است و مي‌توان از قابليت‌هاي كه در هردو نرم‌افزار وجود دارد استفاده نمود ولي حتما شما با استفاده از اين نرم‌افزار با من هم عقيده خواهيد بود كهp3e يك چيز ديگه‌است.

نوشته شده توسط محمدرضا ملاحی در ساعت 11:16 | لینک  | 

سازمان جهاني استانداردسازي(ISO)يك مرجع جهاني متشكل از مراجع ملي استانداردبه‌شمار مي‌آيد که معمولاً كار آماده‌سازي استانداردهاي بين‌المللي از طريق كميته‌هاي فني آن صورت مي‌گيرد استاندارد ايزو 10006 – که استاندارد ايزو مختص مديريت پروژه هاست- توسط كميته فني 176ISO / TC ، (مديريت كيفيت و تضميمن كيفيت) و توسط زيركميته2 (SCسيستم‌هاي كيفيت) تهيه شده است. اين استاندارد بين‌المللي راهنمايي‌هايي براي مديريت كيفيت در پروژه‌ها ارايه کرده و اصول و فعاليت‌هاي مديريت كيفيت و برقراري مواردي كه در دست‌يابي به اهداف كيفي در پروژه‌ها مهمتر و تاثيرگذار است را مورد تاكيد قرار داده و مكمل راهنمايي ارايه شده در استاندارد ايزو 9004 برای پروژه ها مي‌باشد...

اين راهنماها براي پروژه‌ها با حالت‌هاي مختلف از جمله كوچك تا خيلي بزرگ، از ساده تا پيچيده، از پروژه‌هاي مستقل تا پروژه به عنوان بخشي از يك طرح يا مجموعه‌اي از پروژه‌هاي سرمايه‌اي، قابل به‌كارگيري است. قصد بر اين است كه اين راهنما‌ها توسط افرادي كه در مديريت پروژه تجربه دارند و نيازمند اطمينان از به‌كارگيري ويژگي‌هاي اشاره شده در استانداردهاي خانواده ايزو 9000 در سازمانشان مي‌باشند و نيز افرادي كه در مديريت كيفيت تجربه دارند و نيازمند ارتباط با سازمان پروژه در به‌كارگيري دانش و تجربه آن‌ها براي پروژه مي‌باشند، مورد استفاده قرار گيرد. به‌طور مشخص دو جنبه براي به‌كارگيري مديريت كيفيت در پروژه‌ها وجود دارد كه يكي فرايندهاي پروژه و ديگري محصول پروژه مي‌باشد. اين جنبه‌ها تاكيد دارند كه دست‌يابي به اهداف كيفيت، جزو مسوليت‌هاي مديريت رده بالا در پروژه مي‌باشد و مستلزم آن است كه تعهد براي دست‌يابي به اهداف كيفيت، به‌طور يكنواخت در تمامي سطوح سازمان‌هاي درگير در پروژه القاء شده باشد. بنابراين هر سطح سازماني بايد عهده‌دار مسووليت فرايندها و محصولات مرتبط با خود باشد. ايجاد و برقراري كيفيت فرايند و محصول در پروژه نيازمند يك رويكرد نظام‌مند بوده و هدف اين رويكرد بايستي اطمينان از درك و برآورده شدن نيازهاي بيان شده و بيان نشده مشتريان پروژه ، درك و ارزيابي نيازهاي ساير طرف‌هاي ذينفع و در نظر گرفتن خط مشي كيفيت سازمان ايجادكننده پروژه براي استقرار در مديريت پروژه، باشد.

                                                 دريافت فايل ايزو 1000۶:2003                                             

نوشته شده توسط محمدرضا ملاحی در ساعت 18:34 | لینک  | 

سلام

برای اطلاع از نحوه ی استفاده از مطالب آموزشی   راه نمای دوره ی اموزشی را مطالعه کنید.        راه نمای دوره ی آموزشی        جلسه ی اول    جلسه ی دوم     فایلهای نمونه برای تمرین 

جلسه‌ي سوم

نوشته شده توسط محمدرضا ملاحی در ساعت 12:38 | لینک  | 

سلام

با عرض پوزش از اينكه خيلي وقته كه نتونستم وبلاگ را به روز كنم ولي سعي مي‌كنم كه از اين به بعد حداقل دوهفته يكبار وبلاگ را به روز كنم. فعلا يكسري مطالب برايتان آماده كردم كه فكر مي‌كنم اگر آنها را رعايت كنيد  اثربخشي جلساتي كه در ارتباط با مديريت پروژه برگزار مي‌كنيد را تضمين مي‌كند همچنين مي‌تونيد يك چك‌ليست در اين زمينه آماده كنيد به امتحانش مي‌ارزه؟

همانطور كه مي دونيد جلساتي كه در ارتباط با كنترل پروژه برگزار ميشه  الاقاعده داراي پتانسيل ايجاد تنش است اگر پيمان‌كار و مشاوردر جلسه حضور داشته‌باشند كه بدتر.

اگر بتونيد موارد زير را رعايت كنيد، زندگي شيرين مي‌شود. به هرحال اگر نگارش مطالب مقداري دستوري است پيشاپيش عذرخواهي مي‌كنم.

قبل از تشكيل جلسه سعي كنيد موارد زير را آماده كنيد يا حداقل در ذهن خود به اين موارد پاسخ بديد:

1-هدف جلسه 2- توضيحات مقدماتي 3- آماده كردن يك طرح كلي براي موضوعات مورد بحث 3- مدت زمان جلسه 4- دعوت از افراد مناسب، استفاده از حداقل افراد براي پاسخ‌گويي به اهداف جلسه 5- اطلاع به افراد به جهت اينكه چه چيزي را بايد آماده كنند6- تقسيم زمان به افراد جهت توضيح دادن موضوع

خب به زماني مي‌رسيم كه جلسه آغاز خواهدشد، سعي كنيد موارد زير را عنوان كنيد:

1- هدف جلسه را به طور واضح و مشخص بيان كنيد. 2- موضوعات و مشكلات خاص را مورد بحث قرار دهيد. 3- در صورت لزوم مشكلات قبلي را مورد توجه قراردهيد. 4- مطمئن باشيد كه افراد حاضر درجلسه قادر به درك موضوعات مطرح شده در جلسه هستند. 5- به همه افراد حاضر به جلسه اجازه بدهيد كه صحبت كنند. 6- جلسه را كنترل كنيد و آن را از هرنوع خشونت و انحصارطلبي محافظت كنيد. 7- سعي كنيد جلسه از موضوع اصلي خود خارج نشود. 8- جلسه را به سمت جلو هدايت كنيد. 9- سعي كنيد در پايان جلسه خلاصه اي از موارد مطرح شده و احيانا تصميم‌گيري ها را مطرح كنيد و با بيان رئوس مطالب جلسه را به پايان ببريد.

يكسري مطالب كه در مورد قبل از جلسه و در حين جلسه بايد مورد توجه قرار مي‌داديد را خدمتان عرض كردم اما يكسري الان توجه شما را به يكسري از نكات كنكوري قضيه جلب مي‌كنم:

1-سعي كنيد مدت زمان جلسه از زمان مقرر شده فراتر نرود

2- با تاكيد برآنچه كه انجام شده خلاصه جلسه را بيان كنيد

3- در صورت نياز ه انحام كاردرآينده يك طرح كاري يا Action Plan‌ آماده كنيد

4- پي‌گيري‌هاي لازم را به طور آشكار بيان كنيد و درصورت نياز تعهدات لازم را بدست آوريد.

5- نتيجه‌گيري‌‌ها و يا پيش‌نهاد‌هاي مورد نياز را در يك برگه آماده كنيد وآن را بين افراد پخش كيند

6- سعي كنيد منظور خود را به طور مختصر بيان كنيد و ازتوضيح اضافي بپرهيزيد

نتيجه اخلاقي:

اگر به پيش‌نهاد‌هاي فوق عمل كنيد اعضاي تيم اشتياق بيشتري براي حضور در  جلسات پيدا خواهند كرد. لازم به ذكر است كه حضور افراد درجلسات پروژه بسيار مهم است.زيراغيبت هر يك از اعضادر جلسات تيمي باعث مي‌شود كه جريان اطلاعات و ارتباطات عمومي منفصل شود و شما مجبور مي شويد كه زمان بيشتري را براي گرد آوري و اصلاح رفتارهاي سازماني بكنيد

موفق باشيد

راستي موضوع مطلب بعدي درمورد كاربرد منحني S  در مديريت پروژه است.

 

نوشته شده توسط محمدرضا ملاحی در ساعت 14:38 | لینک  | 

با سلام خدمت علاقه مندان مبحث مدیریت پروژه

آخرین ویرایش(۲۰۰۴) راهنمای دانش مدیریت پروژه PMBOK-PMI و APMمنتشر شد  .علاقه مندان به در اختیار داشتن این مطالب می توانند از طریق ایمیل این مطالب را داشته باشند

نوشته شده توسط محمدرضا ملاحی در ساعت 10:33 | لینک  | 

ایران پی ام می نویسد :

يكي از نقاط آسيب‌پذير هر سيستم و يا شبكه كامپيوتري، فايل‌ها و دايركتوري‌هاي مهم، حياتي و امنيتي آن هستند. فايل‌هايي مانند فايل ذخيره پسوردها يا ‌Login‌ها، فايل‌هاي مبتني بر سياست امنيتي سيستم و دايركتوري‌هايي كه داراي مجوز مدير سيستم هستند، اگر به‌درستي محافظت و كنترل نشوند، امنيت سيستم به‌خطر خواهدافتاد. بسياري از حملات و سناريوهاي نفوذ با هدف قرار دادن فايل‌هايي برروي سيستم و شبكه‌ قرباني شروع مي‌شوند كه به‌نوعي براي نفوذگر مهم و پراهميت هستند. جعل يك فايل، تزريق يك فايل به سيستم شبكه، عبور از سد دسترسي به يك دايركتوري و تغيير كاركرد و ماهيت فايل‌هاي سيستم همه و‌همه ازشيوه‌هاي رايج نفوذ محسوب مي‌شوند. اطمينان از صحت فايل‌ها، گزارش‌گيري از تغييرات در سيستم فايل و ايجاد مكانيزم‌هاي احراز هويت براي دسترسي به فايل‌ها و رمز كردن داده‌هاي مهم و حياتي از مهمترين اقدامات مديران سيستم براي دست‌يابي به يك سيستم امن مي‌تواند باشد. با استفاده از Tripwire مي‌توان از درستي فايل‌ها و داده‌هاي سيستم اطمينان حاصل كرد و هرگونه تغيير در سيستم فايل را مشاهده و ردگيري كرد. اين قابليت توانايي‌هاي زيادي را دراختيار مديران شبكه براي مقابله با طيف گسترده‌اي از حملات، ويروس‌ها و كرم‌هاي اينترنتي مي‌دهد.



 

يك ضرورت
چگونه مي‌توان‌‌فهميد كه در طي اتصال به اينترنت، يك فايل ناشناخته برروي سيستم شما نشسته است؟ و يا يك برنامه مانند جاسوس‌افزار در رجيستري سيستم عامل تغييراتي را ايجاد ‌كرده است و يا حتي سيستم شما آلوده به يك ويروس مخرب است ؟ آيا مطمئن هستيد اكنون يك اسب‌تروا و يا Backdoor برروي سيستم شما نصب نشده‌است و تمامي اطلاعات حياتي سيستم شما را از طريق اينترنت به يك مقصد مشخص نمي‌فرستد؟ چگونه مي‌خواهيد سيستم خود را در مقابل اين‌گونه حملات ايمن كنيد؟

آيا ضد‌ويروس‌ها داراي قدرت كافي براي مقابله با اين طيف وسيع از خطرات اينترنتي هستند؟ گونه‌اي حملات كه به حملات hijack معروف هستند، يك فايل جعلي و ساخته شده توسط نفوذگر را به‌جاي فايلي كه مثلا شما از يك سايت درخواست كرده‌ايد، به ‌سمت كامپيوتر شما روانه مي‌كنند و شما بدون‌اينكه بدانيد آن‌را گرفته و برروي سيستم استفاده مي‌كنيد.

در هنگام استفاده، فايل‌هاي مكمل نيز نصب شده و در اتصال بعدي ، هكر هر آنچه كه از كامپيوترشما نياز دارد را به‌دست خواهدآورد. چگونه بايد از فعاليت مخفيانه اين‌گونه فايل‌ها مطلع شد؟ اگر مسوول شبكه محلي يك سازمان هستيد و يا در اداره خودتان يك شبكه راه‌ندازي كرده‌ايد تاكنون فكر كرديد چگونه مي‌شود فهميد كه فايل‌هاي سيستم و يا شبكه و يا ابزار شبكه مانند فايروال‌ها و روترها دست‌كاري شده‌اند يا خير و يا اين‌كه از فايل‌هاي حياتي و مهم خود كه مي‌توانند مورد حمله قرار بگيرند محافظت مي‌كنيد؟

همه اين پرسش‌ها نيازمندي به‌كارگيري يك مكانيزم امنيتي براي گزارش‌گيري از سيستم فايل به‌صورت روزانه و يا در زمان‌هاي خاص و مشاهده تغييرات صورت گرفته و احيانا دسترسي غير مجاز به فايل‌هاي امنيتي را مشخص مي‌كند. (شكل 1)


Tripwire چيست؟
Tripwire نرم افزاري براي مانيتورينگ سيستم و مشاهده هر گونه تغيير در سيستم است. Tripwire با استفاده از بانك داده‌اي كه برايش تعريف شده است سيستم را بررسي مي‌كند و هرگونه تغيير در محتويات و يا خصوصيات فايل مانند اندازه فايل يامجوز فايل، مكان فايل را به مدير سيستم گزارش مي‌دهد. مسوول شبكه مي‌تواند با تنظيم و پيكربندي اين نرم‌افزار از هر گونه تغيير در سيستم خودمطلع شود.

Tripwire نسبت به هرگونه تغيير، اضافه و يا پاك شدن داده‌اي برروي سيستم بسيار حساس است و اين تغيير را در فايل‌هاي خود ثبت كرده و توسط ايميل با فرمت‌هاي مانند HTML و XML به مسوول سيستم گزارش مي‌دهد و اين امكان به‌راحتي فراهم مي‌شود كه بتوان تمام تحركات سيستم‌عاملي شبكه، ابزار و سرويس‌دهندهاي خود را تحت نظر گرفت و از امنيت سيستم اطمينان حاصل كرد. در ابتداي نصب و پيكربندي ابزار Tripwire از كل سيستم يك تصوير Snoppshot گرفته و در يك فايل بانك اطلاعاتي ذخيره مي‌كند.

Tripwire با توجه به پيكربندي خود، مثلا در هر اتصال به شبكه، با مقايسه سيستم فايل با بانك اطلاعاتي كه در اصطلاح به آن baseline گفته مي‌شود هر گونه تغيير يا عدم صحت فايل را گزارش مي‌دهد. اگر توسط مدير سيستم تغييراتي صورت گيرد بايد بانك اطلاعاتي بروز شده و تغييرات صورت گرفته شده ثبت شوند. ويژگي Tripwire قابليت استفاده در هر سكوي اجرايي و با هر سيستم است. قدرت و انعطاف اين ابزار در سيستم‌هاي خانواده يونيكس نمايان مي‌شود و بيشتر كارايي دارد ولي نسخه‌هاي تجاري از اين برنامه هم براي ويندوزهاي 2000 ، NT و اكس‌پي تهيه شده است.

Tripwire قابل استفاده با ابزارهاي شبكه مانند سوييچ‌ها و روترها نيز مي‌باشد و در سرويس دهنده‌ها نيز قابل نصب است. اين برنامه همچنين داراي يك رابط‌ گرافيكي براي مديريت برنامه است ولي در سيستم‌عامل‌هايي مانند لينوكس به‌راحتي در رابط‌هاي تحت خط فرمان قابل پيكربندي و استفاده است.
بعد از نصب و پيكربندي نرم افزار و تنظيم‌‌كردن سياست‌هاي امنيتي براي آن، Tripwire اقدام به تهيه يك بانك‌اطلاعاتي از تمام سيستم فايل و خصوصيات فايل‌ها و رجيستري سيستم همراه كاربران، گروه‌ها، مجوزها و دسترسي‌ها، برنامه‌هاي اجرا شده برروي سيستم و تمامي ابزار مرتبط با سيستم مي نمايد. به اين بانك‌اطلاعاتي baseline گفته مي‌شود. تمامي اين اطلاعات در يك فايل قرارگرفته و رمزنگاري مي‌كند تا اطلاعات آن به‌راحتي قابل خواندن نباشد. اين فايل مبناي عمليات‌ بعدي خواهد بود و هر تغييري نسبت به اين فايل تشخيص داده خواهد شد. يك نكته مهم بروز رساني به‌موقع اين فايل است.
مدير سيستم به‌صورت مجاز هر تغييري در سيستم اعمال كند بايد متعاقب آن مجددا اقدام به پيكربندي و تهيه baseline نمايد و اين تغييرات صورت گرفته را براي Tripwire تعريف كند. اين ابزار اين قابليت را دارد كه به‌صورت روزانه يا در زمان‌هايي خاص كه براي آن تعريف شده است اقدام به بررسي سيستم فايل نمايد و تمامي تغييرات صورت گرفته را در يك فايل قرار داده و به كامپيوتر سرور و يا كامپيوتر راه دور مدير سيستم ارسال كند.

در زمان كنترل كردن Tripwire تمام حالت فعلي سيستم را در زماني كه مي‌خواهد سيستم را بررسي كند ضبط كرده و اقدام به مقايسه با baseline مي‌نمايد و هرگونه تغيير و يا اختلاف، اعم از تغيير محتويات يك فايل امنيتي يا يك دسترسي غيرمجاز و يا اضافه و كم شدن يك فايل، اجراي يك برنامه خاص و تغيير در ساختار سيستم فايل، را گزارش مي‌دهد.

اين امكان وجود دارد كه شما گزارش‌هاي گوناگوني از سيستم تهيه كنيد و يا فقط در هر گزارش‌گيري برخي از پارامترها را مورد بررسي قرار دهيد. با توجه به طيف گسترده كاربرد Tripwire و اجراي آن برروي انواع سيستم عامل‌ها و سرويس‌دهنده‌ها وادوات شبكه به‌راحتي اين امكان به‌وجود خواهد آمد كه بتوان تمام تحركات يك شبكه را تحت نظر داشت و از هرگونه تغييري مطلع شد.

هر نرم افزار Tripwire از چهار فايل بنيادي استفاده مي كند:

فايل سياست‌هاي امنيتي: در اين فايل تمامي پيكربندي نرم‌افزار و سياست‌هايي كه توسط كاربر به آن داده شده‌است نگهداري مي‌شود. اين فايل مرتبا در حال تغيير و بروزرساني خواهد بود و عمليات‌ نرم‌افزار را تعريف خواهد كرد. پيكربندي و تنظيم كردن اين فايل تاثيري مستقيم در قدرت نرم افزار و توانايي آن در تشخيص آسيب‌پذيري‌هاي امنيتي براي هر مدير سيستم خواهد بود.

فايل بانك اطلاعاتي: مهمترين فايل براي نرم‌افزار است كه هميشه حالت صحيح سيستم را در خود نگهداري مي‌كند. در هر زمان كه نياز به كنترل‌كردن و گزارش‌گيري از سيستم باشد حالت فعلي سيستم با اين فايل مقايسه مي‌شود.

فايل گزارش‌گيري: از اين فايل براي بررسي تغييرات سيستم و كنترل صحت فايل‌ها و عمليات‌ها استفاده مي‌شود.Tripwire با خواندن فايل سياست‌هاي امنيتي اين فايل را پيكربندي مي‌كند تا بتواند يك گزارش كامل از درخواست هاي مدير سيستم تهيه كند.

فايل پيكربندي: اين فايل تمامي تنظيمات مربوط به خود نرم‌افزار را نگهداري مي‌كند. چگونگي كار نرم افزار و انجام مراحل كار بستگي به محتويات اين فايل دارد.
نوشته شده توسط محمدرضا ملاحی در ساعت 8:29 | لینک  |