Диверсионный анализ, или Анти-ТРИЗ, — метод, разработанный Борисом Злотиным и Аллой Зусман, ставящий вместо прямого вопроса «как решить задачу» обратный вопрос: «как нарочно сломать, испортить или провалить систему, если бы мы были диверсантом или недобросовестным конкурентом?». Систематический перебор способов возможного «саботажа» выявляет скрытые уязвимости системы раньше, чем они проявятся сами по себе, после чего для каждого найденного способа диверсии разрабатывается конкретная защита.
Происхождение и исследовательская база
Метод развит Злотиным и Зусман как приложение инверсионной логики ТРИЗ (аналогично приёму «Наоборот») к задачам анализа надёжности и безопасности — вместо того чтобы пытаться предугадать все возможные сбои прямым анализом, гораздо продуктивнее мысленно занять позицию «злоумышленника», активно ищущего способ разрушить систему. Такая смена перспективы часто выявляет уязвимости, незаметные при обычном, «доброжелательном» анализе.
Лучший способ найти слабое место системы — самому попытаться его найти, представив себя противником этой системы.
Ключевые идеи и принципы
Принцип: смена перспективы с защиты на нападение
Аналитик мысленно становится «диверсантом», активно ищущим способ навредить системе, — эта смена ролей высвобождает креативность, которая обычно подавляется установкой на защиту и предотвращение.
Принцип: систематический перебор способов диверсии
Для каждого элемента системы, процесса или продукта систематически формулируются конкретные способы, которыми он мог бы быть выведен из строя, испорчен или использован во вред.
Принцип: приоритизация уязвимостей по вероятности и ущербу, а не по порядку обнаружения
Не все найденные способы диверсии одинаково опасны — риск конкретного способа определяется произведением вероятности его реализации и масштаба потенциального ущерба, а не тем, что он был назван первым или показался наиболее очевидным.
Принцип: разработка защиты для каждой найденной уязвимости, начиная с самых опасных
После составления и приоритизации списка возможных «диверсий» для каждой из них (в первую очередь для наиболее рискованных) разрабатывается конкретная превентивная мера, устраняющая или существенно снижающая эту уязвимость.
Ограничения, слепые зоны и критика
Метод может выявить огромное количество теоретически возможных уязвимостей, не все из которых реалистичны или заслуживают затрат на защиту — без приоритизации по вероятности и последствиям список остаётся неактуализированным набором гипотез.
Мысленная смена роли на «диверсанта» может быть психологически некомфортна для некоторых участников анализа, что снижает глубину и творческость перебора.
Метод лучше выявляет уязвимости отдельных элементов, чем системные, комплексные риски, возникающие из взаимодействия нескольких факторов одновременно.
Типовые ошибки
Ошибка 1: ограничиваются поверхностным, формальным перебором способов диверсии.
Список способов саботажа составляется быстро и поверхностно, не достигая реальной креативности «мышления злоумышленника», характерной для метода.
Как избежать: выделять достаточное время и поощрять действительно творческий подход к поиску способов диверсии, а не формальное перечисление.
Ошибка 2: не приоритизируют найденные уязвимости по реальной опасности.
Все выявленные способы диверсии рассматриваются как равнозначные, без оценки их реальной вероятности и потенциального ущерба.
Как избежать: явно оценивать вероятность и последствия каждой уязвимости для приоритизации разработки защиты.
Ошибка 3: разрабатывают защиту только от буквально перечисленных способов диверсии.
Защитные меры проектируются узко, под конкретную сформулированную угрозу, не обобщая на более широкий класс похожих уязвимостей.
Как избежать: искать более общие, системные защитные меры, устраняющие целые классы уязвимостей, а не только конкретно перечисленные способы.
Главное, что нужно знать
Диверсионный анализ активно ищет уязвимости через мысленную смену роли на «диверсанта», ищущего способ навредить системе.
Риск каждого способа диверсии — произведение вероятности и ущерба, а не порядок обнаружения.
Защита разрабатывается в первую очередь для наиболее рискованных уязвимостей, а не в порядке перечисления.
Метод часто выявляет риски, незаметные при обычном, «доброжелательном» анализе безопасности.
Разработан Борисом Злотиным и Аллой Зусман как приложение инверсионной логики ТРИЗ к задачам надёжности.
План внедрения
Неделя 1: выбрать критичную систему для анализа
Определить систему/процесс организации, для которого оправдан анализ с позиции «диверсанта».
Неделя 2: систематически перебрать способы саботажа
Творчески и глубоко перебрать конкретные способы, которыми систему можно было бы вывести из строя.
Неделя 3: приоритизировать уязвимости по вероятности и ущербу
Оценить каждый найденный способ по вероятности реализации и потенциальному ущербу, выделить наиболее рискованные.
Неделя 4: разработать и реализовать защитные меры
Начиная с самых рискованных уязвимостей, разработать защитные меры, желательно обобщённые на классы похожих угроз.
Как реализовать этот план с помощью фрейма «Диверсионный анализ» в OrgDevTools
Фрейм «Диверсионный анализ» в OrgDevTools автоматически считает и сортирует риски, а не просто собирает список угроз.
Поле «Система, которую анализируем «глазами диверсанта»» — куда вписывается результат недели 1.
Журнал способов диверсии — каждая запись содержит поле «Как нарочно сломать/провалить», выбор «Вероятность» и «Ущерб» (1-3 каждый), и поле «Защита». Рядом с каждым способом — живой бейдж «риск N», вычисленный как вероятность×ущерб, с цветовой кодировкой (красный от 6, жёлтый от 3, зелёный ниже) — это прямое, автоматическое воплощение принципа приоритизации, а не отдельная декларация.
Список записей автоматически отсортирован по убыванию риск-балла — самые опасные способы диверсии всегда видны первыми сверху, что физически не даёт пропустить приоритизацию (прямая защита от Ошибки 2): порядок работы над защитой задаётся не порядком ввода, а реальной опасностью.
