Loading
Indhold
Vælg filtre

          Ingen resultater
          Ingen resultater
          Her er nogle søgetips

          Kontroller stavemåden for dine søgeord.
          Brug mere generelle søgeudtryk.
          Vælg færre filtre for at gøre søgningen bredere.

          Søg efter alle i Hjælp til Salesforce
          Kontrollerer arbejdsflow for administration af it-overensstemmelse

          Kontrollerer arbejdsflow for administration af it-overensstemmelse

          Følg, hvordan et overensstemmelsesteam opretter, tester og vedligeholder overensstemmelseskontroller, der håndhæver politikker, opfylder bestemmelser og reducerer risici. Se, hvordan kontroller knyttes til risici, forretningsdriftsprocesser og aktiver, og hvordan kontroltest feeds ind i bevisindsamling og afhjælpningsarbejdsflows.

          EditionsHeading

          Tilgængelig i: Lightning Experience
          Tilgængelig i: Enterprise, Performance og Unlimited Edition med Agentforce IT Service.

          Overensstemmelseskontroller er de praktiske sikkerhedsforanstaltninger, der omdanner policekrav til testbar, målbar beskyttelse. En kontrol håndhæver en specifik politiksætning, opfylder en bestemmelsessætning, beskytter en forretningsdriftsproces og reducerer en eller flere overensstemmelsesrisici.

          Slut-til-slut-eksempel: RBAC-håndhævelseskontrol

          Følg, hvordan Sarah, en overensstemmelsesadministrator, opretter og administrerer en RBAC-håndhævelseskontrol (Roll-Based Access Control), der opfylder politikker for mindste rettighedskrav, håndhæver organisationens dataadgangspolitik og reducerer risikoen for overdreven adgang.

          Fase 1: Definer kontrol og procedure

          Sarah starter med at oprette en overensstemmelsesprocedure med navnet Produktionsadgangsstyring. Denne procedure grupperer alle kontroller, der er relateret til administration af adgangsrettigheder i produktionssystemer.

          Under denne procedure opretter hun en overensstemmelseskontrol med navnet RBAC Enforcement Check. Kontrolens mål er at bekræfte, at alle produktionssystembrugere har rollebaserede adgangsrettigheder, der er i overensstemmelse med deres jobfunktioner, og at ingen bruger har overrettighedsadgang til kundedata.

          Sarah opretter en Compliance Control Version RBAC Enforcement Check (v1.0) og dokumenterer kontrolens omfang, hyppighed (kvartalsvis) og forventede beviser (skærmbilleder af IAM-rolletildelinger, CSV-eksporter af bruger-til-rolle-tilknytninger).

          Fase 2: Tilknyt kontrollen til bestemmelser, politikker og forretningsprocesser

          Sarah tilknytter kontrolversionen til de registreringer, den håndhæver og beskytter. Hun bruger samlingsregistreringer til at oprette sporbare links:

          • Tilknytning af bestemmelser: Hun linker kontrolversionen til politikken for bestemmelsessætningen Logisk og fysisk adgang ved brug af en registrering for overensstemmelse med bestemmelsesversionskontrolversion. Denne tilknytning beviser, at kontrollen opfylder de eksterne bestemmelseskrav.
          • Politiktilknytning: Hun linker kontrolversionen til datadgangspolitiksætningen (RBAC med mindste rettighed) ved brug af en overensstemmelsespolitiksætningsversionsoverensstemmelseskontrolversionsregistrering. Denne tilknytning viser, at kontrollen håndhæver den interne politik.
          • Forretningsprocestilknytning: Hun linker kontrolversionen til forretningsdriftsprocessen for kundedatabehandling ved brug af en registrering for forretningsdriftsprocesoverensstemmelseskontrolversion. Denne tilknytning viser, at kontrollen beskytter organisationens kernearbejdsflow for kundedata.
          • Aktivtilknytning: Hun linker kontrolversionen til de produktions-AWS-konti, der spores som aktiver i CMDB. Denne tilknytning gør det muligt for aktivejere at se, hvilke overensstemmelsesforpligtelser der gælder for deres systemer.

          Fase 3: Link kontrollen til de risici, den reducerer

          Sarah har allerede registreret en overensstemmelsesrisiko ved navn Over-Privileged Access to Customer Data (Over-rettig adgang til kundedata). Denne risiko beskriver truslen om, at it-personale kan få uautoriseret adgang til kundedata på grund af overdreven tilladelser. Nu linker hun kontrollen RBAC-håndhævelseskontrol til denne risiko for at vise, hvordan kontrollen reducerer risikoens alvorsgrad.

          Hun opretter en registrering for Overensstemmelseskontrolversionsrisiko, der linker kontrolversionen til risikoen. Hun tildeler en kontroleffektivitetsvurdering på 80 % effektiv, hvilket angiver, at når kontrollen fungerer korrekt, reduceres risikoens påvirkning med 80 %.

          Hvis den indbyggede risikoscore er 12 (Gennemsnitlig sandsynlighed × Høj påvirkning), og kontroleffektiviteten er 80 %, bliver den resterende risiko:

          Residual Risk = 12 × (1 - 0.80) = 2.4 (Low)

          Denne beregning viser interessenter, at RBAC-kontrol giver væsentlig risikoreduktion. Hvis kontrollen senere mislykkes, falder effektivitetsvurderingen til 0%, og den resterende risiko vender tilbage til det indbyggede risikoniveau på 12, hvilket udløser advarsler og rettelsesarbejdsflows.

          Fase 4: Definer og kør overensstemmelsestest

          Sarah opretter en overensstemmelsestest ved navn Kvartalsvis RBAC-revision.

          Hun linker testen til kontrolversionen ved brug af en overensstemmelseskontrolversionstestregistrering. Hun planlægger, at testen skal køres kvartalsvist med den første kørsel den 31. marts 2024.

          Når testen køres, opretter systemet en registrering for Testkørsel af overensstemmelseskontrolversion med resultatet Gennemset. Kørselsregistreringen registrerer disse detaljer:

          • Kørselsdato og -tidspunkt
          • Pass/fail-resultat
          • Indsamlede beviser (skærmbilleder af IAM-roller, CSV-eksport af bruger-til-rolle-tilknytninger)
          • Testernavn (hvis manuel) eller id for automatiseret testscript (hvis automatiseret)
          • Observationer og notater

          Da testen blev bestået, forbliver vurdering af kontroleffektivitet på 80 %, og restrisikoscoren forbliver på 2,4 (Lav). Overensstemmelsesteamet er sikker på, at kontrollen fungerer som tilsigtet.

          Fase 5: Kontrollerer feed i bevissamling

          Under en overensstemmelsesrevisionsgennemgang opretter David, revisionsprogrammanageren, en bevisanmodning ved navn Produktions-RBAC-konfigurationsbevis. Han linker bevisanmodningen til RBAC-håndhævelseskontrolkontrolkontrolversionen for at vise, hvilken beskyttelse der revideres.

          James, bevisfuldføreren, indsamler det krævede bevis og indsender et beviselement, der inkluderer:

          • Skærmbilleder af IAM-rollekonfigurationer
          • CSV-eksport af bruger-til-rolle-tilknytninger
          • Skærmbilleder af indstillinger for MFA-håndhævelse

          Når overensstemmelsesgennemseren accepterer artefakten, låses den straks og bevarer en kæde af forældremyndigheder for eksterne revisorer. Artefakten linkes tilbage til kontrolversionen og opretter en sporbar forbindelse fra reguleringskravet gennem kontrollen til det bekræftede bevis, der beviser, at kontrollen fungerer.

          Fase 6: Kontroller afhjælpning af fejludløsere

          I Kv2. kører den kvartalsvise RBAC-revisionstest igen. Denne gang er resultatet Mislykkedes. Testen registrerede, at tre brugere i it-driftsteamet har administrative adgangsrettigheder, der overstiger deres krav til jobfunktioner.

          I det øjeblik testen mislykkes, sker der automatisk flere ting.

          • Da kontrollen ikke kunne testes, nulstilles effektivitetsvurderingen til 0 %.
          • Forretningsregelsystemet genberegner den resterende risiko. Med 0 % kontroleffektivitet vender den resterende risiko tilbage til det indbyggede risikoniveau: Residual Risk = 12 × (1 - 0.00) = 12 (High). Risikoniveauet springer fra lavt til højt.
          • En baggrundsovervågningsagent registrerer kontrolfejlen og opretter en overensstemmelsesundersøgelse.
          • Maria, risikosejeren for Over-Privileged Access, modtager en advarsel om, at restrisikoscoren er steget fra 2,4 til 12.

          Sarah konverterer resultaterne til et overensstemmelsesproblem ved navn Over-Privileged Access Rights Detected in IT Ops Team (Over-rettighedsadgangsrettigheder registreret i it-team). Hun linker problemet til kontrolversionen, risikoen, bestemmelsessætningen og politiksætningen. Hun anvender en indbygget handlingsplanskabelon til rettelse, der inkluderer opgaver til at gennemse brugeradgangsrettigheder, tilbagekalde overdrevne tilladelser og køre kontroltesten igen.

          Maria og hendes team fuldfører reparationsarbejdet. De tilbagekalder de overdrevne tilladelser og kører RBAC-testen igen. Resultatet er: Godkendt. Vurderingen af kontroleffektivitet gendannes til 80 %, og restrisikoscoren falder tilbage til 2,4 (Lav). Overensstemmelsesproblemet lukkes med bevis for afhjælpning.

          Fase 7: Kontinuerlig overvågning og kontrol af udvikling

          Sarah konfigurerer en baggrundsovervågningsagent til at se efter ændringer i produktionsadgangskontrolmiljøet. Agenten lytter efter:

          • Nye brugere føjet til produktionssystemer
          • Ændringer af IAM-rolletildelinger
          • MFA-håndhævelsespolitikopdateringer
          • Kontroller testfejl

          Når agenten registrerer en relevant ændring, udløser den automatisk en ny risikovurdering og adviserer risikosejeren. Hvis ændringen repræsenterer en potentiel kontrolsvaghed, kan agenten oprette et proaktivt resultat, før den kvartalsvise test køres.

          Seks måneder senere ændres overensstemmelseskravet til at kræve kontinuerlig overvågning i stedet for kvartalsvis test. Sarah duplikerer kontrolversionen for at oprette v2.0, opdaterer testfrekvensen fra kvartalsvis til månedlig og trækker v1.0 tilbage. Den nye version overtager alle tilknytninger til bestemmelser, politikker, risici, forretningsprocesser og aktiver fra v1.0 og bevarer revisionssporet, mens den tilpasser sig nye krav.

           
          Indlæser
          Salesforce Help | Article