breadcrumbDescription
Kontrollerer arbejdsflow for administration af it-overensstemmelse
Følg, hvordan et overensstemmelsesteam opretter, tester og vedligeholder overensstemmelseskontroller, der håndhæver politikker, opfylder bestemmelser og reducerer risici. Se, hvordan kontroller knyttes til risici, forretningsdriftsprocesser og aktiver, og hvordan kontroltest feeds ind i bevisindsamling og afhjælpningsarbejdsflows.
EditionsHeading
| Tilgængelig i: Lightning Experience |
| Tilgængelig i: Enterprise, Performance og Unlimited Edition med Agentforce IT Service. |
Overensstemmelseskontroller er de praktiske sikkerhedsforanstaltninger, der omdanner policekrav til testbar, målbar beskyttelse. En kontrol håndhæver en specifik politiksætning, opfylder en bestemmelsessætning, beskytter en forretningsdriftsproces og reducerer en eller flere overensstemmelsesrisici.
Slut-til-slut-eksempel: RBAC-håndhævelseskontrol
Følg, hvordan Sarah, en overensstemmelsesadministrator, opretter og administrerer en RBAC-håndhævelseskontrol (Roll-Based Access Control), der opfylder politikker for mindste rettighedskrav, håndhæver organisationens dataadgangspolitik og reducerer risikoen for overdreven adgang.
Fase 1: Definer kontrol og procedure
Sarah starter med at oprette en overensstemmelsesprocedure med navnet Produktionsadgangsstyring. Denne procedure grupperer alle kontroller, der er relateret til administration af adgangsrettigheder i produktionssystemer.
Under denne procedure opretter hun en overensstemmelseskontrol med navnet RBAC Enforcement Check. Kontrolens mål er at bekræfte, at alle produktionssystembrugere har rollebaserede adgangsrettigheder, der er i overensstemmelse med deres jobfunktioner, og at ingen bruger har overrettighedsadgang til kundedata.
Sarah opretter en Compliance Control Version RBAC Enforcement Check (v1.0) og dokumenterer kontrolens omfang, hyppighed (kvartalsvis) og forventede beviser (skærmbilleder af IAM-rolletildelinger, CSV-eksporter af bruger-til-rolle-tilknytninger).
Fase 2: Tilknyt kontrollen til bestemmelser, politikker og forretningsprocesser
Sarah tilknytter kontrolversionen til de registreringer, den håndhæver og beskytter. Hun bruger samlingsregistreringer til at oprette sporbare links:
- Tilknytning af bestemmelser: Hun linker kontrolversionen til politikken for bestemmelsessætningen Logisk og fysisk adgang ved brug af en registrering for overensstemmelse med bestemmelsesversionskontrolversion. Denne tilknytning beviser, at kontrollen opfylder de eksterne bestemmelseskrav.
- Politiktilknytning: Hun linker kontrolversionen til datadgangspolitiksætningen (RBAC med mindste rettighed) ved brug af en overensstemmelsespolitiksætningsversionsoverensstemmelseskontrolversionsregistrering. Denne tilknytning viser, at kontrollen håndhæver den interne politik.
- Forretningsprocestilknytning: Hun linker kontrolversionen til forretningsdriftsprocessen for kundedatabehandling ved brug af en registrering for forretningsdriftsprocesoverensstemmelseskontrolversion. Denne tilknytning viser, at kontrollen beskytter organisationens kernearbejdsflow for kundedata.
- Aktivtilknytning: Hun linker kontrolversionen til de produktions-AWS-konti, der spores som aktiver i CMDB. Denne tilknytning gør det muligt for aktivejere at se, hvilke overensstemmelsesforpligtelser der gælder for deres systemer.
Fase 3: Link kontrollen til de risici, den reducerer
Sarah har allerede registreret en overensstemmelsesrisiko ved navn Over-Privileged Access to Customer Data (Over-rettig adgang til kundedata). Denne risiko beskriver truslen om, at it-personale kan få uautoriseret adgang til kundedata på grund af overdreven tilladelser. Nu linker hun kontrollen RBAC-håndhævelseskontrol til denne risiko for at vise, hvordan kontrollen reducerer risikoens alvorsgrad.
Hun opretter en registrering for Overensstemmelseskontrolversionsrisiko, der linker kontrolversionen til risikoen. Hun tildeler en kontroleffektivitetsvurdering på 80 % effektiv, hvilket angiver, at når kontrollen fungerer korrekt, reduceres risikoens påvirkning med 80 %.
Hvis den indbyggede risikoscore er 12 (Gennemsnitlig sandsynlighed × Høj påvirkning), og kontroleffektiviteten er 80 %, bliver den resterende risiko:
Residual Risk = 12 × (1 - 0.80) = 2.4 (Low)
Denne beregning viser interessenter, at RBAC-kontrol giver væsentlig risikoreduktion. Hvis kontrollen senere mislykkes, falder effektivitetsvurderingen til 0%, og den resterende risiko vender tilbage til det indbyggede risikoniveau på 12, hvilket udløser advarsler og rettelsesarbejdsflows.
Fase 4: Definer og kør overensstemmelsestest
Sarah opretter en overensstemmelsestest ved navn Kvartalsvis RBAC-revision.
Hun linker testen til kontrolversionen ved brug af en overensstemmelseskontrolversionstestregistrering. Hun planlægger, at testen skal køres kvartalsvist med den første kørsel den 31. marts 2024.
Når testen køres, opretter systemet en registrering for Testkørsel af overensstemmelseskontrolversion med resultatet Gennemset. Kørselsregistreringen registrerer disse detaljer:
- Kørselsdato og -tidspunkt
- Pass/fail-resultat
- Indsamlede beviser (skærmbilleder af IAM-roller, CSV-eksport af bruger-til-rolle-tilknytninger)
- Testernavn (hvis manuel) eller id for automatiseret testscript (hvis automatiseret)
- Observationer og notater
Da testen blev bestået, forbliver vurdering af kontroleffektivitet på 80 %, og restrisikoscoren forbliver på 2,4 (Lav). Overensstemmelsesteamet er sikker på, at kontrollen fungerer som tilsigtet.
Fase 5: Kontrollerer feed i bevissamling
Under en overensstemmelsesrevisionsgennemgang opretter David, revisionsprogrammanageren, en bevisanmodning ved navn Produktions-RBAC-konfigurationsbevis. Han linker bevisanmodningen til RBAC-håndhævelseskontrolkontrolkontrolversionen for at vise, hvilken beskyttelse der revideres.
James, bevisfuldføreren, indsamler det krævede bevis og indsender et beviselement, der inkluderer:
- Skærmbilleder af IAM-rollekonfigurationer
- CSV-eksport af bruger-til-rolle-tilknytninger
- Skærmbilleder af indstillinger for MFA-håndhævelse
Når overensstemmelsesgennemseren accepterer artefakten, låses den straks og bevarer en kæde af forældremyndigheder for eksterne revisorer. Artefakten linkes tilbage til kontrolversionen og opretter en sporbar forbindelse fra reguleringskravet gennem kontrollen til det bekræftede bevis, der beviser, at kontrollen fungerer.
Fase 6: Kontroller afhjælpning af fejludløsere
I Kv2. kører den kvartalsvise RBAC-revisionstest igen. Denne gang er resultatet Mislykkedes. Testen registrerede, at tre brugere i it-driftsteamet har administrative adgangsrettigheder, der overstiger deres krav til jobfunktioner.
I det øjeblik testen mislykkes, sker der automatisk flere ting.
- Da kontrollen ikke kunne testes, nulstilles effektivitetsvurderingen til 0 %.
- Forretningsregelsystemet genberegner den resterende risiko. Med 0 % kontroleffektivitet vender den resterende risiko tilbage til det indbyggede risikoniveau:
Residual Risk = 12 × (1 - 0.00) = 12 (High). Risikoniveauet springer fra lavt til højt. - En baggrundsovervågningsagent registrerer kontrolfejlen og opretter en overensstemmelsesundersøgelse.
- Maria, risikosejeren for Over-Privileged Access, modtager en advarsel om, at restrisikoscoren er steget fra 2,4 til 12.
Sarah konverterer resultaterne til et overensstemmelsesproblem ved navn Over-Privileged Access Rights Detected in IT Ops Team (Over-rettighedsadgangsrettigheder registreret i it-team). Hun linker problemet til kontrolversionen, risikoen, bestemmelsessætningen og politiksætningen. Hun anvender en indbygget handlingsplanskabelon til rettelse, der inkluderer opgaver til at gennemse brugeradgangsrettigheder, tilbagekalde overdrevne tilladelser og køre kontroltesten igen.
Maria og hendes team fuldfører reparationsarbejdet. De tilbagekalder de overdrevne tilladelser og kører RBAC-testen igen. Resultatet er: Godkendt. Vurderingen af kontroleffektivitet gendannes til 80 %, og restrisikoscoren falder tilbage til 2,4 (Lav). Overensstemmelsesproblemet lukkes med bevis for afhjælpning.
Fase 7: Kontinuerlig overvågning og kontrol af udvikling
Sarah konfigurerer en baggrundsovervågningsagent til at se efter ændringer i produktionsadgangskontrolmiljøet. Agenten lytter efter:
- Nye brugere føjet til produktionssystemer
- Ændringer af IAM-rolletildelinger
- MFA-håndhævelsespolitikopdateringer
- Kontroller testfejl
Når agenten registrerer en relevant ændring, udløser den automatisk en ny risikovurdering og adviserer risikosejeren. Hvis ændringen repræsenterer en potentiel kontrolsvaghed, kan agenten oprette et proaktivt resultat, før den kvartalsvise test køres.
Seks måneder senere ændres overensstemmelseskravet til at kræve kontinuerlig overvågning i stedet for kvartalsvis test. Sarah duplikerer kontrolversionen for at oprette v2.0, opdaterer testfrekvensen fra kvartalsvis til månedlig og trækker v1.0 tilbage. Den nye version overtager alle tilknytninger til bestemmelser, politikker, risici, forretningsprocesser og aktiver fra v1.0 og bevarer revisionssporet, mens den tilpasser sig nye krav.

