Usted estĆ” aquĆ:
Controla el flujo de trabajo de gestión para el cumplimiento de TI
Siga cómo un equipo de cumplimiento crea, prueba y mantiene controles de cumplimiento que aplican polĆticas, satisfacen leyes y mitigan riesgos. Vea cómo se asignan los controles a riesgos, procesos de operaciones de negocio y activos, y cómo se alimentan las pruebas de control en flujos de trabajo de recopilación y corrección de pruebas.
Ediciones necesarias
| Disponible en: Lightning Experience |
| Disponible en: Ediciones Enterprise, Performance y Unlimited con Agentforce IT Service. |
Los controles de cumplimiento son las salvaguardias prĆ”cticas que convierten los requisitos de pólizas en protección comprobable y mensurable. Un control aplica una clĆ”usula de polĆtica especĆfica, cumple una clĆ”usula de regulación, protege un proceso de operaciones de negocio y mitiga uno o mĆ”s riesgos de cumplimiento.
Ejemplo de extremo a extremo: Control de aplicación de RBAC
Siga cómo Sarah, una Administradora de cumplimiento, crea y gestiona una comprobación de aplicación de Control de acceso basado en funciones (RBAC) que satisface la polĆtica para requisitos de MĆnimos privilegios, aplica la PolĆtica de acceso a datos de la organización y mitiga el riesgo de Acceso con exceso de privilegios.
Fase 1: Definir el control y el procedimiento
Sarah comienza creando un procedimiento de cumplimiento denominado Gestión de acceso de producción. Este procedimiento agrupa todos los controles relacionados con la gestión de derechos de acceso en sistemas de producción.
Bajo este procedimiento, crea un Control de cumplimiento denominado Comprobación de aplicación forzosa de RAC. El objetivo del control es verificar que todos los usuarios del sistema de producción tienen derechos de acceso basados en funciones alineados con sus funciones de trabajo y que ningún usuario tiene acceso con privilegios excesivos a datos de clientes.
Sarah crea una Comprobación de aplicación de versión de control de cumplimiento RBAC (v1.0) y documenta el Ômbito, la frecuencia (trimestral) y la evidencia esperada del control (capturas de pantalla de asignaciones de funciones IAM, exportaciones CSV de asignaciones de usuario a función).
Fase 2: Asignar el control a regulaciones, polĆticas y procesos de negocio
Sarah asigna la versión de control a los registros que aplica y protege. Utiliza registros de unión para crear vĆnculos rastreables:
- Asignación de regulación: Vincula la versión de control a la polĆtica para la clĆ”usula de regulación Acceso lógico y fĆsico utilizando un registro Versión de control de cumplimiento de versión de clĆ”usula de regulación. Esta asignación prueba que el control cumple el requisito normativo externo.
- Asignación de polĆticas: Vincula la versión de control a la clĆ”usula de polĆtica Acceso a datos (RBAC con menos privilegios) utilizando un registro Versión de control de cumplimiento de versión de clĆ”usula de polĆtica de cumplimiento. Esta asignación muestra que el control aplica la polĆtica interna.
- Asignación de procesos de negocio: Vincula la versión de control al proceso de operaciones de negocio de Procesamiento de datos de clientes utilizando un registro Versión de control de cumplimiento de proceso de operaciones de negocio. Esta asignación muestra que el control protege el flujo de trabajo de datos de clientes principal de la organización.
- Asignación de activos: Vincula la versión de control a las cuentas de AWS de producción seguidas como activos en la CMDB. Esta asignación permite a los propietarios de activos ver qué obligaciones de cumplimiento se aplican a sus sistemas.
Fase 3: Vincular el control a los riesgos que mitiga
Sarah ya registró un Riesgo de cumplimiento denominado Acceso con privilegios excesivos a datos de clientes. Este riesgo describe la amenaza de que el personal de TI pueda obtener acceso no autorizado a datos de clientes debido a permisos excesivos. Ahora vincula el control Comprobación de aplicación de RBAC a este riesgo para mostrar cómo el control reduce la gravedad del riesgo.
Crea un registro Riesgo de versión de control de cumplimiento que vincula la versión de control al riesgo. Asigna un puntuaje de efectividad de control del 80% de efectividad, indicando que cuando el control funciona correctamente, reduce el impacto del riesgo en un 80%.
Si el puntuaje de riesgo inherente es 12 (Probabilidad media Ć Impacto alto) y la eficacia de control es del 80%, el riesgo residual se convierte en:
Residual Risk = 12 Ć (1 - 0.80) = 2.4 (Low)
Este cÔlculo muestra a las partes interesadas que el control de RBAC estÔ proporcionando una reducción de riesgo sustancial. Si el control falla mÔs adelante una prueba, el puntuaje de efectividad cae al 0% y el riesgo residual vuelve al nivel de riesgo inherente de 12, desencadenando alertas y flujos de trabajo de corrección.
Fase 4: Definir y ejecutar pruebas de cumplimiento
Sarah crea una Prueba de cumplimiento denominada AuditorĆa RBAC trimestral.
Vincula la prueba a la versión de control utilizando un registro Prueba de versión de control de cumplimiento. Ella programa la prueba para ejecutarse trimestralmente, con la primera ejecución el 31 de marzo de 2024.
Cuando se ejecuta la prueba, el sistema crea un registro Ejecución de prueba de versión de control de cumplimiento con el resultado Superado. El registro de ejecución captura estos detalles:
- Fecha y hora de ejecución
- Resultado de aprobación/reprobación
- Prueba recopilada (capturas de pantalla de funciones de IAM, exportación CSV de asignaciones de usuario a función)
- Nombre del probador (si es manual) o Id. de secuencia de comandos de prueba automatizada (si es automatizada)
- Observaciones y notas
Debido a que se superó la prueba, el puntuaje de eficacia de control permanece en el 80% y el puntuaje de riesgo residual permanece en 2,4 (Bajo). El equipo de cumplimiento estÔ seguro de que el control estÔ funcionando según lo previsto.
Fase 5: Controla las noticias en tiempo real en la recopilación de pruebas
Durante una revisión de auditorĆa de cumplimiento, David, el Gerente del programa de auditorĆa, crea una solicitud de pruebas denominada Prueba de configuración de RBAC de producción. Vincula la solicitud de evidencia a la versión de control Comprobación de aplicación de RBAC para mostrar quĆ© salvaguardia se estĆ” auditando.
James, el Rellenador de pruebas, recopila las pruebas requeridas y envĆa un Artefacto de pruebas que incluye:
- Capturas de pantalla de configuraciones de funciones de IAM
- Exportación CSV de asignaciones de usuario a función
- Capturas de pantalla de configuración de aplicación de MFA
Cuando el revisor de cumplimiento acepta el artefacto, se bloquea inmediatamente, preservando la cadena de custodia para auditores externos. El artefacto se vincula de nuevo a la versión de control, creando una conexión rastreable desde el requisito de regulación a través del control a la evidencia verificada que prueba que el control funciona.
Fase 6: El fallo de control desencadena la reparación
En el segundo trimestre, la prueba de auditorĆa trimestral de RBAC se ejecuta de nuevo. Esta vez el resultado es Fallo. La prueba detectó que tres usuarios en el equipo de operaciones de TI tienen derechos de acceso administrativo que superan sus requisitos de función de trabajo.
En el momento en que falla la prueba, se producen varias cosas automƔticamente.
- Como el control no superó su prueba, el puntuaje de efectividad se restablece a 0%.
- El Motor de reglas de negocio vuelve a calcular el riesgo residual. Con 0% de efectividad de control, el riesgo residual revierte al nivel de riesgo inherente:
Residual Risk = 12 Ć (1 - 0.00) = 12 (High). El nivel de riesgo salta de Bajo a Alto. - Un agente de monitoreo en segundo plano detecta el fallo de control y crea una BĆŗsqueda de cumplimiento.
- MarĆa, la propietaria del riesgo de Acceso con exceso de privilegios, recibe una alerta indicando que el puntuaje de riesgo residual aumentó de 2,4 a 12.
Sarah convierte el hallazgo en un Problema de cumplimiento denominado Derechos de acceso con privilegios excesivos detectados en el equipo de operaciones de TI. Vincula el problema a la versión de control, el riesgo, la clĆ”usula de regulación y la clĆ”usula de polĆtica. Aplica una Plantilla de plan de acción de rehabilitación lista para su uso que incluye tareas para revisar derechos de acceso de usuarios, revocar permisos excesivos y volver a ejecutar la prueba de control.
MarĆa y su equipo completan el trabajo de remediación. Revocan los permisos excesivos y vuelven a ejecutar la prueba RBAC. El resultado es: Pasó. El puntuaje de eficacia de control se restaura al 80% y el puntuaje de riesgo residual vuelve a caer a 2,4 (Bajo). El problema de cumplimiento se cierra con pruebas de corrección.
Fase 7: Monitoreo continuo y evolución de control
Sarah configura un agente de monitoreo en segundo plano para estar al tanto de los cambios en el entorno de control de acceso de producción. El agente escucha:
- Nuevos usuarios agregados a sistemas de producción
- Cambios en asignaciones de funciones de IAM
- Actualizaciones de polĆticas de aplicación de MFA
- Controlar fallos de pruebas
Cuando el agente detecta un cambio relevante, desencadena automÔticamente una nueva evaluación de riesgo y notifica al propietario del riesgo. Si el cambio representa una posible debilidad de control, el agente puede crear un hallazgo proactivo antes de las ejecuciones de prueba trimestrales.
Seis meses despuĆ©s, el requisito de cumplimiento se modifica para requerir un monitoreo continuo en vez de pruebas trimestrales. Sarah duplica la versión de control para crear la versión 2.0, actualiza la frecuencia de prueba de trimestral a mensual y retira la versión 1.0. La nueva versión hereda todas las asignaciones a normativas, polĆticas, riesgos, procesos de negocio y activos desde la versión 1.0, conservando el seguimiento de auditorĆa mientras se adapta a nuevos requisitos.

