Loading
목차
필터 선택

          결과 없음
          결과 없음
          몇 가지 검색 팁

          키워드의 맞춤법을 확인하십시오.
          더 일반적인 검색 용어를 사용하십시오.
          필터 수를 줄여 검색 범위를 확장하십시오.

          전체 Salesforce 도움말 검색
          IT 규정 준수를 위한 관리 워크플로 제어

          IT 규정 준수를 위한 관리 워크플로 제어

          규정을 준수하고 규정을 준수하며 위험을 완화하는 규정 준수 제어를 준수 팀에서 생성, 테스트, 유지 관리하는 방법을 따르십시오. 제어가 위험, 비즈니스 운영 프로세스, 자산에 매핑되는 방법 및 증거 수집 및 수정 워크플로에 테스트 피드를 제어하는 방법을 확인합니다.

          필수 Edition

          지원 제품: Lightning Experience
          지원 제품: Agentforce IT 서비스가 포함된 Enterprise, PerformanceUnlimited Edition.

          규정 준수 제어는 정책 요구 사항을 테스트 가능한 측정 가능한 보호로 전환하는 실용적인 보안 조치입니다. 제어는 특정 증권 조항을 적용하고, 규제 조항을 충족하며, 비즈니스 운영 프로세스를 보호하며, 하나 이상의 규정 준수 위험을 완화합니다.

          전체 예제: RBAC 적용 제어

          규정 준수 관리자인 Sarah가 최소 권한 요구 사항 정책을 충족하는 RBAC(역할 기반 액세스 제어) 적용 검사를 만들고 관리하는 방법을 살펴보고, 조직의 데이터 액세스 정책을 적용하고, 과도한 권한 부여 액세스 위험을 완화합니다.

          1단계: 제어 및 절차 정의

          Sarah는 프로덕션 액세스 관리라는 규정 준수 절차를 시작합니다. 이 절차는 프로덕션 시스템에서 액세스 권한 관리와 관련된 모든 제어를 그룹화합니다.

          이 절차에 따라 그녀는 RBAC 적용 검사라는 규정 준수 제어를 만듭니다. 이 제어의 목적은 모든 프로덕션 시스템 사용자가 직무에 맞춰 역할 기반 액세스 권한을 보유하고 사용자가 고객 데이터에 대한 액세스 권한을 과도하게 부여하지 않는지 확인하는 것입니다.

          Sarah는 규정 준수 제어 버전 RBAC 적용 검사(v1.0)를 만들고 규정 범위, 주기(분기별) 및 예상 증거(IAM 역할 할당 스크린샷, 사용자-역할 매핑의 CSV 내보내기)를 문서화합니다.

          2단계: 규정, 정책, 비즈니스 프로세스에 제어 매핑

          Sarah는 제어 버전을 적용 및 보호하는 레코드에 매핑합니다. 접속 레코드를 사용하여 추적 가능한 링크를 만듭니다.

          • 규정 매핑: 규제 조항 버전 준수 제어 버전 레코드를 사용하여 논리 및 물리적 액세스 규제 절에 대한 정책에 제어 버전을 연결합니다. 이 매핑은 제어가 외부 규제 요구 사항을 충족하는지 증명합니다.
          • 정책 매핑: 규정 준수 정책 조항 버전 규정 준수 제어 버전 레코드를 사용하여 제어 버전을 데이터 액세스(최소 권한이 있는 RBAC) 정책 절에 연결합니다. 이 매핑은 제어에서 내부 정책을 적용함을 보여줍니다.
          • 비즈니스 프로세스 매핑: 비즈니스 운영 프로세스 규정 준수 제어 버전 레코드를 사용하여 고객 데이터 처리 비즈니스 운영 프로세스에 제어 버전을 연결합니다. 이 매핑은 컨트롤이 조직의 핵심 고객 데이터 워크플로를 보호한다는 사실을 보여줍니다.
          • 자산 매핑: 관리 버전을 CMDB에서 자산으로 추적된 프로덕션 AWS 계정에 연결합니다. 이 매핑을 통해 자산 소유자는 시스템에 적용되는 규정 준수 의무를 확인할 수 있습니다.

          3단계: 제어를 완화하는 위험에 연결

          Sarah는 이미 고객 데이터에 대한 과도한 권한 부여에 대한 규정 준수 위험을 등록했습니다. 이 위험은 과도한 권한으로 인해 IT 직원이 고객 데이터에 무단으로 액세스할 수 있는 위협을 설명합니다. 이제 RBAC 적용 검사 제어를 이 위험에 연결하여 제어가 위험의 심각도를 줄이는 방식을 보여줍니다.

          관리 버전을 위험에 연결하는 규정 준수 제어 버전 위험 레코드를 만듭니다. 제어가 올바르게 작동하면 위험에 미치는 영향을 80% 줄여야 한다는 사실을 나타내는 유효성 평가를 80%로 할당합니다.

          기본 위험 점수가 12(중간 가능성 × 높은 영향)이고 제어 효과가 80%인 경우 잔차 위험은 다음과 같습니다.

          Residual Risk = 12 × (1 - 0.80) = 2.4 (Low)

          이 계산은 이해당사자에게 RBAC 제어가 상당한 위험 감소를 제공한다는 사실을 보여줍니다. 나중에 제어가 테스트에 실패할 경우 효율성 등급이 0%로 내려지고 잔차 위험은 기본적인 위험 수준인 12로 되돌아가 경고 및 수정 워크플로를 트리거합니다.

          4단계: 규정 준수 테스트 정의 및 실행

          Sarah는 분기별 RBAC 감사라는 규정 준수 테스트를 만듭니다.

          규정 준수 제어 버전 테스트 레코드를 사용하여 테스트를 제어 버전에 연결합니다. 테스트가 분기별로 실행되도록 예약하며 2024년 3월 31일에 첫 실행됩니다.

          테스트가 실행되면 시스템에서 결과가 통과된 규정 준수 제어 버전 테스트 실행 레코드를 만듭니다. 실행 레코드는 다음 세부 사항을 수집합니다.

          • 실행 날짜 및 시간
          • 통과/실패 결과
          • 수집된 증거(IAM 역할의 스크린샷, 사용자 간 매핑의 CSV 내보내기)
          • 테스터 이름(수동일 경우) 또는 자동화된 테스트 스크립트 ID(자동화된 경우)
          • 관찰값 및 노트

          테스트를 통과했으므로 제어 효과 등급은 80%로 유지되고 잔차 위험 점수는 2.4(낮음)로 유지됩니다. 규정 준수 팀은 제어가 의도한 대로 작동하는지 확신합니다.

          5단계: 증거 컬렉션에 피드 제어

          규정 준수 감사를 검토하는 동안 감사 프로그램 관리자인 David가 프로덕션 RBAC 구성 증거라는 증거 요청을 만듭니다. 그는 RBAC 적용 검사 제어 버전에 증거 요청을 연결하여 감사 중인 보안을 표시합니다.

          증거 이행자인 James은 필수 증거를 수집하고 다음을 포함하는 증거 아티팩트를 제출합니다.

          • IAM 역할 구성 스크린샷
          • 사용자-역할 매핑의 CSV 내보내기
          • MFA 적용 설정 스크린샷

          규정 준수 검토자가 아티팩트를 수락하면 즉시 잠겨 외부 감사자의 보관 사슬을 유지합니다. 아티팩트가 다시 제어 버전에 연결되어 제어가 작동하는지 확인된 증거와 제어를 통해 규제 요구 사항에서 추적 가능한 연결을 만듭니다.

          6단계: 오류 트리거 수정 제어

          2분기에 분기별 RBAC 감사 테스트가 다시 실행됩니다. 이번에는 결과가 실패했습니다. 테스트를 통해 IT 운영 팀의 세 명의 사용자에게 업무 기능 요구 사항을 초과하는 관리 액세스 권한이 있는지 확인했습니다.

          테스트가 실패하면 몇 가지 작업이 자동으로 수행됩니다.

          • 제어에서 테스트에 실패했으므로 효율성 등급이 0%로 재설정됩니다.
          • 비즈니스 규칙 엔진이 잔차 위험을 재계산합니다. 0% 제어 효율을 사용하면 잔차 위험이 내재 위험 수준으로 되돌아갑니다. Residual Risk = 12 × (1 - 0.00) = 12 (High)를 참조하세요. 위험 수준은 낮음에서 높음으로 이동합니다.
          • 백그라운드 모니터링 에이전트가 제어 실패를 감지하고 규정 준수 확인을 만듭니다.
          • 과도한 권한 있는 액세스에 대한 위험 담당자인 Maria에게 잔차 위험 점수가 2.4에서 12으로 증가했다는 경고가 전송됩니다.

          Sarah는 IT 운영 팀에서 감지된 과도한 권한 부여 액세스 권한이라는 규정 준수 문제로 결과를 전환합니다. 문제를 제어 버전, 위험, 규제 조항 및 정책 조항에 연결합니다. 사용자 액세스 권한을 검토하고, 과도한 권한을 취소하고, 제어 테스트를 다시 실행하는 과업을 포함하는 기본 수정 작업 계획 템플릿을 적용합니다.

          Maria와 팀이 수정 작업을 완료합니다. 과도한 권한을 취소하고 RBAC 테스트를 다시 실행합니다. 결과: 지났어 제어 효과 등급이 80%로 복원되고 잔차 위험 점수는 2.4(낮음)로 다시 떨어집니다. 규정 준수 문제는 수정 증거와 함께 마감됩니다.

          7단계: 지속적인 모니터링 및 진화 제어

          Sarah는 프로덕션 액세스 제어 환경의 변경 사항을 모니터링하기 위해 백그라운드 모니터링 에이전트를 구성합니다. 에이전트가 수신하는 내용:

          • 프로덕션 시스템에 추가된 새 사용자
          • IAM 역할 할당에 대한 변경 사항
          • MFA 적용 정책 업데이트
          • 테스트 실패 제어

          에이전트가 관련 변경 사항을 감지하면 새 위험 평가가 자동으로 트리거되고 위험 소유자에게 알립니다. 변경 사항이 잠재적인 제어 약점을 나타내는 경우 에이전트는 분기별 테스트 실행 전에 사전 예방적 결과를 만들 수 있습니다.

          6개월 후에는 준수 요구 사항이 분기별 테스트 대신 지속적인 모니터링이 필요하도록 수정되었습니다. Sarah는 제어 버전을 복제하여 v2.0을 만들고, 테스트 주기를 분기별에서 매달 업데이트하고, v1.0을 사용 중지합니다. 신규 버전은 v1.0에서 규정, 정책, 위험, 비즈니스 프로세스, 자산에 대한 모든 매핑을 상속하여 새로운 요구 사항에 적응하면서 감사 내역을 유지합니다.

           
          로드 중
          Salesforce Help | Article