breadcrumbDescription
Arbejdsflow for risikostyring for it-overensstemmelse
Følg, hvordan et overensstemmelsesteam identificerer, evaluerer og reducerer overensstemmelsesrisici, der truer bestemmelser og politikker. Se, hvordan risici er linket til kontroller, der reducerer risikostyring, og hvordan risikoscores opdateres dynamisk, efterhånden som kontroller passerer eller mislykkes test.
EditionsHeading
| Tilgængelig i: Lightning Experience |
| Tilgængelig i: Enterprise, Performance og Unlimited Edition med Agentforce IT Service. |
Overensstemmelsesrisici repræsenterer potentielle mislykkede overholdelser af bestemmelser eller politikker. En risiko beskriver, hvad der kan gå galt (f.eks. uautoriseret adgang til kundedata), hvilke bestemmelser eller politikker der vil blive overtrådt, og hvilke forretningsdriftsprocesser der vil blive påvirket.
Slut-til-slut-eksempel: Risiko for overrettiget adgang
Følg, hvordan Sarah, en overensstemmelsesadministrator, og Maria, en risikoejer, identificerer og administrerer en overensstemmelsesrisiko, der truer politikken for Mindste rettighedskrav.
Fase 1: Identificer og registrer risiciene
Sarah åbner risikoscenariebiblioteket for at finde en skabelon for adgangskontrolrisici. Hun vælger scenariet Over-Privileged Access to Sensitive Data (Over-Privat adgang til følsomme data), som giver en standardiseret beskrivelse og foreslåede sandsynlighed/påvirkningsvurderinger baseret på lignende risici i andre organisationer.
Hun opretter en overensstemmelsesrisiko ved navn Over-Privileged Access to Customer Data (Over-rettig adgang til kundedata) baseret på scenarieskabelonen. Risikoen beskriver truslen om, at it-personale kan få uautoriseret adgang til kundedata på grund af overdreven tilladelser i produktionssystemer.
Sarah tildeler Maria, it-direktøren, som risikosejeren. Maria er ansvarlig for at sikre, at der er afhjælpende kontroller på plads og reagerer, når risikoen realiseres.
Sarah indstiller risikokategorien til Adgangskontrol og statussen til Identificeret. Risikoen er endnu ikke evalueret eller scoret.
Fase 2: Definer risikospørgsmål
Sarah opretter en Risk Scope-registrering for at definere, hvad denne risiko truer, og hvilke sikkerhedsforanstaltninger der beskytter den. Hun bruger samlingsregistreringer til at oprette sporbare links:
- Forretningsprocestilknytning: Link risikoen til forretningsdriftsprocessen for Kundedatabehandling. Denne tilknytning viser, hvilket driftsmæssigt arbejdsflow risikoen truer.
- Risk Scope Type (Risikoomfangstype): Anvend en Risk Scope (Risikoomfang) på risikoen ved at bruge en Risk Scope Type (Risikoomfangstype), der kategoriserer, hvad der er i fare – f.eks. Konfigurationselementrisikoomfangstype, der peger på de produktions-AWS-konti, der spores i CMDB. Hvis der endnu ikke findes en egnet risikospørgselstype, opretter Sarah en først. Se Definer og anvend risikomfang for it-overensstemmelse.
- Politiktilknytning: Link risikoen til datadgangspolitikken: RBAC med politiksætningen Mindste rettighed. Risikoen repræsenterer en potentiel overtrædelse af den interne politik.
- Aktivtilknytning: Link risikoen til produktion af AWS-konti, der spores som aktiver i CMDB. Denne tilknytning viser, hvilke specifikke systemer der er sårbare.
- Kontroller tilknytning: Link risikoen til RBAC-håndhævelseskontrolkontrolkontrolversionen. Denne kontrol er designet til at reducere risikoen ved at bekræfte, at adgangsrettigheder matcher jobfunktioner. Hun tildeler en kontroleffektivitetsvurdering på 80 %, hvilket angiver, at når kontrollen fungerer korrekt, reduceres risikoens påvirkning med 80 %.
Fase 3: Evaluer risikoen
Sarah opretter en Evaluering af overensstemmelsesrisiko for formelt at vurdere risikoen. Hun indstiller evalueringsdatoen til den aktuelle dato og metodikken til Interessentundersøgelse.
Sarah opretter en overensstemmelsesrisikovurdering ved brug af Salesforce-undersøgelser. Undersøgelsen indeholder to nøglespørgsmål:
- Likelihood (Sandsynlighed): "Hvor sandsynligt er det, at it-personale får uautoriseret adgang til kundedata på grund af overrettiget adgang?" (Skala: 1 = Meget lav, 5 = Meget høj)
- Påvirkning: "Hvis der opstår uautoriseret adgang, hvor alvorlig vil påvirkningen være for kundetillid, overholdelse af bestemmelser og forretningsdriften?" (Skala: 1 = Meget lav, 5 = Meget høj)
Sarah sender undersøgelsen til Maria (IT-direktør) og tre andre interessenter: CISO, Head of Cloud Infrastructure og Compliance Manager. Hver interessent modtager en mailadvisering med et link til undersøgelsen.
Alle interessenter fuldfører deres vurderinger. Den gennemsnitlige sandsynlighedsvurdering er 3 (Middel), og den gennemsnitlige påvirkningsvurdering er 4 (Høj).
Fase 4: Beregn risikoscores
Når alle interessenter har indsendt deres undersøgelsessvar, gennemser Sarah den aggregerede feedback og beregner risikoscores ved brug af forretningsregelsystemet.
Indbygget risiko er den naturlige alvorsgrad af risikoen uden nogen kontrolelementer anvendt. Formlen er: Inherent Risk = Likelihood × Impact
Baseret på undersøgelsesresultaterne beregnes den indbyggede risikoscore som 12, som falder i området Høj (10-15). Dette betyder, at risikoen for overbevisningsadgang udgør en væsentlig trussel for organisationen uden nogen kontroller.
Restrisiko er den resterende alvorsgrad, efter der er anvendt kontroller. Formlen er Residual Risk = Inherent Risk × (1 - Control Effectiveness).
RBAC-håndhævelseskontrolkontrol er forbundet med risikoen med en effektivitetsvurdering på 80 %. Den beregnede restrisikoscore på 2,4 falder i området Lav (0-5). Dette betyder, at RBAC-kontrol effektivt reducerer risikoen fra Høj til Lav.
Sarah registrerer begge scores i registreringen Evaluering af overensstemmelsesrisiko og opdaterer registreringsstatussen til Udført.
Fase 5: Gennemse sammendrag for AI-genereret risiko
Sarah genererer et risikosammendrag for at oprette en AI-drevet fortælling, der forklarer risikoen og scoringsrationaliteten. Sammendraget identificerer tre risikodrivere: periodiske revisioner registrerede for store tilladelser, produktionssystemer indeholder følsomme data, der er underlagt overensstemmelsesbestemmelser, og væksten i cloudinfrastruktur gør manuelle revisioner vanskeligere.
Sammendraget bekræfter, at RBAC-kontrolens 80 % effektivitet afspejler dens testhistorik (8 ud af 10 test, der er bestået) og anbefaler fortsat kvartalsvis test plus kontinuerlig overvågning. Da restrisiko er Lav, kræves der ingen øjeblikkelig behandling.
Fase 6: kontinuerlig overvågning og farvediagram
Sarah konfigurerer en baggrundsovervågningsagent til at se efter nye brugere, IAM-rolleændringer og kontrollere testfejl. Når det registreres, udløser agenten en ny risikovurdering og adviserer Maria.
Sarah gennemser risikoen på dashboardet Risikoværdioversigt. Farvediagrammet afbilder risici efter sandsynlighed og påvirkning og farvekoder risikoen for overpræget adgang som Lav (grøn) baseret på dens restrisikoscore på 2,4, hvilket viser, at kontroller effektivt reducerer truslen.
Fase 7: Kontroller fejludløsere - opdatering af dynamisk risiko
I Kv2. mislykkes RBAC-kontrolens kvartalsvise test. Tre brugere har over-privileged-adgang.
Systemet opdaterer automatisk risikoen:
- Kontroleffektivitet falder til 0 %
- Genberegninger af restrisiko:
12 × (1 - 0.00) = 12 (High) - Maria modtager en advarsel om, at restrisikoen er øget fra 2,4 til 12
- Farvediagramændringer fra grøn til rød
- Baggrundsagent opretter en overensstemmelsesundersøgelse
Fase 8: Risikobehandlingsplan
Sarah opretter en risikostyringsplan ved brug af skabelonen Adgangsrettigheder rettelse. Skabelonen indeholder opgaver til at gennemse adgangsrettigheder, tilbagekalde overdreven tilladelser, dokumentændringer, køre testen igen og uploade beviser.
Marias team fuldfører rettelsen. Når retesten bestås:
- Kontrol af effektivitet gendannes til 80 %
- Genberegninger af restrisiko:
12 × (1 - 0.80) = 2.4 (Low) - Maria modtager bekræftelse på, at risikoen er reduceret fra 12 til 2,4
- Farvediagram vender tilbage til grønt
Sarah lukker behandlingsplanen og markerer risikostatussen som reduceret.
Risikohierarki og overordnet-underordnet-relationer
Etabler overordnet-underordnet-relationer, hvor en overordnet risiko på højt niveau ruller flere underordnede risici op. F.eks. kan en overordnet risiko ved navn Globale datacentersikkerhedssårbarheder linke til underordnede risici for specifikke servere (forældet operativsystem på Server A) og firewalls (udløbne TLS-certifikater på perimeter-firewalls).
Systemet ruller automatisk underordnede risikoscores op til den overordnede. Ledere ser den aggregerede score, mens it-teams går i detaljer med specifikke systemer. Når en underordnet risikoscore øges på grund af en kontrolfejl, opdateres den overordnede risikoscore automatisk.

