Loading
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          Flujo de trabajo de Gestión de riesgos para cumplimiento de TI

          Flujo de trabajo de Gestión de riesgos para cumplimiento de TI

          Siga cómo un equipo de cumplimiento identifica, evalúa y mitiga los riesgos de cumplimiento que amenazan las leyes y políticas. Vea cómo se vinculan los riesgos a controles que reducen la gravedad de los riesgos y cómo se actualizan los puntuajes de riesgo de forma dinÔmica a medida que los controles superan o no superan pruebas.

          Ediciones necesarias

          Disponible en: Lightning Experience
          Disponible en: Ediciones Enterprise, Performance y Unlimited con Agentforce IT Service.

          Los riesgos de cumplimiento representan posibles fallos en el cumplimiento de leyes o polƭticas. Un riesgo describe quƩ podrƭa fallar (como el acceso no autorizado a datos de clientes), quƩ leyes o polƭticas se infringirƭan y quƩ procesos de operaciones de negocio se verƭan afectados.

          Ejemplo de extremo a extremo: Riesgo de acceso con privilegios excesivos

          Siga cómo Sarah, una Administradora de cumplimiento, y María, una Propietaria de riesgo, identifican y gestionan un riesgo de cumplimiento que amenaza la política para requisitos de Mínimos privilegios.

          Fase 1: Identificar y registrar el riesgo

          Sarah abre la Biblioteca de escenarios de riesgo para encontrar una plantilla para riesgos de control de acceso. Selecciona el escenario Acceso con exceso de privilegios a datos confidenciales, que proporciona una descripción estandarizada y puntuajes de probabilidad/impacto sugeridos basÔndose en riesgos similares en otras organizaciones.

          Crea un Riesgo de cumplimiento denominado Acceso con privilegios excesivos a datos de clientes basÔndose en la plantilla de escenario. El riesgo describe la amenaza de que el personal de TI pueda obtener acceso no autorizado a datos de clientes debido a permisos excesivos en sistemas de producción.

          Sarah asigna a Maria, la Directora de TI, como la propietaria del riesgo. María es responsable de garantizar que los controles de mitigación estÔn establecidos y responder cuando se materialice el riesgo.

          Sarah establece la categorĆ­a de riesgo en Control de acceso y el estado en Identificado. El riesgo aĆŗn no se ha evaluado o puntuado.

          Fase 2: Definir el Ɣmbito de riesgo

          Sarah crea un registro Ámbito de riesgo para definir qué amenaza este riesgo y qué salvaguardas lo protegen. Utiliza registros de unión para crear vínculos rastreables:

          • Asignación de procesos de negocio: Vincule el riesgo al proceso de operaciones de negocio de Procesamiento de datos de clientes. Esta asignación muestra quĆ© flujo de trabajo operativo amenaza el riesgo.
          • Tipo de Ć”mbito de riesgo: Aplique un Ɓmbito de riesgo al riesgo utilizando un Tipo de Ć”mbito de riesgo que categoriza lo que estĆ” en riesgo; por ejemplo, el Tipo de Ć”mbito de riesgo de elemento de configuración que apunta a las cuentas de AWS de producción con seguimiento en la CMDB. Si aĆŗn no existe un Tipo de Ć”mbito de riesgo adecuado, Sarah crea uno primero. Consulte Definir y aplicar Ć”mbito de riesgo para cumplimiento de TI.
          • Asignación de polĆ­ticas: Vincule el riesgo a la PolĆ­tica de acceso a datos: RBAC con clĆ”usula de polĆ­tica de privilegios mĆ­nimos. El riesgo representa una posible infracción de la polĆ­tica interna.
          • Asignación de activos: Vincule el riesgo a cuentas de AWS de producción seguidas como activos en la CMDB. Esta asignación muestra quĆ© sistemas especĆ­ficos son vulnerables.
          • Asignación de control: Vincule el riesgo a la versión de control Comprobación de aplicación de RBAC. Este control estĆ” diseƱado para mitigar el riesgo verificando que los derechos de acceso coinciden con funciones de trabajo. Asigna un puntuaje de efectividad de control del 80%, indicando que cuando el control funciona correctamente, reduce el impacto del riesgo en un 80%.

          Fase 3: Evaluar el riesgo

          Sarah crea una Evaluación de riesgo de cumplimiento para evaluar formalmente el riesgo. Establece la fecha de evaluación en la fecha actual y la metodología en Encuesta de partes interesadas.

          Sarah crea una Evaluación de riesgo de cumplimiento utilizando Encuestas de Salesforce. La encuesta incluye dos preguntas clave:

          • Probabilidad: "ĀæQuĆ© probabilidad hay de que el personal de TI obtenga acceso no autorizado a datos de clientes debido al acceso con privilegios excesivos?" (Escala: 1 = Muy bajo, 5 = Muy alto)
          • Impacto: "Si se produce un acceso no autorizado, ĀæquĆ© tan grave serĆ­a el impacto en Customer Trust, el cumplimiento normativo y las operaciones de negocio?" (Escala: 1 = Muy bajo, 5 = Muy alto)

          Sarah envía la encuesta a María (Directora de TI) y otras tres partes interesadas: el CISO, el director de infraestructura de nube y el gestor de cumplimiento. Cada parte interesada recibe una notificación por email con un vínculo a la encuesta.

          Todas las partes interesadas completan sus evaluaciones. El puntuaje de probabilidad medio es 3 (Medio) y el puntuaje de impacto medio es 4 (Alto).

          Fase 4: Calcular puntuajes de riesgo

          DespuƩs de que todas las partes interesadas envƭen sus respuestas de encuesta, Sarah revisa los comentarios agregados y calcula los puntuajes de riesgo utilizando el Motor de reglas de negocio.

          El riesgo inherente es la gravedad natural del riesgo sin ningĆŗn control aplicado. La fórmula es: Inherent Risk = Likelihood Ɨ Impact

          BasÔndose en los resultados de la encuesta, el puntuaje de riesgo inherente se calcula como 12 que recae en el intervalo Alto (10-15). Esto significa que sin ningún control, el riesgo Acceso con privilegios excesivos representa una amenaza significativa para la organización.

          El riesgo residual es la gravedad restante despuĆ©s de aplicar los controles. La fórmula es Residual Risk = Inherent Risk Ɨ (1 - Control Effectiveness).

          El control Comprobación de aplicación de RBAC estÔ vinculado al riesgo con un puntuaje de efectividad del 80%. El puntuaje de riesgo residual calculado de 2,4 recae en el intervalo Bajo (0-5). Esto significa que el control RBAC estÔ reduciendo de forma efectiva el riesgo de Alto a Bajo.

          Sarah registra ambos puntuajes en el registro Evaluación de riesgo de cumplimiento y actualiza el estado del registro a Completado.

          Fase 5: Revisar el resumen de riesgo generado por IA

          Sarah genera un Resumen de riesgo para crear una narrativa con tecnología de IA que explique los factores determinantes del riesgo y la justificación del puntuaje. El resumen identifica tres factores de riesgo: auditorías periódicas detectaron permisos excesivos, los sistemas de producción contienen datos confidenciales sujetos a leyes de cumplimiento y el crecimiento de la infraestructura de nube hace que las auditorías manuales sean mÔs difíciles.

          El resumen confirma que la efectividad del control RBAC del 80% refleja su historial de pruebas (8 de cada 10 pruebas superadas) y recomienda continuar con las pruebas trimestrales mƔs el monitoreo continuo. Como el riesgo residual es Bajo, no se requiere tratamiento inmediato.

          Fase 6: Monitoreo continuo y mapa de calor

          Sarah configura un agente de monitoreo en segundo plano para observar nuevos usuarios, cambios de funciones de IAM y controlar fallos de pruebas. Cuando se detecta, el agente desencadena una nueva evaluación de riesgo y notifica a María.

          Sarah revisa el riesgo en el tablero Mapa de calor de riesgo. El mapa de calor traza riesgos por probabilidad e impacto, codificando por colores el riesgo Acceso con privilegios excesivos como Bajo (verde) basƔndose en su puntuaje de riesgo residual de 2,4, mostrando que los controles estƔn mitigando de forma efectiva la amenaza.

          Fase 7: El fallo de control desencadena una actualización de riesgo dinÔmica

          En el segundo trimestre, el control RBAC no supera su prueba trimestral. Tres usuarios tienen acceso con privilegios excesivos.

          El sistema actualiza automƔticamente el riesgo:

          • Controlar la efectividad cae al 0%
          • Nuevos cĆ”lculos de riesgo residual: 12 Ɨ (1 - 0.00) = 12 (High)
          • MarĆ­a recibe una alerta de que el riesgo residual aumentó de 2,4 a 12
          • El mapa de calor cambia de verde a rojo
          • El agente en segundo plano crea una BĆŗsqueda de cumplimiento

          Fase 8: Plan de tratamiento de riesgos

          Sarah crea un Plan de tratamiento de riesgos utilizando la plantilla Remediación de derechos de acceso. La plantilla incluye tareas para revisar derechos de acceso, revocar permisos excesivos, documentar cambios, volver a ejecutar la prueba y cargar pruebas.

          El equipo de María completa la reparación. Cuando pase la nueva prueba:

          • Controlar la eficacia se restablece al 80%
          • Nuevos cĆ”lculos de riesgo residual: 12 Ɨ (1 - 0.80) = 2.4 (Low)
          • MarĆ­a recibe confirmación de que el riesgo disminuyó de 12 a 2,4
          • Mapa de calor vuelve a verde

          Sarah cierra el plan de tratamiento y marca el estado de riesgo como Mitigado.

          JerarquĆ­a de riesgos y relaciones principal-secundario

          Establezca relaciones principal-secundario donde un riesgo principal de alto nivel acumula mĆŗltiples riesgos secundarios. Por ejemplo, un riesgo principal denominado Vulnerabilidades de seguridad de centro de datos globales puede vincularse a riesgos secundarios para servidores especĆ­ficos (SO desfasado en el servidor A) y cortafuegos (Certificados TLS caducados en cortafuegos perimetrales).

          El sistema acumula automƔticamente puntuajes de riesgo secundarios para el principal. Los ejecutivos ven el puntuaje agregado mientras los equipos de TI desglosan sistemas especƭficos. Cuando el puntuaje de riesgo secundario aumenta debido a un fallo de control, el puntuaje de riesgo principal se actualiza automƔticamente.

           
          Cargando
          Salesforce Help | Article