IT 規範的風險管理工作流程
追蹤合規小組如何識別、評估和降低威脅法規與原則的合規性風險。瞭解風險如何連結至降低風險嚴重性的控制項,以及當控制項通過或失敗測試時,風險分數如何動態更新。
必要版本
| 提供版本:Lightning Experience |
| 提供版本:具備 Agentforce IT Service 的 Enterprise、Performance 及 Unlimited Edition。 |
規範風險代表可能無法符合法規或原則。風險描述會發生錯誤的項目 (例如未經授權存取客戶資料)、會違反哪些法規或原則,以及會影響哪些業務營運流程。
階段 1:識別並註冊風險
Sarah 開啟「風險分析庫」,尋找存取控制風險的範本。她選取「敏感資料的超過特權存取權」案例,其根據其他組織中的類似風險提供標準化描述和建議的可能性/影響等級。
她根據情況範本建立名為「客戶資料的超權限存取權」的「合規性風險」。此風險描述 IT 人員可能因為生產系統中的權限過多而未經授權地存取客戶資料的威脅。
Sarah 指派 IT 主管 Maria 作為風險擁有者。Maria 負責確保降低風險的控制措施已準備就緒,並在風險實現時做出回應。
Sarah 將風險種類設定為「存取控制」,並將狀態設定為「已識別」。尚未評估或評分風險。
階段 2:定義風險範疇
Sarah 建立「風險範疇」記錄,以定義此風險威脅的內容以及哪些保護措施可保護風險。她使用連接記錄建立可追蹤的連結:
- 業務流程對應:將風險連結至「客戶資料處理」業務作業流程。此對應會顯示風險威脅的作業工作流程。
- 風險範疇類型:使用「風險範圍類型」將風險範圍套用至風險,以分類有風險的項目,例如指向 CMDB 中所追蹤生產 AWS 帳戶的「組態項目風險範圍類型」。如果尚未存在適當的「風險範疇類型」,Sarah 會先建立一個。請參閱 定義和套用 IT 規範的風險範疇。
- 原則對應:將風險連結至「資料存取原則」:具有「最低權限」原則子句的 RBAC。此風險代表內部原則的可能違規。
- 資產對應:將風險連結至在 CMDB 中追蹤為資產的生產 AWS 帳戶。此對應會顯示哪些特定系統容易受到攻擊。
- 控制對應:將風險連結至「RBAC 強制執行檢查」控制版本。此控制項的設計目的為驗證存取權是否符合工作功能,以降低風險。她指派的控制效率等級為 80%,表示當控制正確運作時,會降低風險影響 80%。
階段 3:評估風險
Sarah 建立「合規性風險評估」以正式評估風險。她將評估日期設定為目前日期,並將方法設定為利害關係人調查。
Sarah 使用 Salesforce 調查建立「合規性風險評估」。調查包含兩個關鍵問題:
- 可能性:「IT 人員由於權限過多而可能會取得客戶資料的未經授權存取權?」 (比例:1 = 極低、5 = 極高)
- 影響:「如果發生未經授權的存取,對客戶 Trust、法規合規性和業務營運的影響會有多嚴重?」 (比例:1 = 極低、5 = 極高)
Sarah 將調查傳送給 Maria (IT 主管) 和三個其他利害關係人:CISO、雲端基礎結構主管和合規性經理。每個利害關係人都會收到內含調查連結的電子郵件通知。
所有利害關係人完成其評估。平均可能性等級為 3 (中)、平均影響等級為 4 (高)。
階段 4:計算風險分數
在所有利害關係人提交其調查回應後,Sarah 會檢閱彙總的回饋意見,並使用「業務規則引擎」計算風險分數。
內部風險是風險的自然嚴重性,未套用任何控制項。公式為:Inherent Risk = Likelihood × Impact
根據調查結果,會將內含風險分數計算為 12 (位於「高」範圍 (10-15)。這表示如果沒有任何控制,則「權限過多存取」風險會對組織造成重大威脅。
殘差風險是套用控制後的剩餘嚴重性。公式為 Residual Risk = Inherent Risk × (1 - Control Effectiveness)。
「RBAC 強制執行檢查」控制項會與具有 80% 成效等級的風險連結。計算的殘差風險分數 2.4 位於「低」範圍 (0-5)。這表示 RBAC 控制有效地將風險從「高」降低至「低」。
Sarah 在「合規性風險評估」記錄中記錄兩個分數,並將記錄狀態更新為「已完成」。
階段 5:檢閱 AI 產生的風險摘要
Sarah 產生「風險摘要」,以建立 AI 強化的敘述,說明風險驅動因素和評分邏輯。此摘要會識別三個風險驅動因素:定期稽核偵測到過多權限、生產系統包含受合規性法規約束的敏感資料,而雲端基礎結構的成長讓手動稽核變得更困難。
此摘要確認 RBAC 控制的 80% 成效,反映其測試歷程記錄 (已通過 10 個測試中的 8 個),並建議繼續每季測試加上持續監視。由於殘差風險為「低」,因此不需要立即治療。
階段 6:持續監視與熱區圖
Sarah 設定背景監視工作人員來監視新使用者、IAM 角色變更,以及控制測試失敗。偵測到時,工作人員會觸發新的風險評估,並通知 Maria。
Sarah 檢閱「風險熱區圖」顯示面板上的風險。熱區圖會依可能性和影響繪製風險,根據其 2.4 的殘差風險分數,將「高權限存取權」風險對「低」(綠色) 進行色彩編碼,以顯示控制項有效降低威脅。
階段 7:控制失敗會觸發動態風險更新
在第 2 季,RBAC 控制項失敗其每季測試。三位使用者擁有超過權限的存取權。
系統會自動更新風險:
- 控制效率下降至 0%
- 殘差風險重新計算:
12 × (1 - 0.00) = 12 (High) - Maria 收到警示表示殘差風險從 2.4 增加到 12
- 熱區圖從綠色變更為紅色
- 背景工作人員建立合規性尋找

