breadcrumbDescription
Sådan beregnes risikoscores for it-overensstemmelse
Agentforce IT Service beregner to scores for hver risiko – en indbygget score, der afspejler rå alvorsgrad før eventuelle sikkerhedsforanstaltninger, og en restscore, der viser, hvad der er tilbage, efter at tilknyttede kontrolelementer er medregnet i. Begge scores beregnes automatisk af Business Rules Engine ved brug af det aktive risikoscoringsudtrykssæt.
EditionsHeading
| Tilgængelig i: Lightning Experience |
| Tilgængelig i: Enterprise, Performance og Unlimited Edition med Agentforce IT Service. |
Scores giver dit complianceteam en målsætning, der kan gentages, for at sammenligne trusler på tværs af forretningsenheder, produkter og it-aktiver. I stedet for at være afhængig af subjektiv vurdering, omdanner scoringsformlen interessentundersøgelsesvurderinger til tal, som dit team kan spore, oprette tendenser og reagere på.
De to scores for hver risiko
Hver risiko indeholder to scores, der opdateres automatisk baseret på forskellige ændringer af dit miljø.
- Indbygget risikoscore: Risikens alvorsgrad, før der tages højde for eventuelle kontroller. Det besvarer spørgsmålet: Hvor alvorlig er denne trussel i sig selv? Brug den til at prioritere, hvilke risici der kræver mest opmærksomhed, uanset hvilke sikkerhedsforanstaltninger der allerede er i kraft.
- Resterende risikoscore: Den alvorsgrad, der forbliver, efter kontrollerne er tilknyttet risikoen, tages med i betragtning. Det besvarer spørgsmålet: Hvor meget eksponering er der tilbage efter alt, dit team gør for at administrere risikoen? Brug den til at beslutte, om de aktuelle sikkerhedsforanstaltninger er tilstrækkelige, eller om der er brug for yderligere behandling.
Begge scores er numeriske værdier. En beslutningstabel i udtrykssættet tilknytter hvert tal til et alvorsbånd – f.eks. Lavt, Medium, Høj eller Kritisk – der vises på risikoregistreringer, dashboards og farvediagrammet Risikostyring.
Sådan læser udtrykssættet dine risikodata
Forretningsregelsystemet læser ikke registreringsfelter direkte. I stedet bruger den en kontekstdefinition, en struktureret tilknytning, der fortæller udtrykssættet nøjagtigt, hvilke felter der skal læses fra, hvilke registreringer, og hvilke felter der skal skrives resultaterne tilbage til.
Definitionen på standardkontekst for risikoscoring forbinder tre typer registreringer med udtryksættet.
| Registreringstype | Hvad udtrykssættet siger (input) | Hvad udtrykssættet skriver (Output) |
|---|---|---|
| Risikovurdering | ImpactNumber – den numeriske påvirkningsvurdering, der indsamles fra interessentundersøgelser. LikelihoodNumber – den numeriske sandsynlighedsvurdering, der indsamles fra interessentundersøgelser. |
InherentRiskScore – den beregnede indbyggede score, der skrives tilbage til risikovurderingsregistreringen. ResidualRiskScore – den beregnede restscore, der skrives tilbage til risikovurderingsregistreringen. |
| Kontrolversion (en række pr. tilknyttet kontrol) | EffectivenessRatingNumber – den numeriske effektivitetsvurdering, der er tildelt til kontrolversionen. ControlWeightPercentage – den vægt, der er tildelt til kontrollen, som bestemmer, hvor meget indflydelse den har på restscoren i forhold til andre tilknyttede kontroller. |
WeightedEffectivenessValue – den pr. kontrol-vægtede score, beregnet som effektivitet ganget med vægt. Denne mellemliggende værdi angiver den resterende scoringsformel. |
| Risiko | Risikometadata, der giver kontekst for evalueringen, f.eks. risikokategorien og ejeren. | Ingen output skrevet direkte til risikoregistreringen efter standardformlen. |
Attributter, der er markeret som kun input, læses af udtrykssættet, men overskrives aldrig. Attributter, der er markeret som input-output, kan både læses og opdateres, hvilket er den måde, udtrykssættet skriver de endelige scores tilbage til evalueringsregistreringen.
Sådan beregnes indbygget risikoscore
Den indbyggede score beregnes først, før der tages højde for kontroller. Standardformlen gange de to vurderinger, som interessenter angiver på undersøgelsen Risikovurdering.
Inherent Risk Score = Likelihood × Impact
Hvis f.eks. interessenter vurderer en risiko som Sandsynlighed 4 ud af 5 og Påvirkning 5 ud af 5, er den indbyggede score 20. Beslutningstabellen tilknytter derefter 20 til kritisk alvorsbånd.
Udtrykssættet skriver dette resultat til feltet Indbygget risikoscore på risikovurderingsregistreringen som et output.
Sådan beregnes restrisikoscore
Den resterende score starter fra den indbyggede score og reducerer den baseret på den kollektive effektivitet af de kontroller, der er tilknyttet risikoen. Standardformlen kører i fire trin.
| Sekvens | Trin | Forklaring |
|---|---|---|
| 1 | Beregn en vægtet effektivitetsværdi for hver kontrol | For hver kontrolversion, der er tilknyttet risikoen, gange udtrykssættet kontrollens effektivitetsvurdering med dens tildelte vægtprocent. Dette genererer en vægtet bidragsværdi for denne kontrol. |
| 2 | Tilføj de vægtede værdier på tværs af alle kontroller | Udtrykssættet opsummerer de vægtede bidragsværdier fra alle tilknyttede kontroller for at få en samlet vægtet effektivitetsscore. |
| 3 | Beregn den gennemsnitlige vægtede effektivitet | Udtrykssættet dividerer den samlede vægtede effektivitet med summen af alle kontrolvægtprocenter. Dette producerer et enkelt gennemsnit, der repræsenterer, hvor godt det kombinerede sæt af kontrolelementer reducerer risikoen. |
| 4 | Anvend restformlen | Udtrykssættet anvender den gennemsnitlige vægtede effektivitet som en reduktionsfaktor på den indbyggede score: Resterende risikoscore = Indbygget risikoscore × (1 − Gennemsnitlig vægtet kontroleffektivitet ÷ 100) |
En højere gennemsnitlig kontroleffektivitet betyder en større reduktion og en lavere restscore. Hvis der ikke er nogen kontroller tilknyttet, er den gennemsnitlige effektivitet nul, og den resterende score er lig med den indbyggede score.
Tilpasning af scoringsformlen
Agentforce IT Service leverer et standardudtryk for risikoscoring, så dit team kan begynde at score risici, så snart Risk Management er aktiveret. En administrator aktiverer standardudtrykssættet under opsætning.
Standardudtryksættet er et udgangspunkt, ikke en begrænsning. Hvis din organisation har brug for en anden scoringsmetodologi – f.eks. vægtning af finansielle risici mere end driftsmæssige risici eller brug af en 1-til-10-skala i stedet for 1-til-5 – kan en administrator duplikere standardudtrykssættet i Forretningsregelsystemet og redigere formlerne.
Tilpassede udtrykssæt kan bruge forskellige vægte, tilføje yderligere logik for ineffektive kontroller eller introducere et minimum af restpoint. Når den tilpassede version er aktiveret, bruger alle evalueringer den opdaterede logik.
Sådan genberegnes scores automatisk
Scores opdateres dynamisk, efterhånden som betingelserne ændres.
- Når en risikovurderingsundersøgelse når dens svarstærskel, genberegner forretningsregelsystemet sandsynlighed og påvirkning på den overordnede evaluering, og den indbyggede score opdateres.
- Når en kontrol tilknyttes eller ikke tilknyttes fra risikoen, genberegnes den resterende score, så den afspejler det nye sæt af sikkerhedsforanstaltninger.
- Når en behandlingsplan er fuldført, og nye kontroller er tilknyttet risikoen, opdateres den resterende score, så den afspejler den forbedrede kropsholdning.
- Når Kontinuerlig risikovervågning er aktiveret, ser baggrundsagenten efter ændringer – f.eks. at et kontrolelement bliver ineffektivt, eller at der tilføjes et nyt omfang – og udløser en ny evaluering, når scores kan have skiftet.
Sådan spores scores
- Hver risikoregistrerings detaljeside viser både de indbyggede og resterende scores sammen med tendensen på tværs af tidligere evalueringer.
- Hver risikovurderingsregistrering viser de scores, der er produceret af den specifikke evalueringscyklus.
- Farvediagrammet Risiko afbilder enhver risiko på et sandsynlighed-for-påvirkning-gitter og bruger de indbyggede scores til at placere risici, så ledelsen kan se alvorsgraden med det samme.
Overensstemmelsesteamet i Cumulus Bank registrerer en phishing-angrebsrisiko for forretningsenheden Nordamerika Salg og kører en Q1-evaluering. Her kan du se, hvordan tal flyder gennem udtrykssættet.
Trin 1: Indsaml undersøgelsesvurderinger. Interesserede besvarer risikovurderingsundersøgelsen. De aggregerede vurderinger vender tilbage som Likelihood 4 og Impact 5.
Trin 2: Beregn den indbyggede score. Udtrykssættet læser LikelihoodNumber (4) og ImpactNumber (5) fra risikovurderingsregistreringen og gange dem. Indbygget risikoscore = 4 × 5 = 20. Udtrykssættet skriver 20 til InherentRiskScore. Beslutningstabellen tilknytter 20 til Kritisk.
Trin 3: Beregn vægtet effektivitet for hver tilknyttet kontrol. Overensstemmelsesteamet har tilknyttet tre kontroller til risikoen.
| Kontrol | Effektivitetsvurdering | Vægt (%) | Vægtet effektivitet |
|---|---|---|---|
| Hardware-nøgle-MFA | 60 | 40 | 2,400 |
| Mailsikkerhedsgateway | 65 | 35 | 2,275 |
| Phishing-adviseringsprogram | 50 | 25 | 1,250 |
| Totaler | – | 100 | 5,925 |
Trin 4: Beregn gennemsnitlig vægtet effektivitet. Sum af vægtet effektivitet (5.925) ÷ Sum af kontrolvægt (100) = Gennemsnitlig vægtet effektivitet på 59,25.
Trin 5: Beregn den resterende score. Residual Risk Score = 20 × (1 − 59,25 ÷ 100) = 20 × 0,4075 = 8,15, afrundet til 8. Udtrykssættet skriver 8 til ResidualRiskScore. Beslutningstabellen tilknytter 8 til Medium.
Resultatet fortæller ledelsen, at mens phishing-truslen er indbygget i kritisk, har de eksisterende kontroller reduceret den resterende eksponering til Medium. Risikoen overvåges stadig aktivt, og enhver ændring af en kontrols effektivitet – f.eks. udløb af phishing-bevidsthedsprogrammet – udløser en genberegning, der kan skubbe den resterende score op igen.

