IT 규정 준수에 대한 위험 점수 계산 방법
Agentforce IT 서비스는 모든 위험에 대해 두 개의 점수를 계산합니다. 즉, 보안 조치 전에 원본 심각도를 반영하는 기본 점수와 매핑된 컨트롤이 계산된 후 남아 있는 잔차 점수입니다. 두 점수 모두 비즈니스 규칙 엔진에서 활성 위험 점수 표현식 집합을 사용하여 자동으로 계산됩니다.
필수 Edition
| 지원 제품: Lightning Experience |
| 지원 제품: Agentforce IT 서비스가 포함된 Enterprise, Performance 및 Unlimited Edition. |
점수는 규정 준수 팀에 사업부, 제품, IT 자산 전반의 위협을 반복할 수 있는 목표적인 방법을 제공합니다. 점수 매기기 수식은 주관적인 판단에 의존하는 대신 이해당사자 설문 조사 평가를 팀에서 추적, 트렌딩, 조치를 취할 수 있는 숫자로 전환합니다.
모든 위험에 대한 두 개의 점수
각 위험은 환경에 대한 다양한 변경 사항에 따라 자동으로 업데이트되는 2개의 점수를 포함합니다.
- 기본 위험 점수: 제어를 고려하기 전의 위험 심각도입니다. 이 위협 자체가 얼마나 심각한지에 대한 답변입니다. 이를 사용하여 이미 적용된 보호 조치와 상관없이 가장 주의를 기울여야 하는 위험을 우선 순위로 지정합니다.
- 잔차 위험 점수: 위험에 매핑된 제어가 적용된 후 남아 있는 심각도가 고려됩니다. 위험을 관리하기 위해 팀에서 수행한 모든 작업 이후에 얼마나 많은 노출이 남아 있습니까? 이를 사용하여 현재 보안이 충분한지 또는 추가 치료가 필요한지 여부를 결정합니다.
두 점이 모두 숫자 값입니다. 식 집합의 결정 테이블은 각 숫자를 위험 레코드, 대시보드, 위험 히트 맵에 표시되는 심각도 밴드(예: 낮음, 중간, 높음 또는 중요)에 매핑합니다.
식 집합이 위험 데이터를 판독하는 방법
비즈니스 규칙 엔진은 레코드 필드를 직접 읽지 않습니다. 대신 어떤 레코드에서 읽을 필드와 결과를 다시 쓸 필드를 식 집합에 정확하게 알려주는 구조화된 매핑인 컨텍스트 정의를 사용합니다.
기본 위험 점수 매기기 컨텍스트 정의는 식 집합에 3가지 유형의 레코드를 연결합니다.
| 레코드 유형 | 식 집합이 읽는 값(입력) | 식 집합이 작성하는 항목(출력) |
|---|---|---|
| 위험 평가 | ImpactNumber - 이해당사자 설문 조사에서 수집된 숫자 영향 등급입니다. LikelihoodNumber - 이해당사자 설문 조사에서 수집된 숫자 가능성 등급입니다. |
InherentRiskScore - 계산된 기본 점수이며 위험 평가 레코드에 다시 작성됩니다. ResidualRiskScore - 계산된 잔차 점수이며 위험 평가 레코드에 다시 기록됩니다. |
| 관리 버전(매핑된 컨트롤당 하나의 행) | EffectivenessRatingNumber - 제어 버전에 할당된 숫자 효과 등급입니다. ControlWeightPercentage - 다른 매핑된 컨트롤과 비교하여 잔차 점수에 미치는 영향을 결정하는 컨트롤에 할당된 가중치입니다. |
WeightedEffectivenessValue - 제어당 가중 점수이며, 효율성을 가중치로 곱한 값입니다. 이 중간 값은 잔차 점수 수식을 피드합니다. |
| 위험 | 위험 범주 및 소유자 등 평가를 위한 컨텍스트를 제공하는 위험 메타데이터입니다. | 기본 수식에 따라 위험 레코드에 직접 작성된 출력은 없습니다. |
입력 전용으로 표시된 특성은 식 집합에서 읽지만 덮어쓰기는 하지 않습니다. 입력 출력으로 표시된 특성은 읽고 업데이트할 수 있으며, 이를 통해 식 집합이 평가 레코드에 최종 점수를 다시 작성합니다.
기본 위험 점수 계산 방법
제어를 고려하기 전에 기본 점수가 먼저 계산됩니다. 기본 수식은 이해당사자가 위험 평가 설문 조사에 제공한 2개의 등급을 곱한 값입니다.
Inherent Risk Score = Likelihood × Impact
예를 들어 이해당사자가 위험을 5중 4의 가능성 및 5중 5의 영향으로 평가하는 경우 기본 점수는 20입니다. 그런 다음, 결정 테이블에서 20을 심각도 밴드에 매핑합니다.
식 집합은 이 결과를 위험 평가 레코드의 내재 위험 점수 필드에 출력으로 작성합니다.
잔차 위험 점수 계산 방법
잔차 점수는 기본 점수에서 시작하여 위험에 매핑된 제어의 집합적 효과를 기반으로 축소합니다. 기본 수식은 4단계로 실행됩니다.
| 순서 | 단계 | 설명 |
|---|---|---|
| 1 | 각 컨트롤에 대해 가중 유효성 값 계산 | 위험에 매핑된 모든 제어 버전에 대해 식 집합은 할당된 가중 비율을 제어의 효과 등급에 곱합니다. 이렇게 하면 해당 컨트롤에 대한 가중 기여 값이 생성됩니다. |
| 2 | 모든 컨트롤에서 가중 값 추가 | 식 집합은 매핑된 모든 컨트롤의 가중 기여 값을 추가하여 총 가중 효과 점수를 가져옵니다. |
| 3 | 평균 가중 효율 계산 | 식 집합은 총 가중 효과를 모든 제어 가중치 비율의 합계로 나눈 다음, 이렇게 하면 결합된 제어 집합이 위험을 얼마나 잘 줄이는지를 나타내는 단일 평균 수치가 생성됩니다. |
| 4 | 잔차 수식 적용 | 식 집합은 기본 점수에 축소 계수로 가중된 평균 효과를 적용합니다. 잔차 위험 점수 = 내재 위험 점수 × (1 − 평균 가중 제어 효율 ÷ 100) |
평균 제어 효과가 높을수록 감소가 커지고 잔차 점수가 낮아집니다. 매핑된 컨트롤이 없는 경우 평균 효율성이 0이고 잔차 점수는 기본 점수입니다.
점수 매기기 수식 사용자 정의
Agentforce IT 서비스는 기본 위험 점수 매기기 식 집합을 제공하므로 팀이 위험 관리가 활성화된 즉시 위험 점수 매기기를 시작할 수 있습니다. 관리자가 설정하는 동안 기본 식 집합을 활성화합니다.
기본 식 집합은 제약이 아닌 시작점입니다. 조직에 다른 점수 매기기 방법이 필요할 경우(예: 비즈니스 규칙 엔진에서 기본 식 집합을 복제하고 수식을 수정하는 경우 비즈니스 규칙 엔진에서 금융 위험에 대한 가중치가 운영 위험보다 높거나 1~10 척도를 사용하는 경우).
사용자 정의 식 집합은 다른 가중치를 사용하거나, 효율적이지 않은 제어를 위해 추가 논리를 추가하거나, 최소 잔차 점수 층을 도입할 수 있습니다. 사용자 정의 버전이 활성화되면 모든 평가에서 업데이트된 논리를 사용합니다.
점수가 자동으로 재계산되는 방법
점수는 조건이 변경되면 동적으로 새로 고쳐집니다.
- 위험 평가 설문 조사가 응답 임계값에 도달하면 비즈니스 규칙 엔진이 상위 평가에 대한 가능성 및 영향을 재계산하고 기본 점수가 업데이트됩니다.
- 컨트롤이 위험에 매핑되거나 위험에서 매핑 해제되면 잔차 점수가 재계산되어 새 보안 집합이 반영됩니다.
- 치료 계획이 완료되고 새로운 컨트롤이 위험에 매핑되면 잔차 점수가 업데이트되어 개선된 자세가 반영됩니다.
- 연속 위험 모니터링이 활성화되면 백그라운드 에이전트가 컨트롤이 효과적이지 않거나 새 범위가 추가되는 등 변경 사항을 감시하고 점수가 변경될 수 있으면 새 평가를 트리거합니다.
점수가 추적되는 방법
- 각 위험 레코드의 세부 사항 페이지에 과거 평가 전반의 추세와 함께 기존 점수와 잔차 점수가 모두 표시됩니다.
- 각 위험 평가 레코드는 특정 평가 주기에서 생성된 점수를 표시합니다.
- 위험 히트 맵은 영향별 가능성 그리드에 모든 위험을 표시하며, 내재적인 점수를 사용하여 리더가 심각도를 한눈에 볼 수 있도록 위험을 배치합니다.
Cumulus Bank의 규정 준수 팀은 북미 판매 사업부에 대한 피싱 공격 위험을 등록하고 1분기 평가를 실행합니다. 다음은 식 집합을 통해 숫자가 흐르는 방식입니다.
1단계: 설문 조사 등급을 수집합니다. 이해당사자가 위험 평가 설문 조사에 응답합니다. 집계된 등급은 가능성 4 및 영향 5로 돌아갑니다.
2단계: 기본 점수를 계산합니다. 식 집합은 위험 평가 기록에서 LikelihoodNumber(4) 및 ImpactNumber(5)를 읽고 곱합니다. 내재 위험 점수 = 4 × 5 = 20. 식 집합은 InherentRiskScore 필드에 20을 씁니다. 결정 테이블은 20을 중요 항목으로 매핑합니다.
3단계: 매핑된 각 컨트롤에 대해 가중 유효성을 계산합니다. 규정 준수 팀이 위험에 세 가지 컨트롤을 매핑했습니다.
| 제어 | 효율성 평가 | 무게(%) | 가중 효율 |
|---|---|---|---|
| 하드웨어 키 MFA | 60 | 40 | 2,400 |
| 이메일 보안 게이트웨이 | 65 | 35 | 2,275 |
| 피싱 인지도 프로그램 | 50 | 25 | 1,250 |
| 합계 | - | 100 | 5,925 |
4단계: 평균 가중 효율을 계산합니다. 가중 효율 합계(5,925) ÷ 제어 가중치 합계 (100) = 평균 가중 효율 59.25
5단계: 잔차 점수를 계산합니다. 잔차 위험 점수 = 20 × (1 − 59.25 ÷ 100) = 20 × 0.4075 = 8.15, 8로 반올림. 식 집합은 ResidualRiskScore 필드에 8을 씁니다. 결정 테이블은 8을 중간값으로 매핑합니다.
결과에 따라 리더에게 피싱 위협이 본질적으로 심각하지만 기존 제어를 통해 잔차 노출이 중간으로 낮아졌다는 사실을 알립니다. 위험은 계속해서 적극적으로 모니터링되며, 피싱 인식 프로그램 만료와 같이 제어의 효과에 대한 모든 변경은 잔차 점수를 다시 올릴 수 있는 재계산을 트리거합니다.

