Hur riskbetyg beräknas för IT-efterlevnad
Agentforce IT Service beräknar två betyg för varje risk—ett inbyggt betyg som återspeglar rå allvarlighetsgrad innan några skyddsåtgärder vidtas, och ett residualbetyg som visar vad som återstår efter att mappade kontroller har vägts in. Båda betygen beräknas automatiskt av affärsregelmotorn med hjälp av uttrycket för aktiv riskbetyg.
Versioner som krävs
| Tillgängliga i: Lightning Experience |
| Tillgängliga i: Enterprise, Performance och Unlimited Editions med Agentforce IT Service. |
Betyg ger ditt efterlevnadsteam ett objektivt, repeterbart sätt att jämföra hot mellan affärsenheter, produkter och IT-tillgångar. Istället för att förlita sig på subjektiv bedömning förvandlar betygsformeln betyg för intressentundersökningar till siffror som ditt team kan följa, trendanalysera och agera efter.
De två betygen för varje risk
Varje risk har två betyg som uppdateras automatiskt baserat på olika ändringar i din miljö.
- Inneboende riskbetyg: Hur allvarlig risken är innan några kontroller övervägs. Den besvarar frågan: hur illa är detta hot på egen hand? Använd den för att prioritera vilka risker som behöver mest uppmärksamhet, oavsett vilka skyddsåtgärder som redan finns.
- Residualriskbetyg: Den allvarlighetsgrad som kvarstår efter kontrollerna som mappats till risken beaktas. Den besvarar frågan: hur mycket exponering återstår efter allt ditt team gör för att hantera risken? Använd den för att avgöra om nuvarande skyddsåtgärder är tillräckliga eller om ytterligare behandling behövs.
Båda betygen är numeriska värden. En beslutstabell i uttrycksuppsättningen mappar varje nummer till ett allvarlighetsband—som Låg, Medel, Hög eller Kritisk—som visas i riskposter, instrumentpaneler och Riskvärmekartan.
Hur uttrycksuppsättningen läser dina riskdata
Verksamhetsregelmotorn läser inte postfält direkt. Istället används en sammanhangsdefinition, en strukturerad mappning som berättar för uttrycksuppsättningen exakt vilka fält som ska läsas från vilka poster och vilka fält som resultaten ska skrivas tillbaka till.
Standarddefinitionen för riskbetygsammanhang ansluter tre typer av poster till uttrycksuppsättningen.
| Posttyp | Vad uttrycksuppsättningen läser (Indata) | Vad uttrycksuppsättningen skriver (Utdata) |
|---|---|---|
| Riskutvärdering | ImpactNumber—det numeriska påverkanbetyg som samlats in från undersökningar av intressenter. LikelihoodNumber—det numeriska sannolikhetsbetyg som samlats in från undersökningar av intressenter. |
InherentRiskScore—det beräknade inbyggda betyget, som skrivs tillbaka till posten Riskutvärdering. ResidualRiskScore—det beräknade residualbetyget, som skrivs tillbaka till posten Riskutvärdering. |
| Kontrollversion (en rad per mappad kontroll) | EffectivenessRatingNumber—det numeriska effektivitetsbetyg som tilldelats kontrollversionen. ControlWeightPercentage—vikten som tilldelas kontrollen, vilket avgör hur mycket påverkan den har på residualbetyget i förhållande till andra mappade kontroller. |
WeightedEffectivenessValue—det viktade betyget per kontroll, beräknat som effektivitet multiplicerat med vikt. Detta mellanvärde matar residualbetygformeln. |
| Risk | Riskmetadata som ger sammanhanget för utvärderingen, till exempel riskkategori och ägare. | Ingen utdata skrivs direkt till riskposten med standardformeln. |
Attribut markerade som endast indata läses av uttrycksuppsättningen men skrivs aldrig över. Attribut markerade som input-output kan både läsas och uppdateras, vilket är hur uttrycksuppsättningen skriver tillbaka de slutgiltiga betygen till utvärderingsposten.
Hur inbyggda riskbetyg beräknas
Det inneboende betyget beräknas först, innan kontroller övervägs. Standardformeln multiplicerar de två betyg som intressenter ger i riskbedömningsundersökningen.
Inherent Risk Score = Likelihood × Impact
Till exempel, om intressenter bedömer en risk som Sannolikhet 4 av 5 och Påverkan 5 av 5, är det inbyggda betyget 20. Beslutstabellen mappar sedan 20 till bandet Kritisk allvarlighetsgrad.
Uttrycksuppsättningen skriver detta resultat till fältet Inneboende riskbetyg i posten Riskutvärdering som utdata.
Hur restriskbetyg beräknas
Restbetyget börjar från det inneboende betyget och minskar det baserat på den kollektiva effektiviteten hos kontrollerna som är mappade till risken. Standardformeln körs i fyra steg.
| Sekvens | Steg | Förklaring |
|---|---|---|
| 1 | Beräkna ett viktat effektivitetsvärde för varje kontroll | För varje kontrollversion som är mappad till risken multiplicerar uttrycksuppsättningen kontrollens effektivitetsbetyg med dess tilldelade viktprocent. Detta ger ett viktat bidragvärde för denna kontroll. |
| 2 | Lägg till de viktade värdena i alla kontroller | Uttrycksuppsättningen summerar de viktade bidragen från alla mappade kontroller för att få ett totalt viktat effektivitetsbetyg. |
| 3 | Beräkna genomsnittlig viktad effektivitet | Uttrycksuppsättningen delar den totala viktade effektiviteten med summan av alla kontrollviktprocent. Detta ger en enda genomsnittlig siffra som representerar hur väl den kombinerade uppsättningen kontroller minskar risken. |
| 4 | Tillämpa residualformeln | Uttrycksuppsättningen tillämpar den genomsnittliga viktade effektiviteten som en reduktionsfaktor för det inneboende betyget: Residual Risk Score = Inneboende riskbetyg × (1 − Genomsnittlig viktad kontrolleffektivitet ÷ 100) |
En högre genomsnittlig kontrolleffektivitet innebär en större minskning och ett lägre residualbetyg. Om inga kontroller är mappade är den genomsnittliga effektiviteten noll och residualbetyget är lika med det inbyggda betyget.
Anpassa betygsformeln
Agentforce IT Service tillhandahåller en standardinställning för riskbetyguttryck så att ditt team kan börja betygsätta risker så fort riskhantering har aktiverats. En administratör aktiverar standarduttrycket som ställts in under konfigurationen.
Standarduttrycksuppsättningen är en startpunkt, inte en begränsning. Om din organisation behöver en annan betygsmetod—till exempel att vikta ekonomiska risker mer än operativa, eller använda en skala från 1-till-10 istället för 1-till-5—kan en administratör klona standarduttrycket som angetts i affärsregelmotorn och ändra formlerna.
Egna uttrycksuppsättningar kan använda olika vikter, lägga till ytterligare logik för ineffektiva kontroller eller införa ett minsta restbetygsgolv. När den egna versionen är aktiverad använder alla utvärderingar den uppdaterade logiken.
Hur betyg räknas om automatiskt
Betyg uppdateras dynamiskt när villkoren ändras.
- När en riskbedömningsundersökning når sin svarströskel räknar affärsregelmotorn om sannolikhet och påverkan på den överordnade utvärderingen och det inbyggda betyget uppdateras.
- När en kontroll mappas till eller avmappas från risken omberäknas residualbetyget för att återspegla den nya uppsättningen skyddsåtgärder.
- När en behandlingsplan slutförs och nya kontroller mappas till risken uppdateras restbetyget för att återspegla den förbättrade hållningen.
- När Kontinuerlig riskövervakning är på tittar bakgrundsagenten efter ändringar—som att en kontroll blir ineffektiv eller att ett nytt omfång läggs till—och utlöser en ny utvärdering när betyg kan ha ändrats.
Hur betyg spåras
- Varje riskposts detaljsida visar både inneboende och residualbetyg, tillsammans med trenden för tidigare utvärderingar.
- Varje post för Riskutvärdering visar de betyg som skapats av den specifika utvärderingscykeln.
- Riskvärmekartan plottar varje risk i ett sannolikhetsbaserat rutnät och använder de inbyggda betygen för att positionera risker så att ledningen kan se allvarlighetsgrader i en överblick.
Teamet för efterlevnad på Cumulus Bank registrerar en risk för nätfiskeattacker för affärsenheten Nordamerikaförsäljning och kör en utvärdering av första kvartalet. Så här flödar siffrorna genom uttrycksuppsättningen.
Steg 1: Samla in undersökningsbetyg. Intressenter svarar på riskbedömningsundersökningen. De aggregerade betygen kommer tillbaka som Sannolikhet 4 och Påverkan 5.
Steg 2: Beräkna det inbyggda betyget. Uttrycksuppsättningen läser LikelihoodNumber (4) och ImpactNumber (5) från posten Riskutvärdering och multiplicerar dem. Inneboende riskpoäng = 4 × 5 = 20. Uttrycksuppsättningen skriver 20 till fältet InherentRiskScore. Beslutstabellen mappar 20 till Kritisk.
Steg 3: Beräkna viktad effektivitet för varje mappad kontroll. Teamet för efterlevnad har mappat tre kontroller till risken.
| Kontroll | Effektivitetsbetyg | Vikt (%) | Viktad effektivitet |
|---|---|---|---|
| Hårdvarunyckel-MFA | 60 | 40 | 2,400 |
| E-postsäkerhetsgateway | 65 | 35 | 2,275 |
| Program för medvetenhet om nätfiske | 50 | 25 | 1,250 |
| Totalt | — | 100 | 5,925 |
Steg 4: Beräkna genomsnittlig viktad effektivitet. Summan av viktad effektivitet (5 925) ÷ Summan av kontrollvikter (100) = Genomsnittlig viktad effektivitet på 59,25.
Steg 5: Beräkna restbetyget. Residual Risk Score = 20 × (1 − 59,25 ÷ 100) = 20 × 0,4075 = 8,15, avrundat till 8. Uttrycksuppsättningen skriver 8 till fältet ResidualRiskScore. Beslutstabellen mappar 8 till Medel.
Resultatet berättar för ledningen att även om nätfiskehotet är kritiskt i sig har de befintliga kontrollerna fört ner den återstående exponeringen till Medel. Risken bevakas fortfarande aktivt, och varje ändring av en kontrolls effektivitet—till exempel att programmet för nätfiskemedvetenhet löper ut—utlöser en omräkning som kan driva upp restbetyget igen.

