計算 IT 規範風險分數的方式
Agentforce IT Service 會針對每個風險計算兩個分數—在任何安全防護之前反映原始嚴重性的內部分數,以及顯示對應控制項後剩餘的殘差分數。這兩個分數都會由業務規則引擎使用作用中風險評分運算式集自動計算。
必要版本
| 提供版本:Lightning Experience |
| 提供版本:具備 Agentforce IT Service 的 Enterprise、Performance 及 Unlimited Edition。 |
分數可讓您的合規小組以目標且可重複的方式比較跨業務單位、產品和 IT 資產的威脅。評分公式不會依賴主觀判斷,而是會將利害關係人調查評分轉為您小組可以追蹤、分析趨勢和採取行動的數字。
每個風險的兩個評分
每個風險都帶有兩個評分,會根據您環境的不同變更自動更新。
- 內建風險分數:考量任何控制項之前風險的嚴重性。它會回答問題:此威脅本身有多嚴重?使用它來排定哪些風險需要最多關注的優先順序,無論已存在的保護措施為何。
- 殘差風險分數:系統會考量對應至風險的控制項後所剩餘的嚴重性。其會回答問題:您小組管理風險所做的一切後,剩餘的曝光量為何?使用它來決定目前的保護是否足夠,或是否需要進一步處理。
兩個評分皆為數值。運算式集中的決策表格會將每個數字對應至顯示在風險記錄、顯示面板和「風險熱地圖」上的嚴重性帶,例如「低」、「中」、「高」或「嚴重」。
運算式集讀取您風險資料的方式
「業務規則引擎」不會直接讀取記錄欄位。而是使用內容定義,即結構化對應,可告知運算式集要從哪些記錄讀取哪些欄位,以及要將結果寫回哪些欄位。
預設風險評分內容定義會將三種類型的記錄連線至運算式集。
| 記錄類型 | 運算式集讀取內容 (輸入) | 運算式集寫入的內容 (輸出) |
|---|---|---|
| 風險評估 | ImpactNumber—從利害關係人調查收集的數值影響等級。 LikelihoodNumber—從利害關係人調查收集的數值可能性等級。 |
InherentRiskScore—已計算的內含分數,寫回「風險評估」記錄。 ResidualRiskScore—已計算的殘差分數,會寫回「風險評估」記錄。 |
| 控制版本 (每個對應控制項一個列) | EffectivenessRatingNumber—指派給控制版本的數值成效等級。 ControlWeightPercentage—指派給控制項的加權,其可決定相對於其他對應控制項的殘差分數影響程度。 |
WeightedEffectivenessValue—每個控制項的加權分數,計算為效率乘以重量。此中間值會提供殘差分數公式。 |
| 風險 | 提供評估內容的風險中繼資料,例如風險種類和擁有者。 | 預設公式不會將輸出直接寫入「風險」記錄。 |
標記為僅輸入的屬性會由運算式集讀取,但永不覆寫。標記為 input-output 的屬性可同時讀取和更新,這是運算式集將最終分數寫回評估記錄的方式。
計算內部風險分數的方式
在考量控制項之前,會先計算內部分數。預設公式會乘以利害關係人在「風險評估」調查上提供的兩個等級。
Inherent Risk Score = Likelihood × Impact
例如,如果利害關係人將風險評分為「可能性 5 之 4」且「影響 5 之 5」,則內含分數為 20。然後,決策表會將 20 對應至「重要」嚴重性帶。
運算式集會將此結果寫入「風險評估」記錄上的「內部風險分數」欄位作為輸出。
如何計算殘差風險分數
殘差分數從內含分數開始,並根據對應至風險之控制項的集體成效來減少。預設公式會以四個步驟執行。
| 序列 | 步驟 | 說明 |
|---|---|---|
| 1 | 計算每個控制項的加權成效值 | 針對每個對應至風險的控制版本,運算式集會將控制的成效等級乘以其指派的加權百分比。這會產生該控制項的加權貢獻值。 |
| 2 個 | 在所有控制項之間新增加權值 | 運算式集會加總所有對應控制項中的加權貢獻值,以取得總加權成效分數。 |
| 3 | 計算平均加權成效 | 運算式集會將總加權成效除以所有控制加權百分比的總和。這會產生單一平均數字,表示組合控制項集降低風險的程度。 |
| 4 | 套用殘值公式 | 運算式集會將平均加權成效作為減少係數套用至內建分數:殘差風險分數 = 內部風險分數 × (1 − 平均加權控制效率÷ 100) |
平均控制效率愈高,表示愈大的減少愈高,殘差分愈低。如果未對應任何控制項,則平均效率為零,殘差分等於內部分數。
自訂評分公式
Agentforce IT Service 提供預設風險評分運算式集,讓您的小組能夠在啟用「風險管理」後立即開始評分風險。管理員在設定期間啟用預設運算式集。
預設運算式集是起點,不是限制。如果您的組織需要不同的評分方法—例如,將財務風險加權高於營運風險,或使用 1-to-10 級數而非 1-to-5—管理員可以複製「業務規則引擎」中的預設運算式集,並修改公式。
自訂運算式集可以使用不同的加權、針對無效控制新增其他邏輯,或導入最低殘差分數底端。啟用自訂版本時,所有評估都會使用更新的邏輯。
評分如何自動重新計算
評分會在條件變更時動態重新整理。
- 當「風險評估」調查達到其回應門值時,「業務規則引擎」會重新計算父系評估的可能性和影響,並更新內建分數。
- 當控制項與風險對應或從風險取消對應時,殘差分數會重新計算以反映新的保護組。
- 當治療計畫完成且新控制項對應至風險時,殘差分會更新以反映改善的狀況。
- 開啟「持續風險監視」時,背景工作人員會監視變更,例如控制變為無效或新增範圍,並在評分可能改變時觸發重新評估。
評分的追蹤方式
- 每個「風險」記錄的詳細資料頁面都會顯示內部和殘差分數,以及過去評估的趨勢。
- 每個「風險評估」記錄都會顯示該特定評估週期產生的分數。
- 「風險熱區圖」會在每個影響的可能性網格上繪製每個風險,並使用內建分數定位風險,讓領導階層能概略瞭解嚴重性。
Cumulus Bank 的規範小組會針對北美銷售業務單位註冊網路釣魚攻擊風險,並執行第 1 季評估。以下是數字在運算式集中的流動方式。
步驟 1:收集調查評分。利害關係人回應「風險評估」調查。彙總的評分傳回為「可能性 4」與「影響 5」。
步驟 2:計算內含分數。運算式集會讀取「風險評估」記錄中的 LikelihoodNumber (4) 和 ImpactNumber (5) 並將其乘以。內部風險分數 = 4 × 5 = 20。運算式集會將 20 寫入至 InherentRiskScore 欄位。決策表會將 20 對應至「嚴重」。
步驟 3:計算每個對應控制項的加權成效。規範小組已將三個控制項對應至風險。
| 控制 | 效率評分 | 重量 (%) | 加權成效 |
|---|---|---|---|
| 硬體金鑰 MFA | 60 | 40 | 2,400 |
| 電子郵件安全性 Gateway | 65 | 35 | 2,275 |
| 網路釣魚覺察計畫 | 50 | 25 | 1,250 |
| 總計 | — | 100 | 5,925 |
步驟 4:計算平均加權成效。加權成效總和 (5,925) ÷ 控制加權總和 (100) = 平均加權成效為 59.25。
步驟 5:計算殘差分數。殘差風險分數 = 20 × (1 − 59.25 ÷ 100) = 20 × 0.4075 = 8.15,捨入為 8。運算式集會將 8 寫入至 ResidualRiskScore 欄位。決策表會將 8 對應至「中」。
結果告訴領導階層,雖然網路釣魚威脅本身為「嚴重」,但現有的控制項目將殘差曝光降至「中」。系統仍會主動監控風險,且對控制的成效進行的任何變更 (例如網路釣魚認知計畫到期) 都會觸發重新計算,進而將殘差分數加以備份。

