覆盖范围图以流向图的形式呈现支撑框架映射的各种关系:哪些控制措施缓解哪些风险,哪些策略覆盖哪些框架要求,以及哪些平台检查为哪些条款提供证据。每张图的末尾都有一个决策列表,因此重点不在于图本身,而在于下一步行动。您可以从侧边栏“工作”分区中的覆盖范围图打开它们。

风险到控制措施、策略到框架,以及由此得出的决策列表。(63 秒)

如何阅读覆盖范围图

源位于左列,目标位于右列。带状连接的宽度代表其承载的关系数量:缓解九个风险的控制措施所绘制的连接带,比只缓解一个风险的控制措施更宽。每个节点都带有一个小状态圆点:

  • 已到位(绿色):控制措施有效、策略已批准、检查已通过。
  • 需要关注(琥珀色):部分实施、审核中或评级为较差。
  • 差距(红色):未实施、未通过,或该节点背后完全没有任何内容。
  • 未评估(灰色):尚未进行评估或扫描。

点击节点即可打开其背后的记录。将鼠标悬停在带状连接上,可查看它代表的内容,例如“已缓解 3 个风险”或“已覆盖 11 项要求”。在关系中断之处,会有一个灰色节点汇总差距:无控制措施汇总没有控制措施的风险,无策略汇总没有策略的要求。在手机上,同一张图会以列表形式显示,每行一个源,并附有其状态和所连接的目标。

风险到控制措施

Venvera 覆盖范围图:风险类别流向缓解它们的控制措施,每项控制措施均标注了其有效性
风险到控制措施,按类别分组(示例数据)

第一张图会把登记册中的每个活跃风险连接到与之关联的控制措施,再进一步连接到这些控制措施所满足要求的框架。您可以在按类别(网络、运营、第三方等)和单个风险两种视图之间切换。图上方的说明文字会直接列出数字:有多少个活跃风险,其中多少个至少有一项控制措施,以及由多少项控制措施承担这些缓解作用。

下方的决策列表按重要程度排序:

发现项含义操作
薄弱控制措施评级为较差或部分有效、且有多个风险依赖的控制措施。此类条目排在最前面,并显示其背后的风险数量。强化
未缓解的风险剩余风险评级为高或严重、且完全没有控制措施的风险。添加控制措施
单一控制措施仅依赖一项控制措施的高剩余风险:只要这项控制措施失效,该风险就将无从缓解。添加第二项控制措施

策略到框架

Venvera 覆盖范围图:策略流向其所覆盖要求的框架,上方有用于筛选的框架标签,另有一个汇总无策略要求的差距节点
策略到框架(示例数据)

第二张图会把每项策略连接到其所映射要求所属的框架。每个框架节点都会报告自身的差距(例如“93 项要求中有 12 项没有策略”或“每项要求都有策略”),图上方的框架标签可将视图缩小到单个框架,此时右列将变为该框架的各项具体要求。完全没有映射任何策略的框架不会绘制在图中,其差距改为在决策列表中说明。

决策列表首先列出策略差距最大的框架,然后列出等待批准的策略,并注明批准每项策略后将覆盖的要求数量:

  • 未覆盖的框架:“y 项要求中有 x 项没有对应策略”。操作:映射或编写策略。
  • 未批准的策略:处于草稿或审核中状态的策略;批准后即可覆盖所示数量的要求。操作:批准。

平台覆盖范围图

连接 Azure / Microsoft 365 或 Google Workspace 后,页面会为每个平台增加一个选项卡。这些图会把平台的检查连接到它们所提供证据的框架要求,未通过的检查以红色显示。决策列表按受影响的要求数量对未通过的检查进行排序(“影响 6 个框架中的 14 项要求”),并指明应采取的操作:在租户中修复该设置,或启用扫描程序跳过的检查。同一张图也显示在映射选项卡中,该选项卡位于每个平台板块内。

💡
在评审会议中使用这些图。“哪三件事能推动最多的要求?”这个问题的答案就在决策列表的顶部,而带状连接无需借助电子表格就能向审核人说明原因。
ℹ️
权限取决于底层数据:风险图需要 grc.view,策略图需要 policies.view,平台图需要 integrations.view。缺少其中某项权限的用户将看不到相应的选项卡。