访问权限审查全流程:权限登记册、确定性的风险评分,以及逐项记录审核人和时间、可映射到 DORA、ISO 27001 和 SOC 2 的决策包。(51 秒)

Venvera 访问权限审查登记册,列出用户对 ICT 资产的访问权限及风险评分
访问权限审查登记册:每个访问权限条目均显示其账户类型、系统、访问级别、审查状态和计算得出的风险评分。

访问权限审查是一个登记册,记录谁对您的 ICT 资产持有哪些访问权限,并提供按计划对这些访问权限进行复核的工具。它专为 DORA 等框架对 ICT 风险管理提出的定期访问权限审查义务而构建,但登记册本身不依赖于任何特定框架:同一批记录可以满足您所运行的每个框架中的访问控制要求。您可以在侧边栏的工作部分找到访问权限审查。

ℹ️
访问权限审查在所有套餐中均免费提供。查看登记册需要访问权限审查查看权限;添加和编辑条目需要编辑权限;删除条目和审查周期需要管理权限。管理员拥有全部三项权限。

访问权限登记册

点击添加条目记录一条访问权限,或点击任意行上的编辑图标进行更新。每个条目记录一个人(或服务账户)及其可以访问的一个系统:

字段说明
用户账户持有人的全名。
账户类型员工、承包商、ICT 第三方服务提供商或服务账户之一。
部门和职位该访问权限所属的组织部门和岗位角色。
系统/ICT 资产该访问权限所涉及的资产,从您的 ICT 资产登记册中选择。选择资产后,系统会预填其数据分类和关键职能标记;两者仍可在该条目上覆盖修改。
关键或重要职能该访问权限是否支持关键或重要职能(是/否)。
数据分类公开、内部或机密。
访问级别只读、普通用户或管理员。
特权访问权限该账户是否持有特权(是/否)。
远程访问该访问权限是否通过远程方式使用(是/否)。
状态有效、已暂停或已撤销。已撤销的条目必须填写撤销日期。
批准日期、申请/工单编号、批准人授权的来源记录:何时获得批准、授权该访问的工单,以及由谁签批。
上次审查日期该条目最近一次复核的时间。它决定下文所述的审查状态。

风险评分

每个条目都带有一个 0 到 11 的风险评分,由上述字段自动计算得出。该计算是确定性的,并且完全可解释:相同的输入始终产生相同的评分,审计师可以根据下表中的权重手工重新计算任何条目。您在输入时,表单会显示实时预览,并拆分为基础分减去补偿性控制措施,让您清楚地看到某个条目为何得到这一评分。

因素对评分的影响
账户类型员工 0,承包商 +1,ICT 第三方服务提供商 +2,服务账户 +2。
关键或重要职能为“是”时 +2。
数据分类公开 0,内部 +1,机密 +2。
访问级别只读 0,普通用户 +1,管理员 +2。
特权访问权限为“是”时 +2。
远程访问为“是”时 +1。
已启用 MFA/2FA补偿性控制措施 -2。
活动日志记录补偿性控制措施 -1。
强密码策略补偿性控制措施 -1。

先将各项基础因素相加,再减去补偿性控制措施,结果最低为 0:受到良好保护的账户永远不会出现负分。一个对关键职能拥有管理员级、特权、机密访问权限并通过远程方式使用的服务账户,在为其记录 MFA 和活动日志记录等控制措施之前,评分为 11,即该范围的最高值。

⚠️
风险评分是组织元数据,用于帮助您确定优先审查哪些访问权限。它本身不会改变控制措施状态或框架合规计算。真正为您的框架提供数据的,是您完成审查周期时生成的证据包。

审查状态

每个条目还带有一个审查状态,按年度周期根据其上次审查日期得出。它让您一眼看出哪些访问权限的复核已经逾期:

状态含义
从未审查该条目上尚未记录上次审查日期。
当前有效在大约最近 11 个月内经过审查。
即将到期即将满一年:距一年期限约 30 天以内。
逾期距上次审查已超过 12 个月。
不适用该条目已被撤销,因此已无需审查。

审查周期

已完成的 Venvera 访问权限审查周期,逐条显示批准和撤销决定以及审核人和日期
审查周期:每个条目均以批准、撤销或修改作出决定,并分别记录审核人、日期以及快照时的风险评分。

审查周期选项卡是实际进行复核的地方。针对限定范围内的一组条目启动周期(可按审查状态、最低风险评分或资产缩小范围),在您确认之前,预览计数会显示该周期将涵盖多少个条目。这些条目会在周期启动时生成快照,因此即使在周期进行期间登记册发生变化,审查所记录的也恰好是周期开始时存在的内容。

允许并行运行多个周期。例如,您可以运行一个仅针对特权访问权限的季度周期,同时运行一个涵盖其余所有内容的年度周期;每个周期都有自己的快照和自己的决定。

对于周期中的每个条目,审核人记录以下三种决定之一:批准、撤销或修改。撤销和修改必须填写理由。当大量低风险条目显然没有问题时,可以使用批量操作,以同一条理由批准风险评分等于或低于所选值的所有待处理条目,让审核人把注意力集中在真正存在风险敞口的条目上。

完成周期要求每个条目都已作出决定。完成后,Venvera 会生成一个证据包:一个 CSV 文件,列出每个条目及其决定、理由、审核人、时间戳,以及快照时和决定时的风险评分。该证据包会自动作为证据附加到已映射的访问控制要求(DORA 第 9 条、ISO 27001 A.5.18 和 SOC 2 CC6.2),因此您刚刚完成的复核会显示在其所满足的控制措施下。

从 CSV 导入

要载入现有的访问权限登记册,请下载 CSV 模板,填写后上传。导入会先运行试运行预览,在写入任何数据之前将每一行归类为有效、重复或错误,因此您可以修正源文件后重新上传,而不必事后清理。每一行的系统/ICT 资产会按名称完全一致的方式与您的 ICT 资产登记册进行匹配。

可能离职人员标记

当已停用的 Venvera 用户账户与某个仍处于有效状态的条目上的姓名匹配时,该条目会显示红色的可能离职人员徽章。这是快速发现本应在人员离职时撤销的访问权限的方法。该匹配基于姓名,因此请将该徽章视为需要核查的提示:它绝不能证明两者是同一个人,其本身也绝不能证明该访问权限有误。