访问权限审查全流程:权限登记册、确定性的风险评分,以及逐项记录审核人和时间、可映射到 DORA、ISO 27001 和 SOC 2 的决策包。(51 秒)

访问权限审查是一个登记册,记录谁对您的 ICT 资产持有哪些访问权限,并提供按计划对这些访问权限进行复核的工具。它专为 DORA 等框架对 ICT 风险管理提出的定期访问权限审查义务而构建,但登记册本身不依赖于任何特定框架:同一批记录可以满足您所运行的每个框架中的访问控制要求。您可以在侧边栏的工作部分找到访问权限审查。
访问权限登记册
点击添加条目记录一条访问权限,或点击任意行上的编辑图标进行更新。每个条目记录一个人(或服务账户)及其可以访问的一个系统:
| 字段 | 说明 |
|---|---|
| 用户 | 账户持有人的全名。 |
| 账户类型 | 员工、承包商、ICT 第三方服务提供商或服务账户之一。 |
| 部门和职位 | 该访问权限所属的组织部门和岗位角色。 |
| 系统/ICT 资产 | 该访问权限所涉及的资产,从您的 ICT 资产登记册中选择。选择资产后,系统会预填其数据分类和关键职能标记;两者仍可在该条目上覆盖修改。 |
| 关键或重要职能 | 该访问权限是否支持关键或重要职能(是/否)。 |
| 数据分类 | 公开、内部或机密。 |
| 访问级别 | 只读、普通用户或管理员。 |
| 特权访问权限 | 该账户是否持有特权(是/否)。 |
| 远程访问 | 该访问权限是否通过远程方式使用(是/否)。 |
| 状态 | 有效、已暂停或已撤销。已撤销的条目必须填写撤销日期。 |
| 批准日期、申请/工单编号、批准人 | 授权的来源记录:何时获得批准、授权该访问的工单,以及由谁签批。 |
| 上次审查日期 | 该条目最近一次复核的时间。它决定下文所述的审查状态。 |
风险评分
每个条目都带有一个 0 到 11 的风险评分,由上述字段自动计算得出。该计算是确定性的,并且完全可解释:相同的输入始终产生相同的评分,审计师可以根据下表中的权重手工重新计算任何条目。您在输入时,表单会显示实时预览,并拆分为基础分减去补偿性控制措施,让您清楚地看到某个条目为何得到这一评分。
| 因素 | 对评分的影响 |
|---|---|
| 账户类型 | 员工 0,承包商 +1,ICT 第三方服务提供商 +2,服务账户 +2。 |
| 关键或重要职能 | 为“是”时 +2。 |
| 数据分类 | 公开 0,内部 +1,机密 +2。 |
| 访问级别 | 只读 0,普通用户 +1,管理员 +2。 |
| 特权访问权限 | 为“是”时 +2。 |
| 远程访问 | 为“是”时 +1。 |
| 已启用 MFA/2FA | 补偿性控制措施 -2。 |
| 活动日志记录 | 补偿性控制措施 -1。 |
| 强密码策略 | 补偿性控制措施 -1。 |
先将各项基础因素相加,再减去补偿性控制措施,结果最低为 0:受到良好保护的账户永远不会出现负分。一个对关键职能拥有管理员级、特权、机密访问权限并通过远程方式使用的服务账户,在为其记录 MFA 和活动日志记录等控制措施之前,评分为 11,即该范围的最高值。
审查状态
每个条目还带有一个审查状态,按年度周期根据其上次审查日期得出。它让您一眼看出哪些访问权限的复核已经逾期:
| 状态 | 含义 |
|---|---|
| 从未审查 | 该条目上尚未记录上次审查日期。 |
| 当前有效 | 在大约最近 11 个月内经过审查。 |
| 即将到期 | 即将满一年:距一年期限约 30 天以内。 |
| 逾期 | 距上次审查已超过 12 个月。 |
| 不适用 | 该条目已被撤销,因此已无需审查。 |
审查周期

审查周期选项卡是实际进行复核的地方。针对限定范围内的一组条目启动周期(可按审查状态、最低风险评分或资产缩小范围),在您确认之前,预览计数会显示该周期将涵盖多少个条目。这些条目会在周期启动时生成快照,因此即使在周期进行期间登记册发生变化,审查所记录的也恰好是周期开始时存在的内容。
允许并行运行多个周期。例如,您可以运行一个仅针对特权访问权限的季度周期,同时运行一个涵盖其余所有内容的年度周期;每个周期都有自己的快照和自己的决定。
对于周期中的每个条目,审核人记录以下三种决定之一:批准、撤销或修改。撤销和修改必须填写理由。当大量低风险条目显然没有问题时,可以使用批量操作,以同一条理由批准风险评分等于或低于所选值的所有待处理条目,让审核人把注意力集中在真正存在风险敞口的条目上。
完成周期要求每个条目都已作出决定。完成后,Venvera 会生成一个证据包:一个 CSV 文件,列出每个条目及其决定、理由、审核人、时间戳,以及快照时和决定时的风险评分。该证据包会自动作为证据附加到已映射的访问控制要求(DORA 第 9 条、ISO 27001 A.5.18 和 SOC 2 CC6.2),因此您刚刚完成的复核会显示在其所满足的控制措施下。
从 CSV 导入
要载入现有的访问权限登记册,请下载 CSV 模板,填写后上传。导入会先运行试运行预览,在写入任何数据之前将每一行归类为有效、重复或错误,因此您可以修正源文件后重新上传,而不必事后清理。每一行的系统/ICT 资产会按名称完全一致的方式与您的 ICT 资产登记册进行匹配。
可能离职人员标记
当已停用的 Venvera 用户账户与某个仍处于有效状态的条目上的姓名匹配时,该条目会显示红色的可能离职人员徽章。这是快速发现本应在人员离职时撤销的访问权限的方法。该匹配基于姓名,因此请将该徽章视为需要核查的提示:它绝不能证明两者是同一个人,其本身也绝不能证明该访问权限有误。