大多数访问权限审查计划认证的是一份电子表格导出文件,而不是真实的系统环境,这正是一次信心十足的签字确认最终覆盖了错误数据的原因。Venvera 保存一份涵盖每一项权限的登记册,包括从未进入您入职流程的服务账户和第三方访问,依据公开的模型为每一项权限评分,并将整个过程转化为一个留有决策记录的审查周期。
从三个系统导出用户,粘贴到一个工作簿中,分发给相关人员,再收集批准。刚刚被认证的只是这份导出文件,而不是真实的系统环境。没有人记得的那些系统不在文件中,因此也就没有被审查,而您现在手里却有一份已签字的文件,声称某种状态成立,而您从未核查过它。Venvera 纠正了操作顺序:先建立登记册,再进行评分,让注意力落在重要的权限上,最后才进行审查。

每个身份、系统和访问级别各占一行,涵盖员工、承包商、ICT 第三方服务提供商和服务账户。在电子表格审查中被遗漏的类别,恰恰是风险最高的类别,因此在这里它们是一等账户类型,而不是一个脚注。

一个没有公开模型支撑的红色标记,连审计师提出的第一个问题都无法通过。Venvera 使用我们公开的权重为每项权限给出 0 到 11 分的评分:账户类型、关键性、数据分类、访问级别、特权访问和远程访问会加分;多因素认证、活动日志记录和强密码策略会减分。

覆盖一切的周期,就是一个没人能完成的周期。按风险评分、系统或状态限定范围,指派真正有权撤销访问的审核人,并要求每个决定都附有理由,批准也不例外。风险评分会在每个决定做出的那一刻被记录到该决定上。

这项审查可满足 ISO 27001、SOC 2、欧盟 NIS2 指令、欧盟《数字运营韧性法案》(DORA)和 PCI DSS 中相互重叠的要求。证据映射到每一项控制措施,而不是将同一份材料归档五次,因此每年一个审查周期即可满足所有这些要求,并在同一个地方保持最新。

相关: 用户访问权限审查软件指南, ISO 27001, NIS2, DORA
与我们一起在 30 分钟内建立您的登记册。带上您的系统清单,结束时您将获得一份已评分的登记册和一个已限定范围的首个审查周期。
✓ 所有付费套餐: 90 天审计就绪,否则退款*
10 分钟 · 开始无需邮箱 · 无需信用卡 · 可永久保留