计算风险保障

当启用保障时,可以汇总活动项目或与多个项目相关的框架的测试结果和问题。这可让您报告单个项目或与框架相关的所有项目的保障。

此主题提供保障示例,以便您熟悉与保障相关的计算。

显示单个 项目 的保障

展示单个 项目 的保障,以体现出对组织风险正被有效缓解的信心。

示例

场景

您正在进行 IT 一般控制审计,需要定量评估风险。您的 项目 中有一个 目标(物理安全),以及两个与该 目标 关联的风险。您在 项目 中启用保障,并开始进行 项目 工作。

给风险评分

您根据两个风险评分因素(影响和可能性)来评估风险,并使用 5 点刻度尺评分机制来给风险评分:

目标风险描述分数
物理安全风险 1未经授权进入安全服务器机房。
  • 影响 = 5
  • 可能性 = 3
风险 2存储敏感数据或公司信息的设施安全没有得到充分保障。
  • 影响 = 2
  • 可能性 = 2
固有风险评分计算

根据您的风险评分,项目 会自动计算每个风险的固有风险得分,以及总固有风险得分:

  • 风险 1(5 x 3) = 15.0
  • 风险 2(2 x 2) = 4.0

固有风险总分(15 + 4)= 19.0。

定义控制、关联的风险和控制权重

您定义四个控制,以帮助缓解两个已识别风险(包括其关联的风险),以及控制所缓解的风险的百分比(控制权重):

控制描述关联的风险控制权重
控制 1在设施入口处安装锁具。风险 1100%
控制 2安装安全摄像头以记录可疑活动。风险 120%
控制 3用门禁卡访问系统保护所有的服务器设施入口。
  • 风险 1
  • 风险 2
  • 80%
  • 50%
控制 4所有的办公设施入口有管理人员监控。
  • 风险 1
  • 风险 2
  • 50%
  • 50%
测试控制

在您的 项目 中,您没有任何测试轮数 - 相反,每个控制都有一个 演练。您测试每个控制并记录结果:

控制测试结果通过或失败?
控制 1有效运行通过
控制 2发现异常未通过
控制 3有效运行通过
控制 4有效运行通过
残留风险评分

基于您定义的风险-控制关联、指定的控制权重和测试结果,项目 会自动计算每个风险的残留风险得分,以及总残留风险得分。

通过将失败的相关控制的控制权重乘以固有风险评分,计算残留风险评分:

  • 风险 1(15.0 x 0.2)= 残留风险分数 (3.0)
  • 风险 2控制 3 和 4 全部通过,一起 100% 缓解风险 2。风险 2 的残留风险评分是 0.0。

残留风险总分是通过将所有残留风险评分相加计算得到的:

风险 1 残留风险评分(3.0) + 风险 2 残留风险评分(0.0) = 总体残留风险评分(3.0)。

整体保障

项目 中展示的整体保障计算如下:

(固有风险总分 (19.0) – 残留风险总分 (3.0) / 固有风险总分 (19.0) = 整体保障 (84%)。

显示多个 项目 的保障

展示与 框架 关联的多个 项目 的保障,以体现对组织风险正被有效缓解的信心。

示例

场景

您需要集中管理五个不同的 项目,并定量评估所有五个 项目 的风险。在您的 框架 中,有一个包含两个风险的 目标

框架目标风险
框架 1目标 1风险 1
风险 2

流程

您将风险导入到相关的 项目 中,在 框架项目 中同时启用保障,并测试控制。记录任何 问题(如适用)。

结果

测试结果和 问题 会自动从每个 项目 汇总到 框架。保障计算按如下方式汇总到 框架

项目 级风险评分
项目固有风险评分残留风险评分关联的 框架 风险
项目 19.02.0风险 1
项目 26.02.0
项目 33.01.0
项目 30.00.0风险 2
项目 45.01.0
项目 55.01.0
框架 级风险评分
框架 个风险固有风险评分残留风险评分关联的项目
风险 118.05.01, 2, 3
风险 210.02.03、4、5

目标 保障 1 75%

(固有风险评分总计 (28.0) – 残留风险评分总计 (7.0)) /固有风险评分总计 (28.0)

更多示例

查看展示如何在单个 项目 中计算风险保障的其他场景。

单一控制涵盖的风险

 风险 A --> 控制 A风险 A --> 控制 A风险 A --> 控制 A风险 A --> 控制 A风险 A --> 控制 A
风险 IDAAAAA
影响23233
可能性53533

定制风险评分因素 1(速度)

权重:80%

----55--

定制风险评分因素 2(漏洞)

权重:50%

------5--
固有风险评分10940909
控制权重85%100%85%100%55%
控制 IDAAAAA
有效运行?
残留风险评分计算10 x (1- 0.85)040 x (1- 0.85)0(9 x 0.55) + (9 x 1-0.55)
解释
  • 没有控制失败
  • 所有控制的组合控制权重 < 1
  • 没有控制失败并,且所有控制权重大于或等于 1
  • 控制缓解风险在风险容忍级别之下
  • 没有控制失败
  • 所有控制的组合控制权重 < 1
  • 没有控制失败并,且所有控制权重大于或等于 1
  • 控制缓解风险在风险容忍级别之下
  • 控制失败
  • 所有控制的组合控制权重 < 1

两个控制涵盖的风险

 风险 A --> 控制 A, B风险 A --> 控制 A, B
风险 IDAA
影响34
可能性33

定制风险评分因素 1(速度)

权重:80%

----

定制风险评分因素 2(漏洞)

权重:50%

----
固有风险评分912
控制权重
  • 100% - A - 是
  • 75% - B - 否

 

  • 25% - A - 否
  • 100% - B - 否
控制 ID
有效运行?
残留风险评分计算9 x 0.7512 x 1
解释
  • 控制失败
  • 所有控制的组合控制权重大于或等于 1
  • 控制失败
  • 组合控制权重 > 1

三个控制涵盖的风险

 风险 A -->
控制 A, B, C
风险 A --> 控制 A, B, C
风险 IDAA
影响55
可能性33

定制风险评分因素 1(速度)

权重:80%

----

定制风险评分因素 2(漏洞)

权重:50%

----
固有风险评分1515
控制权重
  • 40% - A - 是
  • 45% - B - 否
  • 15% - C - 否
  • 25% - A - 是
  • 45% - B - 否
  • 15% - C - 否
控制 ID
有效运行?
残留风险评分计算15 x (0.45 + 0.15)15 x (0.45 + 0.15) + 15 x (1- 0.85)
解释
  • 控制失败
  • 残留风险仅根据失败的控制 排查/测试的风险进行计算
  • 失败的控制和所有控制的组合控制权重 < 1

计算

了解与保障相关的计算。

术语计算备注
风险评分因素权重

用户输入的表示风险评分因素的重要性的值(1-1000%)。

权重值越高,风险评分因素对您的组织越重要,风险评分因素对固有风险总分的影响就越大。

值范围可以完全自定义您的分数。例如,您可以将某风险评分因素的权重指定为另一风险评分因素的五倍(漏洞 = 100%,速度 = 500%)。风险评分因素权重的总和可以增加到任何数值。

说明

您不能修改默认风险评分因素的权重(可能性和影响),其默认值为100%。

固有风险评分(风险)
(影响 x 可能性) x (定制风险评分因素 x 权重)
 
固有风险评分(目标
总和(目标 中所有风险的固有风险得分)
 
固有风险得分总计(项目
总和(每个 目标 的固有风险得分)
 
固有风险得分总计(框架
总和(包含该风险的所有 项目 中的固有风险得分)
 
控制权重

用户输入值(0-100%)以表示控制缓解风险的百分比。

但是,控制权重的总和可以增加到任何数值。

残留风险评分(风险)
总和 (固有风险评分 x 控制权重 ) + (固有风险评分 x (1 – 总控制权重 <如果总控制权重小于 100%>))

在以下情况下控制被标记为“失败”,且被用于残留风险评分计算:

  • 任何一个 演练 的设计都不恰当
  • 任何一个测试轮没有有效运作

保障因上述情况减少。

项目 为每个风险计算一个残留风险得分,而不是为每个测试轮次计算一个残留风险得分。

残留风险评分(目标
总和(目标 中所有风险的残留风险得分)
 
总残留风险得分(项目
总和(每个 目标 的残留风险得分)
 
总残留风险得分(框架
总和(包含该风险的所有 项目 中的残留风险得分)
 
整体保障(项目
(固有风险总分 – 残留风险总分 / 固有风险总分
整体保障(框架
(包含该风险的所有 项目 中的总固有风险得分 - 包含该风险的所有 项目 中的总残留风险得分)/ 总固有风险得分