와 정책 예외 통합 Vulnerability Response

  • 릴리스 버전: Washingtondc
  • 업데이트 날짜 2024년 02월 01일
  • 읽기4분
  • 버전 10.1부터는 애플리케이션 버전 10.3 내에서 애플리케이션에 내재 Policy and Compliance Management 된 정책 예외 관리 기능을 사용하여 GRC 정책 예외를 요청할 수 있습니다Vulnerability Response.

    정책 예외 통합 사용의 이점

    와의 정책 예외 통합을 사용하여 예외를 요청하면 다음과 같은 이점이 있습니다.Policy and Compliance Management
    • 평가를 수행하여 요청에 대한 추가 정보를 수집합니다.
    • 특정 정책 또는 통제 목표에 따라 예외를 요청합니다. 이 작업은 예외가 승인될 때 준수에 미치는 영향을 보여줍니다.
    • 정책 예외와 관련된 위험 등급, 정책 또는 통제 목표에 따라 승인이 자동으로 트리거되도록 구성합니다.

    정책 예외 통합의 작동 방식

    여기에 설명된 시나리오에서는 시스템에서 취약성이 식별되고 업데이트 정정 소유자가 소프트웨어 패치가 필요하다고 결정했다고 가정합니다. 패치가 완전히 테스트되지 않았으며 소유자가 테스트가 완료될 때까지 패치 배포를 연기하기 위해 정책 예외를 요청하고 있습니다.
    다음 다이어그램에서는 각 응용 프로그램에서 준수 관리자 및 수정 관리자가 수행하는 단계를 보여 줍니다.
    그림 1. 정책 예외 통합
    정책 예외 통합 워크플로우
    주:
    GRC 비즈니스 사용자(sn_grc.business_user) 또는 비즈니스 사용자 – lite(sn_grc.business_user_lite)는 업스트림 애플리케이션에서 정책 예외를 제기하는 데 필요한 최소 역할입니다.
    1. Vulnerability Response 애플리케이션이 설치되면 두 개의 정책 예외 통합 기록이 자동으로 작성되어 통합 레지스트리에 추가되는데, 하나는 취약성 그룹에 대한 레코드이고 다른 하나는 취약한 항목에 대한 레코드입니다.
      그림 2. 정책 예외 통합 레지스터
      정책 예외 통합 등록합니다.
      취약한 항목 레코드를 구성하기 위해 준수 관리자는 다음 단계를 수행합니다.
      1. 두 애플리케이션을 통합하는 데 사용되는 테이블의 매핑을 식별합니다.
      2. 예외를 요청하는 이유를 정의합니다.
      3. (선택 사항) 정책을 필터링하기 위한 정책 범주를 정의합니다.
      4. (선택 사항) 정책 예외 요청에 대한 추가 정보를 수집하기 위해 요청자에게 보낼 하나 이상의 질문서를 만듭니다 .
    2. 또한 준수 관리자는 선택적 확인 규칙승인 규칙을 정의하여 정책 예외에 대한 승인을 가져오는 프로세스를 자동화합니다.
    3. 에서 Vulnerability Response정정 소유자 를 사용하여 예외 요청 GRC: Policy and Compliance Management .
    4. 애플리케이션에 대해 검증 규칙이 정의된 경우 지정된 승인자에게 승인이 필요하다는 알림이 전송됩니다. 요청자가 정책 예외 요청의 필드(예: 정책 또는 통제 목표)를 채우지 않은 경우 이러한 필드는 승인자에게 필수가 됩니다. 승인자가 요청을 검토, 완료 및 승인하면 분석 상태로 전환되고 추가 분석 및 승인을 위해 준수 관리자에게 할당됩니다.
    5. 에서 Policy and Compliance Management준수 관리자는 승인된 요청을 받고 위험 평가 탭에서 정책 예외 요청에 위험 등급을 할당합니다.
      그림 3. 위험 평가 탭의 정책 예외 요청
      위험 평가

      정책 예외 기록이 저장되면 취약한 항목 관련 목록의 정보뿐만 아니라 소스 애플리케이션 및 소스 기록을 포함한 소스 탭의 정보가 자동으로 채워집니다. 이제 준수 관리자는 정책 예외를 검토하고 승인하는 데 필요한 모든 데이터에 액세스할 수 있습니다.

    6. Policy and Compliance Management에서 준수 관리자는 평가가 구성된 경우 예외 평가를 수행합니다. 평가가 완료되면 준수 관리자는 위험 평가 탭으로 돌아가서 필요한 경우 평가 결과에 따라 위험 등급 을 업데이트합니다. 또한 준수 관리자는 평가 중에 수집된 정보로 다음 필드를 채웁니다.
      표 1. 위험 평가 탭
      필드 설명
      위험 설명 이 정책 예외와 관련된 위험에 대한 상세 정보를 제공합니다.
      위험 및 영향 분석 정책 예외에 대한 위험 및 영향 분석에 대한 상세 정보를 제공합니다.
      위험 완화 계획 이 정책 예외와 관련된 완화 계획에 대한 상세 정보를 제공합니다.
    7. 정책 예외에 정보가 누락된 경우 준수 관리자는 추가 정보 요청을 클릭하고 주석을 추가하여 필요한 데이터 유형을 식별할 수 있습니다. 요청자에게 알림이 전송되고 요청된 정보를 제공합니다.
    8. 필요에 따라 준수 관리자는 검토 요청을 클릭하여 승인하기 전에 추가 사내 검토를 위해 정책 예외를 보낼 수 있습니다.
      주:
      검토를 요청하기 전에 영향을 받는 통제 관련 목록에 정책 예외의 영향을 받는 통제가 포함되어 있는지 확인하십시오. 관련 목록을 열고 추가를 클릭한 다음 컨트롤을 선택하기만 하면 됩니다.
    9. 정책 예외의 위험이 특히 높고 준수 관리자가 조직의 더 높은 사람(예: CIO)으로부터 승인을 받아야 한다고 생각하는 경우 준수 관리자는 승인 요청을 클릭할 수 있습니다.
      그렇지 않으면 다음 시나리오에서 승인이 수행됩니다.
      승인 규칙 정의됨 승인에 미치는 영향
      에 대한 승인 규칙이 정의되지 않은 경우 Vulnerability Response 승인됨 버튼을 클릭하면 정책 예외가 승인됩니다.
      승인 규칙이 정의되었지만 자동 트리거 확인란이 선택되지 않은 경우 Request Approval(승인 요청)을 클릭하여 규칙에 정의된 사용자 또는 그룹에 정책 예외를 보낼 수 있습니다. 예를 들어 승인 규칙은 정책 예외가 특정 정책을 기반으로 하는 경우 특정 사용자 또는 그룹 집합에 정책 예외에 대한 승인을 제공해야 한다는 알림을 받도록 나타낼 수 있습니다. 또는 위험 등급이 중요인 정책 예외가 특정 승인자 집합에 자동으로 전송되도록 승인 규칙을 정의할 수 있습니다.

      정책 예외를 승인하는 데 필요한 승인자 수는 규칙의 필수 승인 필드 설정에 따라 달라집니다.

      Approve(승인)를 클릭하여 정책 예외를 직접 승인할 수도 있습니다.

      승인 규칙이 정의되고 자동 트리거 확인란이 선택된 경우 승인 버튼을 클릭하면 승인 규칙이 실행되고 승인 규칙에 따라 정의된 사용자 또는 그룹에 정책 예외가 자동으로 전송됩니다. 자동 트리거를 사용하면 이 단계가 필수가 됩니다. 승인을 받으면 정책 예외가 적용됩니다.
    10. 에서 Vulnerability Response승인을 받은 후 정책 예외가 활성화되고 정책 예외가 만료될 때까지 취약한 항목에 대한 패치 적용 작업이 지연됩니다. 유효 기간 (종료 ) 날짜에 도달하면 정책 예외가 만료되고 취약한 항목의 상태가 지연됨에서 미해결됨으로 변경됩니다.