Die Seite Risikobewertung öffnen Sie über Compliance > Governance Administration > Risikobewertung.
Jede Identität in einem Unternehmen, die über Berechtigungen in einem IT-System verfügt, birgt für das Unternehmen ein Sicherheitsrisiko. Beispielsweise trägt eine Identität, die berechtigt ist, Finanzdaten im SAP System zu bearbeiten, ein höheres Risiko, als eine Identität, welche die eigenen Stammdaten bearbeiten darf. Um dieses Risiko zu bewerten, können Sie mit dem One Identity Manager für jede Unternehmensressource einen Risikowert erfassen. Für jede Identität, der diese Unternehmensressourcen direkt oder indirekt zugewiesen sind, wird aus diesen Werten ein Risikoindex berechnet. Unternehmensressourcen umfassen Zielsystemberechtigungen (beispielsweise Active Directory Gruppen oder SAP Profile), Systemrollen, abonnierbare Berichte, Software und Ressourcen. Dadurch können alle Identitäten ermittelt werden, die im Unternehmen über besonders risikoreiche Unternehmensressourcen verfügen.
Im Rahmen des Identity Audits können auch Complianceregeln mit einem Risikoindex versehen werden. Mit jeder Regelverletzung kann sich das Sicherheitsrisiko aller Identitäten erhöhen, die die Regel verletzen. Daher werden auch diese Risikoindizes in die Risikoberechnung der Identitäten einbezogen. Über risikomindernde Maßnahmen können Sie geeignete Gegenmaßnahmen definieren und an den Complianceregeln hinterlegen.
Weitere Faktoren beeinflussen den berechneten Risikoindex von Identitäten. Das sind unter anderem die Art der Zuweisung einer Ressource (genehmigte Bestellung oder Direktzuweisung), Attestierungen, Ausnahmegenehmigungen für Regelverletzungen, Verantwortlichkeiten der Identität und definierte Wichtungen. Darüber hinaus kann der Risikoindex auch für alle Geschäftsrollen, Organisationen und Systemrollen berechnet werden, denen Unternehmensressourcen zugewiesen sind. Der Risikoindex von Benutzerkonten wird anhand der zugewiesenen Systemberechtigungen berechnet.
Weitere Informationen zur Risikobewertung finden Sie im One Identity Manager Administrationshandbuch für Risikobewertungen.
Auf der Seite Risikobewertung können Sie für die Risikoindex-Berechnungsvorschriften, die zur Kalkulation dieser Indizes beitragen, folgende Aktionen ausführen:
Die nachfolgende Tabelle gibt Ihnen einen Überblick über die verschiedenen Funktionen der Seite Risikobewertung.
Tabelle 257: Spalten
Objekttyp |
Zeigt Ihnen, welche Objekte von der Berechnungsvorschrift betroffen sind. |
Bezeichnung |
Zeigt Ihnen den Namen der Berechnungsvorschrift. |
Berechnungsart |
Zeigt Ihnen, welche Berechnungsart für die Risikobewertung verwendet wird.
Die folgenden Berechnungsarten sind möglich:
-
Maximum (gewichtet): Aus allen relevanten Risikoindizes wird der höchste Wert ermittelt, gewichtet und für die weitere Berechnung zugrunde gelegt.
-
Maximum (normiert): Aus allen relevanten Risikoindizes wird der höchste Wert ermittelt, mit dem normierten Wichtungsfaktor gewichtet und für die weitere Berechnung zugrunde gelegt.
-
Erhöhung: Der Risikoindex der Tabellenspalte (Ziel) wird um einen festen Wert erhöht. Diesen Wert sehen Sie in der Spalte Wichtung/Änderungsbetrag.
-
Verminderung: Der Risikoindex der Tabellenspalte (Ziel) wird um einen festen Wert vermindert. Diesen Wert sehen Sie in der Spalte Wichtung/Änderungsbetrag.
-
Mittelwert (normiert): Aus allen relevanten Risikoindizes wird der Mittelwert ermittelt, mit dem normierten Wichtungsfaktor gewichtet und für die weitere Berechnung zugrunde gelegt.
-
Mittelwert (gewichtet): Aus allen relevanten Risikoindizes wird der Mittelwert ermittelt, gewichtet und für die weitere Berechnung zugrunde gelegt.
-
Abschwächung: Wird bei der Berechnung des reduzierten Risikoindex für Complianceregeln, SAP Funktionen, Unternehmensrichtlinien und Attestierungsrichtlinien angewendet. Es können keine unternehmensspezifischen Berechnungsvorschriften mit dieser Berechnungsart angelegt werden! |
Wichtung/Änderungsbetrag |
Zeigt Ihnen, je nach Berechnungsart, mit welchem Wert der ermittelte Risikoindex bei der Gesamtberechnung gewichtet wird beziehungsweise um welchen Wert der Risikoindex geändert wird. |
TIPP: Mithilfe der Filter an jeder Tabellenspalte können Sie die angezeigten Daten weiter einschränken. Weitere Informationen finden Sie unter Filter.
Die Seite Compliance Frameworks öffnen Sie über Compliance > Governance Administration > Compliance Frameworks.
Compliance Frameworks dienen zur Einstufung von Attestierungsrichtlinien, Complianceregeln und Unternehmensrichtlinien entsprechend regulatorischer Anforderungen, wie beispielsweise interner Anforderungen oder Anforderungen laut Wirtschaftsprüfung.
Auf der Seite Compliance Frameworks können Sie alle Compliance Frameworks anzeigen (siehe Compliance Frameworks anzeigen).
Die nachfolgende Tabelle gibt Ihnen einen Überblick über die verschiedenen Funktionen der Seite Compliance Frameworks.
Tabelle 258: Spalten
Bezeichnung |
Zeigt Ihnen den Namen des Compliance Frameworks. |
Beschreibung |
Zeigt Ihnen eine Beschreibung des Compliance Frameworks. |
Verantwortliche |
Zeigt Ihnen, wer für das Compliance Framework verantwortlich ist. |
TIPP: Mithilfe der Filter an jeder Tabellenspalte können Sie die angezeigten Daten weiter einschränken. Weitere Informationen finden Sie unter Filter.
Die Seite Compliance Frameworks öffnen Sie über Compliance > Governance Administration > Compliance Frameworks > Eintrag in der Liste klicken.
Auf der Seite Compliance Framework wird Ihnen ein Hyperview eines bestimmten Compliance Frameworks angezeigt (nachdem Sie es auf der Seite Compliance Frameworks ausgewählt haben) und Sie können einen Bericht über Regelverletzungen des Compliance Frameworks erstellen (siehe Compliance Frameworks anzeigen).
Die nachfolgende Tabelle gibt Ihnen einen Überblick über die verschiedenen Funktionen der Seite Compliance Framework.
Tabelle 259: Bedienelemente
Bericht über Regeln |
Sie können mithilfe dieser Schaltfläche einen Bericht über Regelverletzungen des Compliance Frameworks erstellen. |
Die Seite Compliance Frameworks öffnen Sie über Compliance > Governance Administration > Übersicht kritischer Objekte.
Auf der Seite Übersicht kritischer Objekte können Sie eine Übersicht der Objekte mit dem höchsten Risikofaktor anzeigen (siehe Kritische Objekte anzeigen). Dies kann Sie dabei unterstützen, beim Verwalten Ihrer Unternehmensressourcen Prioritäten zu setzen. Unternehmensressourcen haben Risikowerte, die kombiniert mit den Risikoindex-Berechnungsvorschriften den Risikoindex ergeben.
Die nachfolgenden Tabellen geben Ihnen einen Überblick über die verschiedenen Funktionen und Inhalte der Seite Übersicht kritischer Objekte.
Tabelle 260: Bedienelemente
Alle kritischen Objekte anzeigen |
Aktivieren Sie dieses Kontrollkästchen, wenn Sie alle kritischen Objekte anzeigen möchten (statt der Top 10) (siehe Kritische Objekte anzeigen). |
Tabelle 261: Spalten
Kritische Objekte |
Anzeigename |
Zeigt Ihnen den Anzeigenamen des Objekts. |
Objekttyp |
Zeigt Ihnen den Typ des Objekts. |
Risikoindex |
Zeigt Ihnen den Risikoindex des Objekts. |
Kritische Identitäten |
Vollständiger Name |
Zeigt Ihnen den Namen der Identität. |
Primäre Abteilung |
Zeigt Ihnen, welcher Abteilung die Identität primär zugeordnet ist. |
Risikoindex (berechnet) |
Zeigt Ihnen den berechneten Risikoindex der Identität. |
Kritische Geschäftsrollen |
Geschäftsrolle |
Zeigt Ihnen den Namen der Geschäftsrolle. |
Rollenklasse |
Zeigt Ihnen die Rollenklasse der Geschäftsrolle. |
Risikoindex (berechnet) |
Zeigt Ihnen den berechneten Risikoindex der Geschäftsrolle. |
Kritische Systemrollen |
Systemrolle |
Zeigt Ihnen den internen Namen der Systemrolle. |
Anzeigename |
Zeigt Ihnen den Anzeigenamen der Systemrolle. |
Verantwortlicher der Systemrolle |
Zeigt Ihnen den Namen der Identität, die für die Systemrolle verantwortlich ist. |
Risikoindex (berechnet) |
Zeigt Ihnen den berechneten Risikoindex der Systemrolle. |
Kritische Systemberechtigungen |
Anzeige |
Zeigt Ihnen den Anzeigenamen der Systemberechtigung. |
Gruppentyp |
Zeigt Ihnen den Gruppentyp der Systemberechtigung. |
Risikoindex |
Zeigt Ihnen den Risikoindex der Systemberechtigung. |
Kritische Benutzerkonten |
Anmeldename |
Zeigt Ihnen den Benutzernamen des Benutzerkontos, der zum Anmelden verwendet wird. |
Bezeichnung |
Zeigt Ihnen den Anzeigenamen des Benutzerkontos. |
Identität |
Zeigt Ihnen den Namen der Identität, der das Benutzerkonto primär zugewiesen ist. |
Container |
Zeigt Ihnen, in welchem Container sich das Benutzerkonto befindet. |
Risikoindex (berechnet) |
Zeigt Ihnen den berechneten Risikoindex des Benutzerkontos. |
TIPP: Mithilfe der Filter an jeder Tabellenspalte können Sie die angezeigten Daten weiter einschränken. Weitere Informationen finden Sie unter Filter.