
Chúng tôi đã ra mắt tính năng bản đồ rủi ro
Ghi chú phát hành
Chúng tôi đã ra mắt tính năng bản đồ rủi ro
Để có thể theo dõi các rủi ro tiềm ẩn tại một nơi duy nhất
Khi sự cố xảy ra thì mới có thể xử lý được. Tuy nhiên, những “lo ngại về khả năng dẫn đến tai nạn trong tương lai” thường bị bỏ ngỏ, nằm rải rác trong các chuỗi tin nhắn trên Slack, các bình luận đánh giá hay trong đầu của những người phụ trách, mà không ai tổng hợp lại.
Bản đồ rủi ro vừa được phát hành lần này là tính năng cho phép đăng ký và theo dõi các rủi ro này một cách tập trung, bao quát các lĩnh vực như mã nguồn, hạ tầng, mối quan hệ phụ thuộc, kinh doanh và vận hành. Quý vị có thể truy cập tính năng này từ mục “Bản đồ rủi ro” trên thanh bên.
Các tính năng chính
1. Đăng ký và theo dõi rủi ro
Chúng tôi quản lý rủi ro bằng cách phân loại theo 3 tiêu chí: “loại”, “mức độ nghiêm trọng” và “tình trạng”.
- Danh mục (5 loại) — Mã nguồn / Cơ sở hạ tầng / Mối quan hệ phụ thuộc / Kinh doanh / Vận hành
- Mức độ nghiêm trọng (5 cấp) — Khẩn cấp / Cao / Trung bình / Thấp / Thông tin
- Trạng thái (6 loại) — Đang mở / Đã xác nhận / Đang xử lý / Đã giải quyết / Đã chấp nhận / Trùng lặp
Điểm đặc trưng là hệ thống này có trạng thái “Chấp nhận”. Trong quản lý rủi ro, điều quan trọng là không nhất thiết phải loại bỏ mọi rủi ro , mà là có thể ghi lại việc đã chấp nhận những rủi ro đã được quyết định chấp nhận.
Trên màn hình danh sách, người dùng có thể tìm kiếm theo tiêu đề, địa điểm và người báo cáo, cũng như lọc kết quả theo trạng thái, mức độ nghiêm trọng và danh mục (có thể chọn nhiều tùy chọn) và sắp xếp theo từng cột.
2. Liên kết sự cố với dịch vụ CMDB
Từ màn hình chi tiết rủi ro, bạn có thể liên kết các sự cố hiện có với các dịch vụ trên CMDB.
Nhờ đó, người dùng có thể truy vết lẫn nhau để xác định “Dịch vụ này còn tồn tại những rủi ro nào” và “Sự cố nào trong quá khứ là cơ sở cho rủi ro này”. Từ các sự cố và dịch vụ đã được liên kết, người dùng có thể chuyển sang trang chi tiết tương ứng chỉ bằng một cú nhấp chuột.
3. Dựa trên các sự cố trong quá khứ, AI đề xuất các rủi ro tiềm ẩn
Rào cản lớn nhất trong quản lý rủi ro chính là “công việc xác định rõ những yếu tố nào thực sự là rủi ro”.
Bản đồ rủi ro đã được trang bị tính năng cho phép AI phân tích các sự cố đã được giải quyết để đề xuất các rủi ro tiềm ẩn chưa được ghi nhận. Khi thực hiện tính năng này từ mục “Xác định rủi ro tiềm ẩn” trên màn hình danh sách, hệ thống sẽ phân tích tổng thể các sự cố đã được giải quyết gần đây nhất (tối đa 100 trường hợp) và đưa ra từ 3 đến 10 rủi ro tiềm ẩn.
Bên cạnh tiêu đề, danh mục và mức độ nghiêm trọng, mỗi mục đề xuất sẽ kèm theo cơ sở để xác định đó là rủi ro, cùng với tên của sự cố thực tế làm căn cứ cho đánh giá đó. Bạn có thể kiểm tra nội dung, chỉ chọn những mục cần thiết và đăng ký hàng loạt. Danh sách có thể được xuất ra bằng cả tiếng Nhật và tiếng Anh.
Phương pháp này phát huy hiệu quả trong việc phát hiện những trường hợp theo kiểu “các sự cố cùng loại liên tục lặp lại nhưng nguyên nhân gốc rễ vẫn chưa được giải quyết”.
4. Tự động tạo phiếu rủi ro từ kết quả quét CVE
Đối với dịch vụ CMDB tech:<プロダクト名> Nếu đã thiết lập thẻ định dạng, kết quả quét thông tin lỗ hổng (CVE) sẽ được tự động đối chiếu và các lỗ hổng tương ứng sẽTự động đăng ký dưới dạng rủi ro thuộc danh mục “Mối quan hệ phụ thuộc”sẽ được thực hiện.
- Mức độ nghiêm trọng được xác định tự động dựa trên điểm CVSS (từ 9,0 trở lên là “Khẩn cấp”, từ 7,0 trở lên là “Cao”, từ 4,0 trở lên là “Trung bình”, từ 0,1 trở lên là “Thấp”)
- Các rủi ro liên quan đến cùng một sản phẩm sẽ được tổng hợp thành một trường hợp duy nhất và mỗi khi phát hiện CVE mới, nó sẽ được thêm vào danh sách các CVE liên quan
- Mức độ nghiêm trọng chỉ được nâng lên trong trường hợp sau này phát hiện ra lỗ hổng CVE nghiêm trọng hơn. Ngay cả khi nhóm đã chỉnh sửa lại tiêu đề hoặc phần mô tả, nội dung đó cũng sẽ không bị ghi đè
- Các CVE liên quan sẽ được hiển thị kèm theo liên kết đến NVD
Các lỗ hổng bảo mật của các gói phụ thuộc có thể được tự động cập nhật liên tục vào sổ đăng ký rủi ro mà không cần can thiệp thủ công.
5. Ghi chép lịch sử thay đổi
Tất cả các thay đổi đối với các mục như mức độ nghiêm trọng và trạng thái, cũng như các thao tác liên kết sự cố với dịch vụ, đều được ghi lại dưới dạng nhật ký kiểm toán. Tại mục “Lịch sử thay đổi” trên màn hình chi tiết rủi ro, bạn có thể xem trên dòng thời gian xem ai đã thay đổi gì và vào thời điểm nào.
Vì có thể truy vết lại “thời điểm nào đã đưa ra quyết định chấp nhận rủi ro này”, nên thông tin này cũng có thể được sử dụng làm bằng chứng hỗ trợ cho công tác kiểm toán.
6. Thao tác thông qua API công khai
Bản đồ rủi ro cũng hỗ trợ Public API. Nhờ đó, có thể thực hiện quy trình tự động tạo phiếu báo cáo rủi ro từ các công cụ bên ngoài như CI/CD hay trình quét bảo mật.
| Thao tác | Điểm cuối |
| --- | --- |
| Lấy danh sách | GET /v1/risks |
| Tạo | POST /v1/risks |
| Tải xuống riêng lẻ | GET /v1/risks/{id} |
| Cập nhật | PATCH /v1/risks/{id} |
| Liên kết sự cố | POST /v1/risks/{id}/link-incident |
Về quyền hạn
Quản trị viên và thành viên có thể tạo, chỉnh sửa, xóa và liên kết các rủi ro. Người dùng ở vai trò “Người xem” sẽ chỉ thấy giao diện dành riêng cho việc xem, các thao tác chỉnh sửa sẽ không hiển thị.
Hướng dẫn bắt đầu
1. Mở mục “Bản đồ rủi ro” trên thanh bên
2. Trước tiên, chúng tôi khuyến nghị bạn nên thực hiện bước “Xác định rủi ro tiềm ẩn” để rà soát các rủi ro tiềm ẩn dựa trên các sự cố đã xảy ra trong quá khứ
3. Liên kết các dịch vụ CMDB và sự cố có liên quan với các rủi ro đã được xác định
4. Nếu muốn tự động phát hiện các lỗ hổng trong mối quan hệ phụ thuộc, hãy sử dụng dịch vụ CMDB để tech:<プロダクト名> Vui lòng thiết lập thẻ
Danh sách thông báo
