已发布风险地图功能

版本说明

2026年8月25日

已发布风险地图功能

能够在一个地方追踪那些被忽视的风险

事件发生后可以进行应对。然而,那些“可能最终导致事故的隐患”,往往散落在Slack的讨论串、评审评论以及负责人脑海中,无人进行梳理,最终被搁置一旁。

此次发布的风险地图是一项功能,旨在跨代码、基础设施、依赖关系、业务和运维等领域,对相关风险进行统一登记和追踪。您可通过侧边栏的“风险地图”使用该功能。

主要功能

1. 风险登记与跟踪

我们将风险按“类别”、“严重程度”和“状态”这三个维度进行结构化管理。

- 类别(5种)— 代码 / 基础设施 / 依赖关系 / 业务 / 运维

- 严重程度(5级)— 紧急 / 高 / 中 / 低 / 信息

- 状态(6种)— 已创建 / 已确认 / 处理中 / 已解决 / 已接受 / 重复

其特点在于设置了“接受”状态。风险管理中,并非必须消除所有风险,而是将作为决策而接受的风险记录在案,这一点至关重要。

在列表界面中,支持按标题、地点和报告人进行搜索,以及按状态、严重程度和类别进行筛选(可多选),并支持按各列排序。

2. 事件与CMDB服务的关联

在风险详情页面中,可以将现有事件与CMDB上的服务进行关联。

这样一来,就可以相互追溯“该服务还存在哪些风险”以及“哪些历史事件构成了这些风险的依据”。从关联的事件和服务页面,只需点击一下即可跳转至各自的详情页面。

3. 基于以往的事件,AI提出潜在风险的建议

风险管理最大的难点在于“首先厘清究竟什么是风险”这一工作。

风险地图新增了一项功能:通过AI分析已解决的事件,从而识别出尚未登记的潜在风险。在列表界面点击“识别潜在风险”后,系统将对最近的已解决事件(最多100条)进行跨事件分析,并提出3至10条风险候选项。

每个候选项除了标题、类别和严重程度外,还会附上将其判定为风险的依据,以及作为依据的实际事件名称。确认内容后只需勾选所需项即可批量注册。输出支持日语和英语两种语言。

在发现“同一种类型的故障反复发生,但根本原因却未得到解决”这类模式时,该方法能发挥显著作用。

4. 基于CVE扫描的自动风险工单生成

在CMDB的服务中 tech:<プロダクト名> 如果设置了类型标签,系统会自动将其与漏洞信息(CVE)的扫描结果进行比对,并识别出相应的漏洞作为依赖关系类别的风险自动登记将会被……

- 严重程度根据CVSS评分自动判定(9.0及以上为“紧急”,7.0及以上为“高”,4.0及以上为“中”,0.1及以上为“低”)

- 针对同一产品的风险将汇总为一项,每当发现新的CVE时,都会将其添加到相关CVE列表中

- 仅当后续检测到更严重的CVE时,严重程度才会被上调。即使团队已修改了标题或说明文字,这些内容也不会被覆盖

- 相关CVE将附带指向NVD的链接显示

无需人工干预,即可持续将依赖包中的漏洞记录到风险台账中。

5. 变更历史记录

包括严重程度和状态在内的各项更改,以及事件与服务之间的关联操作,都会作为审计日志进行记录。在“风险详情”界面的“变更历史”中,可以按时间线查看何时、由谁、对哪些内容进行了更改。

由于可以事后追溯“该风险是在何时被判定为可接受的”,因此也可将其用作审计响应的证据。

6. 通过公共API进行操作

风险地图还支持公共API。可通过CI/CD、安全扫描器等外部工具自动生成风险工单。

| 操作 | 端点 |

| --- | --- |

| 获取列表 | GET /v1/risks |

| 创建 | POST /v1/risks |

| 单独获取 | GET /v1/risks/{id} |

| 更新 | PATCH /v1/risks/{id} |

| 事件关联 | POST /v1/risks/{id}/link-incident |

关于权限

管理员和成员可以创建、编辑、删除及关联风险。具有“查看者”角色的用户将看到仅限查看的界面,不会显示任何编辑相关操作。

入门指南

1. 打开侧边栏中的“风险地图”

2. 建议首先执行“识别潜在风险”,并从历史事件中梳理出潜在风险。

3. 将识别出的风险与相关的CMDB服务和事件建立关联

4. 若需自动检测依赖关系中的漏洞,请在CMDB服务中 tech:<プロダクト名> 请设置标签

keyboard_backspace

通知列表