رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

Audit Trail در GRC چیست؟ از «چه کسی تغییر داد» تا Accountability واقعی

شرکت مدانت

Audit Trail فقط Log فنی نیست. در GRC باید بتوانیم بفهمیم چه رکوردی، توسط چه کسی، چه زمانی، از چه وضعیتی به چه وضعیتی تغییر کرده و در صورت نیاز چه Approval یا دلیلی پشت تغییر بوده است.

چه رویدادهایی ارزش ثبت دارند؟

  • تغییر Risk Score یا Treatment
  • تغییر Owner
  • تأیید Risk Acceptance
  • تغییر وضعیت Control
  • ثبت یا حذف Evidence
  • Closure Finding
  • تغییر Policy Version

Who/What/When کافی است؟

برای تغییرات حساس بهتر است «Why» هم ثبت شود؛ مثلاً دلیل کاهش Risk Score یا علت تمدید Exception. این Context در Audit بسیار ارزشمند است.

Version History با Audit Trail چه فرقی دارد؟

Version History نسخه‌های یک Object را نگه می‌دارد؛ Audit Trail می‌تواند رویدادهای Workflow، Approval و Access را هم پوشش دهد. این دو مکمل هم‌اند.

سناریو: Risk Acceptance

اگر Risk High به Accepted تغییر کند باید معلوم باشد چه کسی Approve کرده، چه Rationale ثبت شده، Expiry چیست و قبل از آن چه مقدار Residual Risk داشته است.

Audit Trail و Evidence

خود Audit Trail می‌تواند Evidence باشد؛ اما باید Integrity و Retention مناسب داشته باشد تا بعداً قابل اتکا باشد.

نقش MedaGRC

در MedaGRC هدف Traceability این است که Asset، Risk، Control، Evidence، Finding و Action فقط رکورد نباشند؛ تاریخچه تصمیم و تغییر نیز قابل پیگیری باشد.

سخن پایانی

Audit Trail خوب پاسخ می‌دهد «چه اتفاقی افتاد و چه کسی مسئول تصمیم بود؟» این همان فاصله میان Log ساده و Accountability واقعی است.

44