Роли в GRC и что они здесь делают

Для кого это. GRC превращает исходные данные об активах и инцидентах, которые SOC уже производит, в управляемую картину организационного риска и комплаенса. Здесь встречаются несколько ролей:

Роль Что делает в GRC Основные разделы
Владелец активов / CMDB Держит инвентаризацию актуальной — импорт, синхронизация, группы, владение Инвентаризация активов, Информационные системы
Риск-менеджер Ведёт реестр рисков, обрабатывает риски, ведёт ремедиацию Управление рисками
Комплаенс-офицер Управляет фреймворками, проводит оценки, привязывает автопроверки, ведёт доказательства Комплаенс, Доказательства
Governance-владелец Утверждает исключения, публикует политики, ведёт аттестацию, курирует внутренние аудиты Управление (Governance)
Аудитор Читает posture, готовность к аудиту, экспортирует доказательства в Excel Дашборды, Доказательства
SOC-аналитик Видит бизнес-влияние актива и рекомендации приоритета на кейсе Интеграция с SOC
Администратор Включает модуль, настраивает веса/пороги/SoD, подключает AI Конфигурация, Права

Зачем это нужно. SOC уже знает, какие хосты атакуют; финансы и ИТ уже знают, на каких из этих хостов работает критичная система. GRC соединяет одно с другим: инцидент на бизнес-критичном активе повышает риск этого актива, поднимается в информационную систему, к которой он относится, питает реестр рисков и — там, где контроль не работает, — открывает задачу на корректирующее действие. Комплаенс-доказательства, аттестация политик и находки внутреннего аудита живут в одном месте, поэтому аудитор видит единую картину posture, а не папку с таблицами.