Документация›GRC
Роли в GRC и что они здесь делают
Для кого это. GRC превращает исходные данные об активах и инцидентах, которые SOC уже производит, в управляемую картину организационного риска и комплаенса. Здесь встречаются несколько ролей:
| Роль | Что делает в GRC | Основные разделы |
|---|---|---|
| Владелец активов / CMDB | Держит инвентаризацию актуальной — импорт, синхронизация, группы, владение | Инвентаризация активов, Информационные системы |
| Риск-менеджер | Ведёт реестр рисков, обрабатывает риски, ведёт ремедиацию | Управление рисками |
| Комплаенс-офицер | Управляет фреймворками, проводит оценки, привязывает автопроверки, ведёт доказательства | Комплаенс, Доказательства |
| Governance-владелец | Утверждает исключения, публикует политики, ведёт аттестацию, курирует внутренние аудиты | Управление (Governance) |
| Аудитор | Читает posture, готовность к аудиту, экспортирует доказательства в Excel | Дашборды, Доказательства |
| SOC-аналитик | Видит бизнес-влияние актива и рекомендации приоритета на кейсе | Интеграция с SOC |
| Администратор | Включает модуль, настраивает веса/пороги/SoD, подключает AI | Конфигурация, Права |
Зачем это нужно. SOC уже знает, какие хосты атакуют; финансы и ИТ уже знают, на каких из этих хостов работает критичная система. GRC соединяет одно с другим: инцидент на бизнес-критичном активе повышает риск этого актива, поднимается в информационную систему, к которой он относится, питает реестр рисков и — там, где контроль не работает, — открывает задачу на корректирующее действие. Комплаенс-доказательства, аттестация политик и находки внутреннего аудита живут в одном месте, поэтому аудитор видит единую картину posture, а не папку с таблицами.