ДокументацияGRC10. Конфигурация

Конфигурация

Страница: GRC Settings (/grc/config, пункт меню под Administration). Право: assets.manage. Страница отрисовывает семь карточекCase↔asset matching, Risk scoring weights, Reminders, Control checks, Weekly digest, AI и Case-priority recommendation — сохраняемых вместе кнопкой Save configuration. Переключатели разделения обязанностей живут в собственной карточке (раздел 10.8) не имеет карточки на этой странице и управляется только через config-API. Каждая настройка хранится в system_settings и читается/пишется через GET/PUT /grc/config. Карточки в порядке отрисовки:

10.1. Case↔asset matching

Поле Ключ конфига Значение
Auto-match assets to cases grc.asset_match_enabled Когда вкл, поступивший кейс разрешает свои индикаторы против известных идентификаторов активов
Internal networks (CIDR) grc.internal_networks Диапазоны, считаемые собственными; внешние IOC-IP вне них не автосвязываются (например, 10.0.0.0/8)

10.2. Risk scoring weights

Ключ конфига grc.risk_weights (плюс grc.system_risk_rollup для контрола свёртки):

Поле Значение
System risk rollup Как система агрегирует риск членов: Weighted sum (capped 100) / Maximum / 95th percentile (grc.system_risk_rollup)
Source multiplier Дополнительный вес, когда актив — source инцидента
Advanced → Severity weights Вклад в оценку по каждой severity
Advanced → Criticality multipliers Множитель по критичности актива (critical/high/medium/low/informational)
Advanced → Multi-signal factors Per failing control, Per repeat incident, Per breached SLA
Advanced → Recurrence window (days) Окно, в котором повторные инциденты учитываются в факторе повторяемости

10.3. Reminders

Поле Ключ конфига По умолчанию
Days-before thresholds grc.reminder_days 30, 7, 0 (уведомлять владельца за столько дней до истечения исключения, ревью политики или ревью риска; 0 = в тот же день)

10.4. Control checks

Поле Ключ конфига По умолчанию
Check staleness threshold (days) grc.check_stale_days 30 (зажато 1–365); проверка старше этого считается stale в фильтрах Compliance
Auto-create remediation on failure grc.check_auto_remediation Выкл; когда вкл, провалившаяся проверка открывает элемент ремедиации (пропускается, если один уже открыт)

10.5. Weekly digest

Поле Ключ конфига По умолчанию
Enabled grc.digest.enabled Выкл; когда вкл, получатели получают один дайджест в неделю на ежедневной свёртке
Recipients grc.digest.recipientUserIds Пусто; пользователи, получающие еженедельный дайджест

10.6. AI

Конфиг-бакет grc.ai, по блоку на функцию (каждый с Enabled, Provider instance, Model и Requests/hour): Risk-score explainer (explainer), GRC copilot (copilot), Audit-readiness briefing (briefing), Drafting (drafting), Evidence-aware AI (evidence), Weekly digest narrative (digest), Pattern → control suggestions (pattern). Инструменты остаются read-only и уважают права пользователя.

10.7. Рекомендация приоритета кейса

Поле Ключ конфига Значение
Auto-apply for incident types grc.priority_recommendation (autoApplyIncidentTypeIds) Для выбранных типов инцидентов рекомендация применяется автоматически; ничего = только рекомендация. Ручное переопределение оператора всегда побеждает, и каждое применение/переопределение аудируется. См. раздел 12.2

10.8. Карточка «Управление и разделение обязанностей (SoD)»

Карточка «Управление и разделение обязанностей (SoD)» на той же форме Settings → GRC содержит четыре SoD-переключателя и порог свежести доказательств:

Настройка Что контролирует По умолчанию
SoD согласования рисков Владелец риска не может согласовать своё принятие/передачу/закрытие ВКЛ
SoD согласования исключений Инициатор не может согласовать/продлить собственный waiver ВКЛ
SoD согласования политик Согласующий не может быть автором политики ВКЛ
SoD подписания кампаний Подписант/переоткрывающий кампанию не может быть её создателем ВКЛ
Порог свежести доказательств (дни) Отсечка устаревания в библиотеке доказательств 90 (кламп 1–3650)

Все четыре SoD-переключателя по умолчанию включены, поэтому управляемые процессы в разделе 4.5, 6.1, 6.2 и 5.3 обеспечивают разделение обязанностей из коробки. Выключение убирает только проверку «согласующий ≠ автор» — право согласования и обязательное обоснование остаются.

Как и любая настройка этой страницы, значения можно записать и через API (PUT /grc/config, ключи в camelCase — например {"exceptionApprovalSod": false, "evidenceStaleDays": 120}); payload мёржится в существующий конфиг.

10.9. Deploy-гейты

Два переменных окружения включают фоновые воркеры на этапе деплоя (задаются в манифесте, не в UI): ENABLE_ASSET_SYNC (задание планировщика синхронизации активов) и ENABLE_GRC_SCHEDULERS (ежедневные GRC-задания — см. Приложение).