Конфигурация
Страница: GRC Settings (/grc/config, пункт меню под Administration).
Право: assets.manage. Страница отрисовывает семь карточек — Case↔asset
matching, Risk scoring weights, Reminders, Control checks, Weekly digest,
AI и Case-priority recommendation — сохраняемых вместе кнопкой Save
configuration. Переключатели разделения обязанностей живут в собственной карточке (раздел 10.8)
не имеет карточки на этой странице и управляется только через config-API. Каждая
настройка хранится в system_settings и читается/пишется через GET/PUT /grc/config. Карточки в порядке отрисовки:
10.1. Case↔asset matching
| Поле | Ключ конфига | Значение |
|---|---|---|
| Auto-match assets to cases | grc.asset_match_enabled |
Когда вкл, поступивший кейс разрешает свои индикаторы против известных идентификаторов активов |
| Internal networks (CIDR) | grc.internal_networks |
Диапазоны, считаемые собственными; внешние IOC-IP вне них не автосвязываются (например, 10.0.0.0/8) |
10.2. Risk scoring weights
Ключ конфига grc.risk_weights (плюс grc.system_risk_rollup для контрола
свёртки):
| Поле | Значение |
|---|---|
| System risk rollup | Как система агрегирует риск членов: Weighted sum (capped 100) / Maximum / 95th percentile (grc.system_risk_rollup) |
| Source multiplier | Дополнительный вес, когда актив — source инцидента |
| Advanced → Severity weights | Вклад в оценку по каждой severity |
| Advanced → Criticality multipliers | Множитель по критичности актива (critical/high/medium/low/informational) |
| Advanced → Multi-signal factors | Per failing control, Per repeat incident, Per breached SLA |
| Advanced → Recurrence window (days) | Окно, в котором повторные инциденты учитываются в факторе повторяемости |
10.3. Reminders
| Поле | Ключ конфига | По умолчанию |
|---|---|---|
| Days-before thresholds | grc.reminder_days |
30, 7, 0 (уведомлять владельца за столько дней до истечения исключения, ревью политики или ревью риска; 0 = в тот же день) |
10.4. Control checks
| Поле | Ключ конфига | По умолчанию |
|---|---|---|
| Check staleness threshold (days) | grc.check_stale_days |
30 (зажато 1–365); проверка старше этого считается stale в фильтрах Compliance |
| Auto-create remediation on failure | grc.check_auto_remediation |
Выкл; когда вкл, провалившаяся проверка открывает элемент ремедиации (пропускается, если один уже открыт) |
10.5. Weekly digest
| Поле | Ключ конфига | По умолчанию |
|---|---|---|
| Enabled | grc.digest.enabled |
Выкл; когда вкл, получатели получают один дайджест в неделю на ежедневной свёртке |
| Recipients | grc.digest.recipientUserIds |
Пусто; пользователи, получающие еженедельный дайджест |
10.6. AI
Конфиг-бакет grc.ai, по блоку на функцию (каждый с Enabled, Provider
instance, Model и Requests/hour): Risk-score explainer (explainer),
GRC copilot (copilot), Audit-readiness briefing (briefing), Drafting
(drafting), Evidence-aware AI (evidence), Weekly digest narrative (digest),
Pattern → control suggestions (pattern). Инструменты остаются read-only и
уважают права пользователя.
10.7. Рекомендация приоритета кейса
| Поле | Ключ конфига | Значение |
|---|---|---|
| Auto-apply for incident types | grc.priority_recommendation (autoApplyIncidentTypeIds) |
Для выбранных типов инцидентов рекомендация применяется автоматически; ничего = только рекомендация. Ручное переопределение оператора всегда побеждает, и каждое применение/переопределение аудируется. См. раздел 12.2 |
10.8. Карточка «Управление и разделение обязанностей (SoD)»
Карточка «Управление и разделение обязанностей (SoD)» на той же форме Settings → GRC содержит четыре SoD-переключателя и порог свежести доказательств:
| Настройка | Что контролирует | По умолчанию |
|---|---|---|
| SoD согласования рисков | Владелец риска не может согласовать своё принятие/передачу/закрытие | ВКЛ |
| SoD согласования исключений | Инициатор не может согласовать/продлить собственный waiver | ВКЛ |
| SoD согласования политик | Согласующий не может быть автором политики | ВКЛ |
| SoD подписания кампаний | Подписант/переоткрывающий кампанию не может быть её создателем | ВКЛ |
| Порог свежести доказательств (дни) | Отсечка устаревания в библиотеке доказательств | 90 (кламп 1–3650) |
Все четыре SoD-переключателя по умолчанию включены, поэтому управляемые процессы в разделе 4.5, 6.1, 6.2 и 5.3 обеспечивают разделение обязанностей из коробки. Выключение убирает только проверку «согласующий ≠ автор» — право согласования и обязательное обоснование остаются.
Как и любая настройка этой страницы, значения можно записать и через API
(PUT /grc/config, ключи в camelCase — например {"exceptionApprovalSod": false, "evidenceStaleDays": 120}); payload мёржится в существующий конфиг.
10.9. Deploy-гейты
Два переменных окружения включают фоновые воркеры на этапе деплоя (задаются в
манифесте, не в UI): ENABLE_ASSET_SYNC (задание планировщика синхронизации
активов) и ENABLE_GRC_SCHEDULERS (ежедневные GRC-задания — см.
Приложение).