Карта прав доступа
Каждое GRC-право, его группа в реестре и что оно открывает в UI. Выдавайте их через Settings → Users and Roles (см. руководство администратора).
Группа Assets
| Право | Что открывает |
|---|---|
assets.view |
Открыть инвентаризацию активов, деталь актива и его связанные кейсы (поверхности кейс↔актив) — не системы (нужен systems.view) и не риски (нужен grc_risks.view) |
assets.manage |
Создание/правка/удаление активов и групп, управление идентификаторами, управление связями кейсов и массовые правки, управление контактами; также гейтит страницу GRC Settings |
assets.import |
Кнопка Import CSV на Assets |
assets.sync |
Страница Asset Sync (настройка и запуск синхронизации из интеграций) |
systems.view |
Открыть информационные системы, их границу, posture и rollup риска |
systems.manage |
Создание/правка систем, состав границы, правка role/shared члена |
Группа GRC
| Право | Что открывает |
|---|---|
grc_risks.view |
Открыть реестр рисков и деталь риска |
grc_risks.manage |
Создание/правка рисков, связь активов, промоушен инцидентов, массовые owner/category — но не accept/transfer/close (обычная правка в эти статусы отклоняется 409) |
grc_risks.approve |
Единственный путь к accept/transfer/close риска — через POST /grc/risks/:id/transition с rationale + SoD |
grc_remediation.view |
Открыть очередь ремедиации (POA&M) и деталь элемента |
grc_remediation.manage |
Создание/правка элементов ремедиации и ведение их переходов статуса |
grc_remediation.verify |
Close (verify) элемента ремедиации из verification (SoD owner ≠ verifier) |
grc_compliance.view |
Открыть фреймворки, контроли, posture и оценки; my-assignments |
grc_compliance.manage |
Импорт фреймворков, задание статуса реализации контроля, привязка автопроверок |
grc_compliance.assess |
Создание и завершение кампаний оценки и оценка элементов |
grc_compliance.signoff |
Ревьюерский sign-off / reopen кампаний оценки (SoD signer ≠ creator) |
grc_evidence.manage |
Evidence Library, загрузки, verify, массовое скачивание, запросы доказательств |
grc_exceptions.manage |
Запрос и управление исключениями/waivers |
grc_exceptions.approve |
Approve / reject / revoke / renew исключений (approval inbox) |
grc_policies.view |
Открыть политики и их ревизии; скачивание документов политики |
grc_policies.manage |
Создание/ревизия политик, загрузка документов, запуск кампаний аттестации |
grc_policies.approve |
Управляемое Approve/activate политики (rationale + SoD approver ≠ author) |
grc_audits.view |
Открыть проверки внутреннего аудита и находки |
grc_audits.manage |
Создание аудитов/находок, добавление процедур, промоушен находок в риски |
grc_reports.export |
Скачивание CSV-экспортов риск-реестра, SoA и evidence-manifest |
grc_ai.use |
Использование каждой GRC AI-функции (copilot, drafting, briefing, evidence AI, digest narrative, pattern detect) и accept/reject AI-подсказок — доступ к данным внутри AI-инструментов по-прежнему гейтится правом view каждого домена |
Выдачи ролей по умолчанию
Системные роли поставляются с разумными GRC-умолчаниями (admin платформы держит
все): grc_risks.approve выдан manager и soc_manager; grc_reports.export
— manager; grc_policies.approve — каждой роли, уже держащей
grc_policies.manage; а grc_ai.use — manager / ir_lead / soc_manager /
soc_lead / analyst. Каждый GRC-контроллер также несёт требование модуля grc,
поэтому лицензия без модуля grc возвращает 403 независимо от роли.