Информационные системы
Страница: Inventory → Systems (/grc/systems). Права: systems.view
для чтения; systems.manage для изменения.
3.1. Что такое система
Информационная система — это управляемая группировка активов: объект ФСТЭК ГИС / ИСПДн / КИИ, границы области ISO. У каждой системы есть Code, Name, Type (GIS / ISPDN / KII / MIXED / OTHER), маркер Class / КИИ и статус (active / planned / decommissioned). Колонки списка: Code, Name, Type, Class / КИИ, Assets, Risk, Status.
3.2. Состав и граница
New system создаёт систему; Members & boundary редактирует её состав активов. В редакторе границы вы выбираете активы внутри системы; по мере выбора панель показывает Rollup risk score и число членов.
На странице детали системы (/grc/systems/:id) таблица членов позволяет
редактировать каждого члена прямо в строке (при systems.manage):
- Role — member / boundary / shared service (
Select); - Shared — переключатель on/off (
Switch).
Флаг Shared также выводится автоматически: актив, находящийся в двух и более
системах, помечается shared. Ручное переопределение держится, пока вы в следующий
раз не замените всю границу. Правка role/shared — это метаданные члена и не
пересчитывает риск.
3.3. Общие (shared) активы
Общий актив (файрвол, AD) может относиться ко многим системам. Он учитывается в rollup каждой системы, тогда как организационный итог учитывает его один раз (де-дублируется по уникальному активу).
3.4. Свёртка риска системы (rollup)
Оценка риска системы сворачивается из активов-членов по настроенному режиму свёртки
(grc.system_risk_rollup): Weighted sum (capped 100), Maximum или
95th percentile. Заголовок детали системы предпочитает свежепересчитанный
rollup хранимому числу, поэтому страница никогда не показывает две противоречащие
оценки. Вкладка Compliance (под правом) показывает покрытие контролей в области
системы, а вкладка Risk rollup перечисляет вклады членов. Про кнопку «Почему
такая оценка?» для системы — см. раздел 4.7.