Комплаенс
Комплаенс-поверхность покрывает фреймворки контролей и их контроли,
реализации и автоматические проверки, оценки и кампании, а также
представление готовности к аудиту. Страницы: Frameworks (/grc/compliance),
Assessments (/grc/assessments); Evidence Library описана в разделе 7.
5.1. Фреймворки и контроли
Страница: Compliance → Frameworks (/grc/compliance). Права:
grc_compliance.view для чтения; grc_compliance.manage для изменения;
grc_reports.export для экспорта SoA.
Засеянные фреймворки поставляются при установке: NIST CSF 2.0 и ФСТЭК приказ 21 с полной структурой, плюс ISO 27001:2022 и CIS Controls v8 как только-структурные скелеты (их полный текст контролей лицензирован и импортируется заказчиком, никогда не поставляется в комплекте). Можно также Import framework свой собственный.
Русский display-оверлей. Когда язык интерфейса — русский, засеянные имена фреймворков и заголовки контролей для только-структурных скелетов ISO 27001 / CIS v8 отображаются по-русски. Это оверлей только для отображения — ничего в базе не меняется, а всё, что вы импортировали сами, сохраняет импортированный текст.
Таблица контролей — это дерево (вложение по родителю). Колонки: Code, Title,
Implementation, Check. Статус реализации контроля — один из: not assessed,
not implemented, planned, partially implemented, implemented, not applicable.
Родители показывают бейдж покрытия X/Y с учётом поддерева. Задайте детали /
статус реализации контроля через Edit details (grc_compliance.manage).
Заголовок показывает Posture фреймворка ({implemented}/{applicable} implemented). Фильтруйте дерево по состоянию проверки (all / failed / stale /
unassessed) и по владельцу; совпадения сохраняют видимыми своих предков. Заметьте:
никогда-не-проверявшийся не является stale — устаревание применяется только к
контролю, у которого есть проверка старше порога.
5.2. Автоматические проверки контролей
Привяжите плейбук к контролю, чтобы проверять его автоматически:
- Bind check playbook (
grc_compliance.manage) прикрепляет плейбук. - Run check запускает его против кейса (плейбуки по дизайну привязаны к кейсу; действию нужен id кейса). Если плейбук не привязан, действие показывает «Bind a playbook first».
- Плейбук возвращает свой вердикт через платформу (case-api остаётся единственным писателем GRC-таблиц). Вердикт — pass, fail или error.
Кликните тег проверки контроля, чтобы открыть модальное окно детали проверки: вердикт, UTC-время последнего запуска, красиво отформатированный сырой payload результата, имена систем в области, связанные evidence-файлы (скачиваемые — каждое скачивание аудируется) и таблицу истории проверок (новейшие 50 запусков, каждый со своим вердиктом и признаком триггера Scheduled или Manual, плюс времена start/finish).
Порог устаревания — grc.check_stale_days (по умолчанию 30). Дашборд показывает
счётчик Failed control checks, который ведёт прямо на эту страницу.
Авторемедиация при провале. Если grc.check_auto_remediation включён (по
умолчанию выкл), провалившаяся проверка автоматически открывает элемент ремедиации
для этого контроля — идемпотентно, поэтому дубликаты не накапливаются, пока один
уже открыт.
5.3. Оценки и кампании
Страница: Compliance → Assessments (/grc/assessments). Права:
grc_compliance.view для чтения и my-assignments; grc_compliance.assess для
создания/управления/оценки; grc_compliance.signoff для sign-off/reopen
ревьюера; grc_evidence.manage для запросов доказательств.
Оценка оценивает контроли фреймворка. New assessment создаёт её (опционально в области системы); Start наполняет её элементами из контролей фреймворка; затем оцените каждый элемент — результат pass, partial, fail или not applicable, с заметками оценщика и прикреплёнными доказательствами. Complete завершает её, а Evidence manifest экспортирует подоказательства по элементам (см. раздел 7.5).
Кампании ведут периодическую оценку по области. У кампании есть период,
фреймворк, область systemIds, назначенцы, дата due и ревьюер, а также статус:
Draft →(activate)→ Active →(submit)→ Review →(sign-off)→ Completed →(reopen)→ Active
- Связывайте существующие оценки в кампанию; прогресс % = оценённые элементы / всего.
- Управляемый sign-off (SoD). Sign-off Review → Completed и reopen требуют
grc_compliance.signoff; когдаgrc.campaign_signoff_sodвключён (по умолчанию), подписант должен отличаться от создателя кампании. - My assignments — вкладка My assignments перечисляет элементы, назначенные вам, плюс открытые запросы доказательств, адресованные вам.
- Напоминания о due кампании и due запроса доказательств едут в ежедневной свёртке GRC.
Страница Assessments представляет это как доску кампаний, выдвижную панель детали кампании и вкладку My-assignments.
5.4. Готовность к аудиту
Перед аудитом или оценкой откройте вкладку Audit readiness на GRC-дашборде для картины «одним взглядом»: общее покрытие контролей плюс пробелы, проваливающие аудиты — Unassessed controls, Failed controls, Stale control checks, Controls missing evidence, Overdue assessments, Expiring exceptions, Policies overdue for review и Open audit findings. Каждое число ведёт прямо на нижележащий список. Описано с дашбордами в разделе 8.3, а его AI-брифинг — в разделе 9.4.