heyGRC Docs

Ваші зобов'язання щодо впровадження

Навчіть heyGRC, як ВАША компанія впроваджує ведення журналів, доступ, шифрування, зберігання та сторонніх постачальників, і посилайтеся на власні правила замість голого номера контролю.

Знання рамок повідомляє heyGRC, як називається контроль. Ваші зобов'язання щодо впровадження повідомляють йому, як ваша компанія фактично його впроваджує. Після налаштування зобов'язань висновок перестає говорити: "розглянути ISO 27001 A.8.15 Ведення журналів" і починає говорити те, що є вашим власним правилом:

Високий: Email-адреси додано до журналів запитів. Зобов'язання щодо ведення журналів для цієї організації ("ніколи не записувати email або повний IP; зберігання протягом 90 днів") забороняє зберігання email у журналах додатків.

  • Зобов'язання: Ваше зобов'язання щодо ведення журналів: "ніколи не записувати email або повний IP" (джерело: Політика ведення журналів 4.2)

Зобов'язання є необов'язковими. Організація без зобов'язань отримує саме сьогоднішній огляд.


П'ять областей

ОбластьЩо охоплюєПриклад
loggingЩо ви логуєте, чого ніколи не логуєте, період зберіганняніколи не логувати email або повний IP; зберігання в CloudWatch протягом 90 днів
access_mfaПравила доступу адміністраторів та консоліMFA обов'язковий для всіх адміністративних та консольних сесій
encryptionВимоги до транспортування та зберіганняTLS 1.2+ для всіх даних під час передачі, включаючи партнерів
pii_retentionЯк довго зберігаються дані PII, правила видаленнядані PII клієнтів видаляються через 365 днів після закінчення контракту
subprocessorsПравила щодо залучення постачальників та обробниківдля кожного нового постачальника потрібно підписана DPA

Кожна область містить одну стрічку (до 300 символів) плюс необов'язкове джерело (до 120 символів, наприклад Політика ведення журналів 4.2). Джерело — це публічно безпечна мітка, яку ви обираєте; вона не перевіряється і ніколи не завантажується.

Два способи налаштування

У консолі: увійдіть на app.heygrc.com, відкрийте Компанія та заповніть картку Ваші зобов'язання щодо впровадження. Порожні області пропускаються.

Як код (будь-який агент або інструмент): зобов'язання — це поле верхнього рівня в PUT /v1/config. Відправляйте лише те, що змінюєте; пропущені поля залишаються без змін.

curl -X PUT https://api.heygrc.com/v1/config \
  -H "Authorization: Bearer $HEYGRC_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "commitments": [
      {"area": "logging", "implementation": "ніколи не записувати email або повний IP; зберігання в CloudWatch протягом 90 днів", "source": "Політика ведення журналів 4.2"},
      {"area": "subprocessors", "implementation": "для кожного нового постачальника потрібно підписана DPA"}
    ]
  }'

Природне запрошення агента: "Прочитайте нашу папку grc/ або policies/ та заповніть зобов'язання heyGRC через PUT /v1/config: одна стрічка для кожної області — ведення журналів, доступ/MFA, шифрування, зберігання PII та сторонні постачальники, використовуючи короткі фрази з наших власних політик." Пустий масив ([]) очищає карту.

Що змінює зобов'язання

  • Коли запит на включення конфліктує з одним із ваших зобов'язань, висновок цитує ваші власні слова (коротку перевірену фразу), називає область та посилається на контроль.
  • Зобов'язання не можуть послабити огляд. Рядок, який говорить, що зміна "виключена", "попередньо схвалена" або "не повідомляти", ігнорується: висновки формуються на основі різниці та рамок, ніколи не на основі прихованого звільнення у вашій конфігурації.
  • Зобов'язання є рівнем організації. Правило, яке застосовується лише до одного сервісу, все ще застосовується до кожного огляду; пишіть правила, які є правдивими для всієї організації.
  • Короткі цитати з ваших зобов'язань з'являються у коментарях до огляду, включаючи публічні репозиторії. Не додавайте секретів або внутрішніх деталей у стрічку зобов'язання.

Обмеження та структура

  • Одна стрічка на область, максимум п'ять стрічок.
  • implementation: від 1 до 300 символів, одна стрічка.
  • source: необов'язково, від 1 до 120 символів, одна стрічка.
  • Невідомі області, дублюючі області та керуючі символи відхиляються з HTTP 422.

Ознайомтеся з поточними зобов'язаннями будь-коли за допомогою GET /v1/config (відповідь також містить commitments_updated_at).

On this page