Ваші зобов'язання щодо впровадження
Навчіть heyGRC, як ВАША компанія впроваджує ведення журналів, доступ, шифрування, зберігання та сторонніх постачальників, і посилайтеся на власні правила замість голого номера контролю.
Знання рамок повідомляє heyGRC, як називається контроль. Ваші зобов'язання щодо впровадження повідомляють йому, як ваша компанія фактично його впроваджує. Після налаштування зобов'язань висновок перестає говорити: "розглянути ISO 27001 A.8.15 Ведення журналів" і починає говорити те, що є вашим власним правилом:
Високий: Email-адреси додано до журналів запитів. Зобов'язання щодо ведення журналів для цієї організації ("ніколи не записувати email або повний IP; зберігання протягом 90 днів") забороняє зберігання email у журналах додатків.
- Зобов'язання: Ваше зобов'язання щодо ведення журналів: "ніколи не записувати email або повний IP" (джерело: Політика ведення журналів 4.2)
Зобов'язання є необов'язковими. Організація без зобов'язань отримує саме сьогоднішній огляд.
П'ять областей
| Область | Що охоплює | Приклад |
|---|---|---|
logging | Що ви логуєте, чого ніколи не логуєте, період зберігання | ніколи не логувати email або повний IP; зберігання в CloudWatch протягом 90 днів |
access_mfa | Правила доступу адміністраторів та консолі | MFA обов'язковий для всіх адміністративних та консольних сесій |
encryption | Вимоги до транспортування та зберігання | TLS 1.2+ для всіх даних під час передачі, включаючи партнерів |
pii_retention | Як довго зберігаються дані PII, правила видалення | дані PII клієнтів видаляються через 365 днів після закінчення контракту |
subprocessors | Правила щодо залучення постачальників та обробників | для кожного нового постачальника потрібно підписана DPA |
Кожна область містить одну стрічку (до 300 символів) плюс необов'язкове джерело (до 120 символів, наприклад Політика ведення журналів 4.2). Джерело — це публічно безпечна мітка, яку ви обираєте; вона не перевіряється і ніколи не завантажується.
Два способи налаштування
У консолі: увійдіть на app.heygrc.com, відкрийте Компанія та заповніть картку Ваші зобов'язання щодо впровадження. Порожні області пропускаються.
Як код (будь-який агент або інструмент): зобов'язання — це поле верхнього рівня в PUT /v1/config. Відправляйте лише те, що змінюєте; пропущені поля залишаються без змін.
curl -X PUT https://api.heygrc.com/v1/config \
-H "Authorization: Bearer $HEYGRC_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"commitments": [
{"area": "logging", "implementation": "ніколи не записувати email або повний IP; зберігання в CloudWatch протягом 90 днів", "source": "Політика ведення журналів 4.2"},
{"area": "subprocessors", "implementation": "для кожного нового постачальника потрібно підписана DPA"}
]
}'Природне запрошення агента: "Прочитайте нашу папку grc/ або policies/ та заповніть зобов'язання heyGRC через PUT /v1/config: одна стрічка для кожної області — ведення журналів, доступ/MFA, шифрування, зберігання PII та сторонні постачальники, використовуючи короткі фрази з наших власних політик." Пустий масив ([]) очищає карту.
Що змінює зобов'язання
- Коли запит на включення конфліктує з одним із ваших зобов'язань, висновок цитує ваші власні слова (коротку перевірену фразу), називає область та посилається на контроль.
- Зобов'язання не можуть послабити огляд. Рядок, який говорить, що зміна "виключена", "попередньо схвалена" або "не повідомляти", ігнорується: висновки формуються на основі різниці та рамок, ніколи не на основі прихованого звільнення у вашій конфігурації.
- Зобов'язання є рівнем організації. Правило, яке застосовується лише до одного сервісу, все ще застосовується до кожного огляду; пишіть правила, які є правдивими для всієї організації.
- Короткі цитати з ваших зобов'язань з'являються у коментарях до огляду, включаючи публічні репозиторії. Не додавайте секретів або внутрішніх деталей у стрічку зобов'язання.
Обмеження та структура
- Одна стрічка на область, максимум п'ять стрічок.
implementation: від 1 до 300 символів, одна стрічка.source: необов'язково, від 1 до 120 символів, одна стрічка.- Невідомі області, дублюючі області та керуючі символи відхиляються з HTTP 422.
Ознайомтеся з поточними зобов'язаннями будь-коли за допомогою GET /v1/config (відповідь також містить commitments_updated_at).
Console language
Choose the language of the heyGRC console. This is your personal interface language, separate from Review language.
Пов'язаний документ
Вкажіть heyGRC на DPA або політику, яку ви вже зберігаєте. Цей документ дозволяє короткі цитати з нього в коментарях до pull request, включаючи публічні репозиторії.