Права доступа и аудит

Роли и разрешения

Сотрудник не видит того, чего ему нельзя, — и не ищет там, где пусто. 18 ролей поставки покрывают 305 разрешений на 7 типов объектов; роли настраиваются под вашу структуру — соответствие ниже методический ориентир, а не жёсткое свойство системы.

  • ИБ-администраторВсе права на объекты модуля безопасности — соответствует службе информационной безопасности.
  • Риск-менеджер (в коде — «Сотрудник профильного подразделения»)34 разрешения; единственная (кроме обладателя всех ролей) роль, сохраняющая карточку события после «Предсобытия» — соответствует подразделению по надзору за инсайдерской информацией.
  • Риск-эксперт (в коде — «Эксперт ПНИИИМР»)33 разрешения — финальное согласование записей регуляторного риска.
  • Менеджер риска ИБ / Менеджер риска ИТПо 30 разрешений — ветки согласования по своему профилю, соответствуют службам ИБ и ИТ.
  • Аудитор30 разрешений — соответствует службе внутреннего аудита.
  • Риск-координатор (в коде — «Сотрудник»)32 разрешения; при единственной роли видит урезанное представление предсобытий и только один переход — регистрация сигнала без права довести его до закрытия.

Отображаемое название роли в интерфейсе иногда отличается от внутреннего кода (например, «Риск-менеджер» на экране — это код localRiskManager, внутренне подписанный «Сотрудник профильного подразделения»): на экранах пользователь видит название из реестра ролей, и именно оно настраивается под вашу организацию.

Матрица прав

Разрешение — это пара «роль + объект» с отдельными флагами чтения, записи, добавления, удаления и выполнения на 7 типов объектов: справочник, действие, отчёт, статусная модель, раздел карточки инцидента, категория, раздел события РР. Пункт меню появляется только тогда, когда на объект есть право чтения.

Права, выданные роли

Пункты меню, которые видит сотрудник

  • События РР
  • Отчёты по событиям
  • Справочники
  • Регуляторные риски

Снимите или добавьте право слева — справа меняется состав меню. Так же ведёт себя навигатор в самом продукте: пункт без права на чтение не строится вовсе, а не показывается серым.

Журнал аудита

Четыре независимых журнала покрывают разные слои системы — от смены значения в карточке до входа в систему.

ЖурналЧто фиксируетГде хранится
История изменений индикаторовдата, сотрудник, сущность и запись, поле, прежнее и новое значениеlog.indicatorsChangeLog, вкладка «История изменений»
Журнал статусов инцидентапрежний и новый статус, дата, сотрудник, комментарийdm.incident_status_log, модальное окно в карточке
Журнал аудита безопасностивход и ошибки входа, изменения пользователей, ролей и разрешенийфайл журнала, скачивается из раздела администрирования
Журнал работывход в разделы: проводки, отчёты, инциденты, КИР, рискифайл журнала, скачивается из раздела администрирования

Состав атрибутов — как в продукте (LoggedElementService, IncidentViewModel, LogService).

Что это даёт ИТ-директору

  • 5 режимов аутентификацииФайл пользователей, LDAP/AD, SSO, Kerberos с LDAP, база данных с BCrypt-хэшем пароля.
  • 18 ролей, 305 разрешений, 7 типов объектовГлубина ролевой модели — до раздела карточки и статуса, а не только до реестра целиком.
  • Журналы доступны для скачивания из интерфейсаЖурнал аудита безопасности и журнал работы — для собственных процессов управления доступом.

Записаться на демонстрацию

Разложить вашу оргструктуру по ролям на демонстрации

Покажем матрицу прав на реальном для вас наборе подразделений и статусов и пройдёмся по журналу аудита действий пользователей.

Записаться на демонстрацию