[FEAT] UI frontend gap competitivi + help/i18n + OpenAPI + scorecard EVIX
UI delle 4 feature backend (ora usabili dagli utenti, non solo via API): - risks.html: vista 'Quantitativo (FAIR)' con form + istogramma distribuzione ALE + registro portafoglio; vista 'KRI' con dashboard semafori green/amber/red + CRUD - reports.html: tab 'Monitoraggio Continuo' con semafori freschezza controlli (healthy/warning/stale/failing) + copertura - assets.html: bottone 'Importa' CSV/CMDB con parsing client + anteprima + scoring auto GV.OC-04 - api.js: metodi computeFair/getFairRegister/listKri/createKri/updateKri/importAssets/getControlsMonitoring Trasversale: - help.js: sezioni guida FAIR+KRI (risks), import CMDB (assets), monitoraggio continuo (reports) - i18n.js: chiavi IT/EN (risks.fair_tab, risks.kri_tab, assets.import_btn, audit.monitoring_tab) - ServicesController::openapi esteso con incidents-ingest/evidence-ingest/assets-ingest/controls-monitoring + securityScheme ApiKeyAuth - AuditController::controlsMonitoring (versione JWT per la UI) + route audit/controlsMonitoring - EVIX scorecard: gap P1/P2 marcati chiusi (backend), roadmap aggiornata Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
edf0394616
commit
372ccb5ec1
@@ -100,18 +100,16 @@
|
||||
</div>
|
||||
|
||||
<div class="card"><h4>Asset & Sistemi Rilevanti</h4><span class="badge b-ok">Best-of-breed (IT)</span>
|
||||
<ul><li>Scoring rilevanza 0-100 a 6 criteri (GV.OC-04)</li><li>Registro formale stampabile + classi critico/alto/medio</li></ul>
|
||||
<ul class="gap"><li>Gap: auto-discovery asset e integrazione CMDB/cloud assenti</li></ul>
|
||||
<ul><li>Scoring rilevanza 0-100 a 6 criteri (GV.OC-04)</li><li>Registro formale stampabile + classi critico/alto/medio</li><li><strong>NEW</strong>: import bulk CMDB/cloud/CSV (POST /assets/import) con scoring GV.OC-04 automatico</li></ul>
|
||||
<ul class="gap"><li>Gap residuo: auto-discovery attiva (agent/scan) — l'import e gia disponibile</li></ul>
|
||||
</div>
|
||||
|
||||
<div class="card"><h4>Gestione Incidenti</h4><span class="badge b-ok">Best-of-breed (IT)</span>
|
||||
<ul><li>Art.23 24h/72h/30g + tassonomia IS-1..4 (Determina ACN 164179/2025)</li><li>PIR 5-Whys + metriche TTD/TTC/TTR; regime essenziale/importante</li></ul>
|
||||
<ul class="gap"><li>Gap: ingestion automatica da SIEM/SOC/EDR (oggi manuale)</li></ul>
|
||||
<ul><li>Art.23 24h/72h/30g + tassonomia IS-1..4 (Determina ACN 164179/2025)</li><li>PIR 5-Whys + metriche TTD/TTC/TTR; regime essenziale/importante</li><li><strong>NEW</strong>: ingestion automatica SIEM/SOC/EDR (POST /services/incidents-ingest) con classificazione AI</li></ul>
|
||||
</div>
|
||||
|
||||
<div class="card"><h4>Risk Management</h4><span class="badge b-near">Competitivo</span>
|
||||
<ul><li>Registro rischi, matrice 5×5 ISO 27005, AI suggest</li></ul>
|
||||
<ul class="gap"><li>Gap vs leader: scenari quantitativi (FAIR), monte-carlo, KRI dashboard</li></ul>
|
||||
<div class="card"><h4>Risk Management</h4><span class="badge b-ok">Best-of-breed (IT)</span>
|
||||
<ul><li>Registro rischi, matrice 5×5 ISO 27005, AI suggest</li><li><strong>NEW</strong>: analisi quantitativa <strong>FAIR</strong> (Monte Carlo, ALE EUR P10/P50/P90) + dashboard <strong>KRI</strong> con semafori</li></ul>
|
||||
</div>
|
||||
|
||||
<div class="card"><h4>Audit & Evidence</h4><span class="badge b-ok">Differenziante</span>
|
||||
@@ -134,12 +132,14 @@
|
||||
<ul class="gap"><li>Gap: nessun gap critico; estendere copertura KB normativa</li></ul>
|
||||
</div>
|
||||
|
||||
<div class="card"><h4>Continuous Monitoring</h4><span class="badge b-gap">Gap rilevante</span>
|
||||
<ul class="gap"><li>Assente: monitoraggio continuo dei controlli + evidence automation (core di Vanta/Drata)</li><li>Oggi: assessment puntuale + evidenze manuali</li></ul>
|
||||
<div class="card"><h4>Continuous Monitoring</h4><span class="badge b-near">Competitivo (backend)</span>
|
||||
<ul><li><strong>NEW</strong>: Evidence Automation (POST /services/evidence-ingest) + Continuous Control Monitoring con semafori freschezza healthy/warning/stale/failing</li><li>UI "Monitoraggio Continuo" in Audit & Report</li></ul>
|
||||
<ul class="gap"><li>Gap residuo: connettori per-vendor live (richiedono OAuth/credenziali) — il framework di ingestion e pronto</li></ul>
|
||||
</div>
|
||||
|
||||
<div class="card"><h4>Integrazioni / Connettori</h4><span class="badge b-gap">Gap rilevante</span>
|
||||
<ul class="gap"><li>Assente catalogo connettori (M365, Google, AWS/Azure, Jira, IdP, EDR)</li><li>Presente: Services API + Webhook HMAC (base solida per costruirli)</li></ul>
|
||||
<div class="card"><h4>Integrazioni / Connettori</h4><span class="badge b-near">Competitivo (backend)</span>
|
||||
<ul><li>Services API + Webhook HMAC + <strong>NEW</strong> endpoint inbound: incidents-ingest, evidence-ingest, assets-ingest (scope dedicati ingest:*)</li><li>Catalogo connettori predisposto in area provider (M365/Google/AWS/Azure/IdP/EDR/SIEM/Ticketing)</li></ul>
|
||||
<ul class="gap"><li>Gap residuo: client per-vendor con OAuth (le credenziali/app registration sono lato cliente)</li></ul>
|
||||
</div>
|
||||
|
||||
</div>
|
||||
@@ -182,13 +182,13 @@
|
||||
<td class="n">Raro <span class="v">[dv]</span></td>
|
||||
<td class="n">No</td></tr>
|
||||
<tr><td>Continuous control monitoring + evidence automation</td>
|
||||
<td class="col-evix n">No (gap)</td>
|
||||
<td class="col-evix pp">Si (backend) — evidence-ingest + CCM semafori; connettori live in roadmap</td>
|
||||
<td class="y">Sì <span class="v">[dv]</span></td>
|
||||
<td class="y">Sì — core <span class="v">[dv]</span></td>
|
||||
<td class="n">No <span class="v">[dv]</span></td>
|
||||
<td class="n">No</td></tr>
|
||||
<tr><td>Catalogo connettori/integrazioni (cloud, IdP, EDR, ticketing)</td>
|
||||
<td class="col-evix pp">Parziale — API/webhook, no connettori pronti</td>
|
||||
<td class="col-evix pp">Endpoint inbound ingest:* + catalogo predisposto; client per-vendor in roadmap</td>
|
||||
<td class="y">Sì <span class="v">[dv]</span></td>
|
||||
<td class="y">Sì — molti <span class="v">[dv]</span></td>
|
||||
<td class="n">Raro <span class="v">[dv]</span></td>
|
||||
@@ -235,10 +235,12 @@
|
||||
<span class="sub">Priorità per impatto competitivo. Le voci P1 sono quelle che oggi ci fanno perdere confronti vs Vanta/Drata e GRC enterprise.</span>
|
||||
</h2>
|
||||
<div class="roadmap">
|
||||
<div class="item"><div class="when">P1 · Colmare il gap "compliance automation"</div>
|
||||
<strong>Continuous Control Monitoring + Evidence Automation.</strong> Connettori per raccolta automatica evidenze (M365, Google Workspace, AWS/Azure, IdP, EDR). È il core di Vanta/Drata e oggi è il nostro gap più visibile. Base esistente: Services API + Webhook HMAC.</div>
|
||||
<div class="item"><div class="when">P1 · Ingestion incidenti</div>
|
||||
<strong>Integrazione SIEM/SOC/EDR</strong> per apertura automatica incidenti (i mockup analizzati già prevedevano "Alert SIEM/SOC" come fonte). Trasforma il modulo incidenti da reattivo a proattivo.</div>
|
||||
<div class="item" style="opacity:.7"><div class="when">✅ FATTO (2026-05-30) · P1 compliance automation</div>
|
||||
<strong>Continuous Control Monitoring + Evidence Automation.</strong> Implementato backend: POST /services/evidence-ingest (M365/Google/AWS/Azure/IdP/EDR/SIEM) + ricalcolo semafori freschezza + UI "Monitoraggio Continuo". Restano da attivare i client per-vendor con OAuth (credenziali lato cliente).</div>
|
||||
<div class="item" style="opacity:.7"><div class="when">✅ FATTO (2026-05-30) · P1 ingestion incidenti</div>
|
||||
<strong>Integrazione SIEM/SOC/EDR</strong> implementata: POST /services/incidents-ingest apre automaticamente incidenti Art.23 con dedup e classificazione AI. Modulo incidenti ora proattivo.</div>
|
||||
<div class="item" style="opacity:.7"><div class="when">✅ FATTO (2026-05-30) · P2 asset import + P2 risk quantitativo</div>
|
||||
<strong>Import CMDB/cloud</strong> (POST /assets/import) con scoring GV.OC-04 automatico, e <strong>Risk quantitativo FAIR</strong> (Monte Carlo, ALE EUR) + dashboard KRI. Restano: auto-discovery attiva asset; benchmark settoriale (P2 reporting).</div>
|
||||
<div class="item"><div class="when">P2 · Asset</div>
|
||||
<strong>Auto-discovery asset + import CMDB/cloud</strong> per alimentare automaticamente lo scoring di rilevanza GV.OC-04 appena introdotto.</div>
|
||||
<div class="item"><div class="when">P2 · Risk quantitativo</div>
|
||||
|
||||
Reference in New Issue
Block a user