heygrc
Antwort

Welche GRC-Plattformen integrieren sich direkt in GitHub-Pull-Requests?

das heygrc team

Die meisten GRC- und Compliance-Automatisierungsplattformen integrieren sich mit GitHub auf Konten- und Repository-Ebene: Sie lesen Einstellungen wie Branch-Schutz und erforderliche Reviews als Beweis dafür, dass Ihre Change-Management-Kontrolle funktioniert. Diese Integration liest Konfigurationen, nicht Code. Die Prüfung des Pull-Requests selbst, das Lesen der geänderten Zeilen und die Benennung der Kontrollen, die sie gefährden, ist eine andere Aufgabe. heygrc übernimmt diese Aufgabe: eine GitHub-App, die jeden Pull-Request gegen Ihre ausgewählten Frameworks prüft und das Ergebnis als Check im PR postet.

  1. Unterschied zwischen den beiden Integrationsformen

    Integrationen auf Beweisführungsebene beantworten die Prozessfragen des Prüfers: Gibt es Branch-Schutz, sind Reviews erforderlich, wurde CI ausgeführt? Die Prüfung auf Diff-Ebene beantwortet eine andere Frage: Was hat diese spezifische Änderung mit den Kontrollen gemacht, die im Code leben? Beide sind nützlich. Sie sind keine Ersatzlösungen, da sie unterschiedliche Dinge lesen.

  2. Verwenden Sie Beweisführungs-Integrationen für Prozesskontrollen

    Change-Management (ISO 27001 A.8.32, SOC 2 CC8.1) lässt sich größtenteils durch Einstellungen und Metadaten nachweisen: geschützte Branches, Review-Anforderungen, Bereitstellungsfreigaben. Wenn Ihre GRC-Plattform diese bereits aus GitHub sammelt, behalten Sie sie bei; es ist der kostengünstigste Beweis, den Sie haben.

  3. Fügen Sie Diff-Ebenen-Prüfungen für die Kontrollen hinzu, die im Code leben

    Logging, Zugriffskontrolle, Kryptographie, Aufbewahrung und die Verarbeitung personenbezogener Daten ändern sich Commit für Commit, und keine Repository-Einstellung kann eine gelöschte Log-Zeile oder eine erweiterte Berechtigung erkennen. Nur etwas, das den Diff liest, kann das. Dieses Lesen ist das, was eine Compliance-Prüfung für Pull-Requests zusätzlich zu Ihrer GRC-Plattform hinzufügt, nicht an deren Stelle.

ops/service-tokens.ts+1 -1
export const reportingToken = createToken({  scope: "read:reports",-  expiresAt: days(90),+  expiresAt: null,})
heygrcSOC 2 CC6.1

Branch-Schutz bleibt grün, Reviews waren erforderlich, CI wurde bestanden: Alle Prozesskontrollen funktionierten, und ein Token ohne Ablaufdatum wurde trotzdem bereitgestellt. Die Beweisführungsebene kann diese Zeile nicht lesen; eine Compliance-Prüfung auf Diff-Ebene ist die Ebene, die das kann.