SOC 2, HIPAA und NIST landen in Ihren Pull Requests.
Für US-SaaS-Teams, deren Kunden SOC 2, HIPAA, NIST, CMMC oder CCPA verlangen. Die Kontrollen, die tatsächlich in einem Diff angezeigt werden, benennt nach der Klausel.
Ein US-SaaS-Unternehmen wählt Frameworks in der Regel aus, weil ein Kunde danach fragt, nicht weil ein Regulator einen Brief geschickt hat. SOC 2 für Enterprise-Käufer, HIPAA-Technische Schutzmaßnahmen, wenn Sie ePHI verarbeiten, NIST 800-53 oder 800-171, wenn ein bundesnaher Vertrag auftaucht, CCPA, wenn Sie die Schwellenwerte erreichen, PCI, wenn Sie Kreditkartendaten verarbeiten. Vieles davon betrifft Prozesse und Nachweise. Ein echter Teil wird im Code entschieden, und genau dieser Teil kann durch einen Pull Request still und leise rückgängig gemacht werden.
Der US-Stack, überprüft im Diff
Das Schwierige ist nicht die Auswahl eines Frameworks. Es ist zu erkennen, dass eine einzeilige IAM-Änderung SOC 2 CC6.1 betrifft, dass ein Debug-Log einer Anfrage ePHI außerhalb des Speichers preisgeben kann, der es eigentlich enthalten sollte, oder dass das Entfernen von MFA auf einem Admin-Pfad NIST IA-2(1) betrifft. heygrc ist darauf ausgelegt, jede Änderung gegen die von Ihnen ausgewählten Frameworks zu prüfen und das Kriterium oder die Schutzmaßnahme zu benennen, die betroffen ist, sodass ein US-Engineering-Team nicht die TSC, die Security Rule und 800-53 im Kopf haben muss, um zu erkennen, dass ein Diff relevant ist.
Wenn Sie auch in die EU verkaufen, aktivieren Sie GDPR, DORA oder NIS 2 in derselben Überprüfung. Diese bleiben erstklassig. Die Inference-Region ist eine Konfiguration, die Sie wählen. Der Review-Worker selbst läuft in Paris.
Es unterzeichnet keine BAA oder verarbeitet ePHI als Business Associate. Es ist nicht FedRAMP-zertifiziert und nicht für die Verarbeitung von CUI bestimmt. Es bestimmt nicht die CCPA-Anwendbarkeit. Es überprüft die Code-Änderung gegen die von Ihnen ausgewählten Frameworks und zitiert die Kontrolle.
Änderungen, die wie normaler Code aussehen.
Einige der kontrollrelevanten Änderungen, die heygrc für diesen Fall markieren soll, jeweils mit Verweis auf die betroffene Klausel.
Eine IAM-Rolle wird auf ein Wildcard erweitert
SOC 2 CC6.1Ein Patientenakten-Speicher verliert die Verschlüsselung im Ruhezustand
HIPAA 164.312(a)(2)(iv)Eine MFA-Prüfung wird von einem privilegierten Pfad entfernt
NIST 800-53 IA-2(1)
Die Frameworks, die hier am wichtigsten sind.
Anleitung: Was HIPAA tatsächlich in Ihrem Repository prüft
heygrc markiert kontrollrelevante Änderungen und zitiert die Klausel, sodass das Problem im Pull Request behandelt werden kann. Es zertifiziert dich nicht, führt dein Audit nicht durch und ersetzt nicht dein eigenes Urteil.