Control
Auch: Compliance-Control, Sicherheits-Control
Ein Control ist eine spezifische Maßnahme, die ein Framework erwartet, um ein Risiko zu steuern, zum Beispiel die Beschränkung des Zugriffs auf autorisierte Benutzer, die Verschlüsselung von Daten während der Übertragung oder die Protokollierung von Sicherheitsereignissen. Frameworks sind im Wesentlichen strukturierte Listen von Controls plus den Nachweisen, dass sie funktionieren.
Die meisten Controls sind Richtlinien und Prozesse, aber eine Teilmenge wird im Code implementiert und durchgesetzt, und das sind diejenigen, die ein Code-Review prüfen kann.
Im Code
Ein Control lebt im Code dort, wo das laufende System es durchsetzt: die IAM-Policy, die TLS-Konfiguration, der Löschjob, das Audit-Log. Ein Control 'bricht' in einem Diff, wenn eine Änderung diese Durchsetzung schwächt.