En la última década, gran parte de la seguridad dejó de depender del calendario anual. El pentest no desapareció, pero el trabajo diario se desplazó a la izquierda, hacia el editor, la solicitud de extracción, el pipeline de CI, donde un problema es barato de solucionar porque la persona que lo causó aún lo está revisando. Detectar las cosas solo al final empezó a parecer la opción más costosa.
La mayor parte del trabajo de cumplimiento no ha hecho ese movimiento. Para la mayoría de los equipos sigue anclado a la auditoría: una revisión que ocurre mucho después de los hechos, contra un período que ya cerró, donde un control que se desvió meses atrás aparece entonces, si es que aparece. El cambio que causó la desviación se implementó en una solicitud de extracción que nadie revisó para cumplimiento. heygrc existe para mover esa revisión a donde ya está la seguridad: el diff.
La auditoría es un indicador rezagado
Una auditoría te dice qué fue cierto durante un período que ya pasó. Eso es útil, pero llega tarde por diseño. Para cuando un control desatendido aparece, el cambio que lo causó se fusionó semanas o meses antes, la evidencia del tiempo intermedio ya falta, y lo que habría sido un comentario de revisión de una línea ahora es una excepción que documentar y una corrección que programar.
El costo de una brecha de cumplimiento crece con la distancia entre el cambio que la causó y el momento en que alguien la nota. Un ritmo anual alarga esa distancia por diseño.
El cumplimiento se desvía un commit a la vez
Los controles rara vez se rompen en un solo evento visible. Se erosionan a través de cambios individualmente razonables: un período de retención extendido, una línea de registro recortada, una región de almacenamiento cambiada, un valor predeterminado relajado para desbloquear a un socio. Cada edición es defendible por sí misma, y ninguna de ellas se anuncia como un cambio de cumplimiento. Lo que aparece después es el estado acumulado, no el contexto en tiempo de revisión del cambio individual que movió el control.
Si la desviación ocurre un commit a la vez, el único lugar para detectarla a bajo costo es el commit. En cualquier otro momento, estarás reconstruyendo, a partir de registros y memoria, qué cambio movió el control y cuándo.
Un indicador adelantado en el diff
Desplazar el cumplimiento a la izquierda significa revisar cada solicitud de extracción en el momento en que ocurre y nombrar el control que un cambio afecta, con la cláusula correspondiente, mientras la decisión aún es barata de modificar. Es el mismo movimiento que hizo la seguridad: no para reemplazar la auditoría, sino para reducir lo que la auditoría tiene que encontrar, detectando cambios relevantes para el control en la revisión en lugar de dejarlos acumularse como excepciones.
Este es el objetivo más que un resultado medido, ya que aún no estamos utilizando telemetría de producción: un indicador adelantado sobre las mismas obligaciones que mide la auditoría, en el momento en que un hallazgo cuesta un comentario en lugar de un trimestre. La auditoría anual sigue ocurriendo. Simplemente debería tener menos que descubrir.