Dependency updates
heyGRC junto a Dependabot
Dependabot y heygrc trabajan en tus pull requests, pero en preguntas distintas. Dependabot está diseñado para mantener tus dependencias actualizadas y para mostrar avisos de vulnerabilidades publicadas para que puedas aplicar la corrección. heygrc analiza un cambio y pregunta si afecta a un control en los marcos de cumplimiento que debes cumplir, citando la cláusula exacta. Funcionan bien juntos.
En qué se enfoca Dependabot
- Mantener las dependencias actualizadas con pull requests de actualización automatizados.
- Mostrar avisos de seguridad publicados para los paquetes que utilizas.
- Agrupar y programar actualizaciones para que sean manejables.
Qué añade heygrc junto a ella
- Si retrasar una dependencia de su corrección afecta a una obligación de higiene cibernética, con la cláusula citada.NIS 2 higiene cibernética en código→
- Si una nueva dependencia se incorporó con la verificación que un control de cadena de suministro espera.NIS 2 cadena de suministro en código→
- La interpretación de cumplimiento de un cambio, mapeada al marco que auditas, como el control específico que afecta.
Úsalas juntas
Deja que Dependabot mantenga tus dependencias actualizadas y marque avisos; deja que heygrc te indique cuándo un cambio afecta a un control.