Vulnerability and dependency security
heyGRC junto a Snyk
Snyk es una herramienta de seguridad: está diseñada para encontrar vulnerabilidades conocidas en tus dependencias, contenedores y código, y para ayudarte a corregirlas. heygrc es una herramienta de cumplimiento: revisa un cambio frente a los marcos que tu empresa debe cumplir y nombra el control que afecta. El escaneo de seguridad y la revisión de cumplimiento son trabajos distintos, por lo que ambos se ejecutan en paralelo.
En qué se enfoca Snyk
- Encontrar vulnerabilidades conocidas en dependencias e imágenes de contenedores.
- Sugerir correcciones y rutas de actualización para lo que detecta.
- Escaneo de seguridad en las partes de tu stack que cubre.
Qué añade heygrc junto a ella
- Si un cambio afecta a un control específico del marco, citado en la cláusula, para que sea verificable frente a tu alcance de auditoría.ISO 27001 A.8.15 en código→
- La interpretación de cumplimiento de un cambio que es seguro como código pero que aún debilita un control (por ejemplo, un registro de auditoría eliminado o un permiso de acceso ampliado).SOC 2 CC6.1 en código→
- Un mapeo desde el cambio al marco que reportas, expresado como el control específico que afecta.
Úsalas juntas
Deja que Snyk encuentre las vulnerabilidades conocidas; deja que heygrc te indique cuándo un cambio afecta a un control de cumplimiento.