Analyse sémantique de code
heyGRC aux côtés de CodeQL
CodeQL est un moteur d'analyse de sécurité puissant : il traite le code comme des données et exécute des requêtes sémantiques pour tracer le flux de données et détecter les vulnérabilités. heygrc n'est pas un autre moteur de détection de vulnérabilités ; il examine une modification par rapport à vos cadres de conformité et identifie le contrôle concerné. Une requête de vulnérabilité et un contrôle de conformité répondent à des questions différentes, donc les deux se complètent.
Sur quoi CodeQL se concentre
- Analyse sémantique et basée sur le flux de données du code pour détecter les problèmes de sécurité.
- Un langage de requête pour exprimer les motifs de vulnérabilité.
- Analyse approfondie de la structure d'une base de code.
Ce que heygrc ajoute à ses côtés
- Si une modification concerne un contrôle de cadre, cité à l'article, en plus de l'analyse de sécurité.SOC 2 CC6.7 dans le code→
- Une lecture de conformité mappée au cadre que vous auditez, exprimée comme le contrôle spécifique.
- Une lecture de contrôle de conformité pour les obligations de journalisation, conservation et accès.ISO 27001 A.8.15 dans le code→
Les utiliser ensemble
Laissez CodeQL effectuer l'analyse de sécurité approfondie ; laissez heygrc vous indiquer quand une modification concerne un contrôle de conformité.