Negli ultimi dieci anni, gran parte della sicurezza è uscita dal calendario annuale. Il pentest non è scomparso, ma il lavoro quotidiano si è spostato a sinistra, nell'editor, nel pull request, nella pipeline CI, dove un problema è economico da risolvere perché la persona che lo ha causato lo sta ancora guardando. Rilevare le cose solo alla fine è iniziato a sembrare l'opzione più costosa.
Gran parte del lavoro di compliance non ha ancora fatto questa mossa. Per la maggior parte dei team è ancora ancorato all'audit: una revisione che avviene molto tempo dopo i fatti, rispetto a una finestra già chiusa, dove un controllo che ha deviato mesi prima emerge, se emerge. La modifica che ha causato la deriva è stata distribuita in un pull request che nessuno ha letto per la compliance. heygrc esiste per spostare quella lettura dove la sicurezza è già andata, nel diff.
L'audit è un indicatore in ritardo
Un audit indica cosa era vero in un periodo già trascorso. Questo è utile, ma è tardivo per definizione. Quando un controllo trascurato emerge, la modifica che lo ha causato è già stata unita settimane o mesi prima, le prove per il periodo intermedio sono già mancanti e ciò che sarebbe stato un commento di revisione di una riga diventa ora un'eccezione da documentare e una rimediazione da pianificare.
Il costo di un divario di compliance cresce con la distanza tra la modifica che lo ha causato e il momento in cui qualcuno lo nota. Un ritmo annuale allunga quella distanza per progettazione.
La compliance deriva un commit alla volta
I controlli raramente si rompono in un singolo evento visibile. Si erodono attraverso modifiche individualmente ragionevoli: una finestra di conservazione estesa, una riga di log rimossa, una regione di archiviazione cambiata, un valore predefinito allentato per sbloccare un partner. Ogni modifica è difendibile di per sé e nessuna di esse si annuncia come un cambiamento di compliance. Ciò che emerge in seguito è lo stato accumulato, non il contesto al momento della revisione della singola modifica che ha spostato il controllo.
Se la deriva avviene un commit alla volta, l'unico posto per rilevarla a basso costo è il commit. In qualsiasi altro momento si sta ricostruendo, da log e memoria, quale modifica ha spostato il controllo e quando.
Un indicatore anticipato nel diff
Spostare la compliance a sinistra significa leggere ogni pull request mentre avviene e identificare il controllo che una modifica tocca, con la clausola, mentre la decisione è ancora economica da cambiare. È la stessa mossa che ha fatto la sicurezza: non per sostituire l'audit, ma per ridurre ciò che l'audit deve trovare, rilevando le modifiche rilevanti per i controlli durante la revisione invece di farle accumulare in eccezioni.
Questo è l'obiettivo piuttosto che un risultato misurato, poiché non stiamo ancora attingendo alla telemetria di produzione: un indicatore anticipato sulle stesse obbligazioni che l'audit misura, nel momento in cui un riscontro costa un commento invece di un trimestre. L'audit annuale avviene ancora. Dovrebbe solo avere meno cose da scoprire.