Compliance tak, jak naprawdę pojawia się w kodzie.
Notatki o zwykłych pull requestach, które cicho łamią kontrolę, i engineering o budowie wiarygodnego reviewera compliance.
- Inżynieria
Trzy wpisy ryzyka. Tylko jeden można skwantyfikować.
CTRL+F na odbudowanej stronie GRC Engineer zamienia inżynierię GRC w codzienną dwuminutową powtórkę. Wtorkowa zagadka dotyczy rejestrów ryzyka, które noszą kostiumy. heygrc to uzupełniająca lektura przy pull request.
- Inżynieria
SOC 2 nigdy nie stwierdził, że człowiek musi zatwierdzać twoje pull requesty
Kryterium zarządzania zmianami wymaga, aby zmiany były autoryzowane, testowane i zatwierdzane zgodnie z procesem, który został udokumentowany. Nie określa jednak, kto ma to robić. Prawdziwe przeszkody to podział obowiązków, polityka, dowody oraz fakt, że zielona recenzja kodu nie jest recenzją zgodności.
- Inżynieria
Przesuń zgodność w lewo
Bezpieczeństwo zostało przesunięte w lewo, do pull requestów. Większość prac związanych z zgodnością wciąż czeka na audyt, a kontrole stopniowo odchodzą od standardów z każdym commitem.
- Engineering
The third question a pull request asks
Is the code correct? Is it secure? Does it still meet the frameworks you are audited on? Three different questions, and the third rarely has an owner.
- Inżynieria
Przytocz dokładny zapis lub milcz
Znalezisko dotyczące zgodności, którego nie można zweryfikować, jest gorsze niż milczenie. Jednostką zaufania jest zapis.
- Engineering
The control-breaking five
Pięć wzorców pull request, które zbudowaliśmy heygrc, aby je złapać jako pierwsze. Każdy z nich wygląda na rozsądną zmianę, a każdy usuwa kontrolę, od której zależy framework.
- Notatki z praktyki
Jednowierszowy PR, który cicho złamał ISO 27001 A.8.15
Zgodność nie zawodzi podczas audytu. Zawodzi w pięciolinijkowym pull request, który wyglądał na porządkowanie.
- Notatki z praktyki
Twój agent AI nie czyta Twojej polityki SOC 2
Agenci kodujący piszą kod, który się kompiluje, przechodzi testy i cicho poszerza kontrolę. Plik PDF z polityką nie znajduje się w ich oknie kontekstu.
- Inżynieria
Fałszywe alarmy to jedyna metryka, która ma znaczenie dla bota compliance
Recenzent, który fałszywie alarmuje, zostaje zignorowany, a zignorowany recenzent nic nie wykryje. Dla narzędzia compliance precyzja to cała gra.
- Field notes
The EU AI Act is a code review, whether you like it or not
For high-risk AI systems, the Act's obligations are not policy. They are properties of the running system, decided in a diff.