Semantic code analysis
heyGRC obok CodeQL
CodeQL to potężny silnik analizy bezpieczeństwa: traktuje kod jako dane i uruchamia semantyczne zapytania, aby śledzić przepływ danych i wykrywać luki w zabezpieczeniach. heygrc nie jest kolejnym narzędziem do wykrywania luk; sprawdza, czy wprowadzona zmiana dotyczy kontroli w Twoich ramach compliance, i identyfikuje, którą kontrolę obejmuje. Zapytanie dotyczące luk i kontrola compliance odpowiadają na różne pytania, dlatego uzupełniają się wzajemnie.
Na czym skupia się CodeQL
- Semantyczna analiza oparta na przepływie danych w celu wykrywania problemów bezpieczeństwa w kodzie.
- Język zapytań do wyrażania wzorców luk w zabezpieczeniach.
- Głęboka analiza struktury bazy kodu.
Co dodaje heygrc obok niego
- Czy zmiana dotyczy kontroli w ramach compliance, z podaniem konkretnego zapisu, obok analizy bezpieczeństwa.SOC 2 CC6.7 w kodzie→
- Odczyt compliance mapowany do ram, których podlegasz audytowi, wyrażony jako konkretna kontrola.
- Odczyt kontroli compliance dotyczący rejestrowania, retencji i obowiązków dostępu.ISO 27001 A.8.15 w kodzie→
Użyj ich razem
Pozwól CodeQL przeprowadzić głęboką analizę bezpieczeństwa; pozwól heygrc powiedzieć, kiedy zmiana dotyczy kontroli compliance.