heygrc
Przewodnik

Jak wyglądają istotne dla zgodności zmiany w pull request

Nie ma stałej listy kontrolnej. heygrc analizuje diff w odniesieniu do ram, które skonfigurowałeś. Poniżej znajdują się rodziny zmian, które zwykle niosą ze sobą kontrolę, oraz klauzule ISO 27001:2022 i SOC 2, do których się odnoszą.

Tristan RothFounder of heygrc and ISMS Copilot

  • Founder of Better ISMS
  • Built ISMS Copilot, the GRC assistant for ISO 27001 and neighboring frameworks
  • Maps framework controls to pull-request diffs in heygrc

Nie chodzi o błędy. Chodzi o zmiany, które miałyby znaczenie podczas audytu. Dziewięć rodzin, mapowanych do ISO 27001:2022 i SOC 2. Lista ta określa poziom szczegółowości przeglądu, a nie 93 wiersze załącznika A.

Istotna dla zgodności zmiana to diff, który miałby znaczenie podczas audytu: zmienił, kto może uzyskać dostęp do czego, co jest rejestrowane, jak długo przechowywany jest ślad, jak przechowywana jest tajemnica lub czy kontrola nadal ma dowody. Zwykle nie jest to błąd. Testy mogą pozostać zielone. Kod może być krótszy. Obowiązek jest słabszy po scaleniu niż przed nim.

heygrc nie uruchamia stałego zestawu reguł. Analizuje pull request w odniesieniu do wybranych ram (ISO 27001:2022 Załącznik A, SOC 2 TSC, GDPR, NIS 2 i reszta katalogu) oraz kontekstu firmy, który mu podałeś. Rodziny poniżej to wzorce, których przegląd szuka. Nie są to wszystkie kontrole z Załącznika A, i nie jest to obietnica, że każdy wiersz zostanie uruchomiony w każdym repozytorium.

Rodziny zmian i klauzule, do których zwykle się odnoszą

Rodzina zmianISO 27001:2022SOC 2
Kontrola dostępu i autoryzacjaA.5.15 to A.5.18, A.8.2 to A.8.5CC6
AutentykacjaA.8.5CC6
Rejestrowanie, monitorowanie i jak długo przechowywane są śladyA.8.15, A.8.16CC7
Obsługa danych: nowe pola PII, eksporty, maskowanie, usuwanieA.8.10 to A.8.12CC6
Szyfrowanie w trakcie przesyłania i w spoczynku, obsługa kluczyA.8.24CC6
Tajemnice i poświadczenia w kodzie lub konfiguracjiA.8.24CC6
Dostawcy i strony trzecie: SDK, podprocesory, przepływy wychodząceA.5.19 to A.5.23CC9
Zasady retencji i usuwaniaA.8.10, A.5.33CC6
Dowody audytu: zatwierdzenia, bramki CI, migracjeA.8.32, A.5.33CC8

Dziewięć rodzin

Kontrola dostępu i autoryzacja: role, uprawnienia, bezpieczeństwo na poziomie wiersza, ścieżki administracyjne. Poszerzona rola IAM lub nowa nieautoryzowana trasa należy do tej rodziny. ISO 27001:2022 A.5.15 do A.5.18 i A.8.2 do A.8.5. SOC 2 CC6.

Autentykacja: MFA, sesje, obsługa poświadczeń. Uprawniona trasa, która wcześniej wymagała drugiego czynnika, a teraz wymaga tylko sesji, należy do tej rodziny. A.8.5. SOC 2 CC6.

Rejestrowanie, monitorowanie i ślady audytu, w tym jak długo są przechowywane. Traktuj to jako przykład: skrócenie okresu przechowywania dzienników audytu z 365 dni do 30 to A.8.15 i SOC 2 CC7.2. Monitorowanie znajduje się obok w A.8.16.

Obsługa danych: nowe pole PII, eksport, usunięcie maskowania, ścieżka usuwania, która pomija magazyn. A.8.10 do A.8.12. SOC 2 CC6, gdy zmiana dotyczy, kto może uzyskać dostęp do danych.

Szyfrowanie w trakcie przesyłania i w spoczynku oraz obsługa kluczy. A.8.24. SOC 2 CC6.

Tajemnice i poświadczenia w kodzie lub konfiguracji. Klucz wklejony do źródła to ujawniona tajemnica. A.8.24. SOC 2 CC6.

Dostawcy i strony trzecie: nowe SDK, podprocesory, przepływ danych wychodzących, który nie istniał wczoraj. A.5.19 do A.5.23. SOC 2 CC9, gdy zmiana dotyczy relacji z dostawcą wyrażonej w kodzie.

Zasady retencji i usuwania. Nowa tabela zidentyfikowanych zdarzeń bez zadania czyszczącego. A.8.10 i A.5.33. SOC 2 CC6.

Dowody audytu: zatwierdzenia, bramki CI, migracje, które usuwają wymagane sprawdzenie. A.8.32 i A.5.33. SOC 2 CC8. Edycja CODEOWNERS, która usuwa właściciela domeny, należy do tej rodziny.

Jak to się ma do przewodnika ISO w repozytorium

Większość tych rodzin dotyczy tematu A.8 Załącznika A, czyli kontroli technologicznych. To ten sam wycinek, co w przewodniku ISO 27001 w repozytorium: rejestrowanie, autentykacja, ograniczenie dostępu, kryptografia, zarządzanie zmianami. Kilka rodzin cytuje również A.5, gdy zmiana dotyczy sposobu przyznawania dostępu, dodawania dostawcy lub przechowywania rekordów. Lista 93 kontroli z Załącznika A wciąż nie jest odpowiednim poziomem szczegółowości. Nie implementuje się 93 pozycji jako listy kontrolnej w kodzie. Oświadczenie o zastosowaniu to miejsce, w którym znajdują się te decyzje.

GDPR, NIS 2, HIPAA, CCPA i reszta katalogu ponownie wykorzystują te same rodziny zmian i cytują własne klauzule. Kolumny ISO i SOC 2 w tabeli to typowe przyporządkowania. Nie są to jedyne przyporządkowania.

Poziom zagrożenia i zmiana, która poprawia kontrolę

Poziom zagrożenia to ryzyko zgodności związane ze scaleniem pull request w obecnej formie. Znalezisko identyfikuje kontrolę, aby zespół mógł podjąć świadomą decyzję. Pull request, który przywraca MFA, wydłuża okres retencji lub usuwa zakodowany na sztywno klucz, nie jest znaleziskiem. Taka zmiana otrzymuje notatkę w podsumowaniu.

heygrc domyślnie publikuje neutralne sprawdzenie GitHub. Nie certyfikuje Cię, nie pisze Oświadczenia o zastosowaniu ani nie zastępuje audytora. Jest dostępny jako aplikacja GitHub. Użyj go jako recenzenta zmiany.