Nie chodzi o błędy. Chodzi o zmiany, które miałyby znaczenie podczas audytu. Dziewięć rodzin, mapowanych do ISO 27001:2022 i SOC 2. Lista ta określa poziom szczegółowości przeglądu, a nie 93 wiersze załącznika A.
Istotna dla zgodności zmiana to diff, który miałby znaczenie podczas audytu: zmienił, kto może uzyskać dostęp do czego, co jest rejestrowane, jak długo przechowywany jest ślad, jak przechowywana jest tajemnica lub czy kontrola nadal ma dowody. Zwykle nie jest to błąd. Testy mogą pozostać zielone. Kod może być krótszy. Obowiązek jest słabszy po scaleniu niż przed nim.
heygrc nie uruchamia stałego zestawu reguł. Analizuje pull request w odniesieniu do wybranych ram (ISO 27001:2022 Załącznik A, SOC 2 TSC, GDPR, NIS 2 i reszta katalogu) oraz kontekstu firmy, który mu podałeś. Rodziny poniżej to wzorce, których przegląd szuka. Nie są to wszystkie kontrole z Załącznika A, i nie jest to obietnica, że każdy wiersz zostanie uruchomiony w każdym repozytorium.
Rodziny zmian i klauzule, do których zwykle się odnoszą
| Rodzina zmian | ISO 27001:2022 | SOC 2 |
|---|---|---|
| Kontrola dostępu i autoryzacja | A.5.15 to A.5.18, A.8.2 to A.8.5 | CC6 |
| Autentykacja | A.8.5 | CC6 |
| Rejestrowanie, monitorowanie i jak długo przechowywane są ślady | A.8.15, A.8.16 | CC7 |
| Obsługa danych: nowe pola PII, eksporty, maskowanie, usuwanie | A.8.10 to A.8.12 | CC6 |
| Szyfrowanie w trakcie przesyłania i w spoczynku, obsługa kluczy | A.8.24 | CC6 |
| Tajemnice i poświadczenia w kodzie lub konfiguracji | A.8.24 | CC6 |
| Dostawcy i strony trzecie: SDK, podprocesory, przepływy wychodzące | A.5.19 to A.5.23 | CC9 |
| Zasady retencji i usuwania | A.8.10, A.5.33 | CC6 |
| Dowody audytu: zatwierdzenia, bramki CI, migracje | A.8.32, A.5.33 | CC8 |
Dziewięć rodzin
Kontrola dostępu i autoryzacja: role, uprawnienia, bezpieczeństwo na poziomie wiersza, ścieżki administracyjne. Poszerzona rola IAM lub nowa nieautoryzowana trasa należy do tej rodziny. ISO 27001:2022 A.5.15 do A.5.18 i A.8.2 do A.8.5. SOC 2 CC6.
Autentykacja: MFA, sesje, obsługa poświadczeń. Uprawniona trasa, która wcześniej wymagała drugiego czynnika, a teraz wymaga tylko sesji, należy do tej rodziny. A.8.5. SOC 2 CC6.
Rejestrowanie, monitorowanie i ślady audytu, w tym jak długo są przechowywane. Traktuj to jako przykład: skrócenie okresu przechowywania dzienników audytu z 365 dni do 30 to A.8.15 i SOC 2 CC7.2. Monitorowanie znajduje się obok w A.8.16.
Obsługa danych: nowe pole PII, eksport, usunięcie maskowania, ścieżka usuwania, która pomija magazyn. A.8.10 do A.8.12. SOC 2 CC6, gdy zmiana dotyczy, kto może uzyskać dostęp do danych.
Szyfrowanie w trakcie przesyłania i w spoczynku oraz obsługa kluczy. A.8.24. SOC 2 CC6.
Tajemnice i poświadczenia w kodzie lub konfiguracji. Klucz wklejony do źródła to ujawniona tajemnica. A.8.24. SOC 2 CC6.
Dostawcy i strony trzecie: nowe SDK, podprocesory, przepływ danych wychodzących, który nie istniał wczoraj. A.5.19 do A.5.23. SOC 2 CC9, gdy zmiana dotyczy relacji z dostawcą wyrażonej w kodzie.
Zasady retencji i usuwania. Nowa tabela zidentyfikowanych zdarzeń bez zadania czyszczącego. A.8.10 i A.5.33. SOC 2 CC6.
Dowody audytu: zatwierdzenia, bramki CI, migracje, które usuwają wymagane sprawdzenie. A.8.32 i A.5.33. SOC 2 CC8. Edycja CODEOWNERS, która usuwa właściciela domeny, należy do tej rodziny.
Jak to się ma do przewodnika ISO w repozytorium
Większość tych rodzin dotyczy tematu A.8 Załącznika A, czyli kontroli technologicznych. To ten sam wycinek, co w przewodniku ISO 27001 w repozytorium: rejestrowanie, autentykacja, ograniczenie dostępu, kryptografia, zarządzanie zmianami. Kilka rodzin cytuje również A.5, gdy zmiana dotyczy sposobu przyznawania dostępu, dodawania dostawcy lub przechowywania rekordów. Lista 93 kontroli z Załącznika A wciąż nie jest odpowiednim poziomem szczegółowości. Nie implementuje się 93 pozycji jako listy kontrolnej w kodzie. Oświadczenie o zastosowaniu to miejsce, w którym znajdują się te decyzje.
GDPR, NIS 2, HIPAA, CCPA i reszta katalogu ponownie wykorzystują te same rodziny zmian i cytują własne klauzule. Kolumny ISO i SOC 2 w tabeli to typowe przyporządkowania. Nie są to jedyne przyporządkowania.
Poziom zagrożenia i zmiana, która poprawia kontrolę
Poziom zagrożenia to ryzyko zgodności związane ze scaleniem pull request w obecnej formie. Znalezisko identyfikuje kontrolę, aby zespół mógł podjąć świadomą decyzję. Pull request, który przywraca MFA, wydłuża okres retencji lub usuwa zakodowany na sztywno klucz, nie jest znaleziskiem. Taka zmiana otrzymuje notatkę w podsumowaniu.
heygrc domyślnie publikuje neutralne sprawdzenie GitHub. Nie certyfikuje Cię, nie pisze Oświadczenia o zastosowaniu ani nie zastępuje audytora. Jest dostępny jako aplikacja GitHub. Użyj go jako recenzenta zmiany.