Por qué el cumplimiento normativo necesita revisión automatizada
Los marcos de cumplimiento como SOC2, HIPAA y GDPR requieren prácticas de codificación específicas en torno al manejo de datos, el control de acceso y el registro de auditoría. Las revisiones manuales detectan algunas infracciones, pero son inconsistentes, especialmente cuando el revisor no es un especialista en seguridad. Este cookbook configura reglas que aplican los requisitos de cumplimiento en cada PR.Paso 1 — Define tus Memorias de cumplimiento
Empieza enseñando a Kody los principios de cumplimiento de alto nivel:Paso 2 — Crea reglas de registro de auditoría
Regla de registro de auditoría
Regla de retención de datos
Paso 3 — Crea reglas de manejo de datos
Prevención de exposición de PII
Requisito de cifrado
Paso 4 — Crea reglas de control de acceso
Paso 5 — Añade una verificación de cumplimiento a nivel de PR
Paso 6 — Configura para la aplicación
- Habilita Solicitar cambios para que las infracciones de cumplimiento bloqueen el merge
- Configura todas las reglas de cumplimiento en severidad Crítica
- Usa la herencia de reglas para aplicar las reglas de cumplimiento en todos los repositorios de la organización
Lista de verificación
- Las Memorias de cumplimiento enseñan los principios de alto nivel
- La regla de registro de auditoría cubre todas las rutas de mutación de datos
- La regla de exposición de PII cubre logs y respuestas de error
- La regla de cifrado cubre las definiciones de entidades y modelos
- La regla de control de acceso cubre todos los nuevos endpoints
- Solicitar cambios habilitado para hallazgos críticos
- Las reglas están configuradas a nivel de organización para consistencia
- Un PR de prueba verificó que las reglas se activan correctamente