Por que a conformidade precisa de revisão automatizada
Frameworks de conformidade como SOC2, HIPAA e GDPR exigem práticas de codificação específicas em relação a tratamento de dados, controle de acesso e registro de auditoria. Revisões manuais capturam algumas violações, mas são inconsistentes — especialmente quando o revisor não é um especialista em segurança. Este cookbook configura regras que aplicam requisitos de conformidade em cada PR.Passo 1 — Defina suas Memories de conformidade
Comece ensinando ao Kody os princípios gerais de conformidade:Passo 2 — Crie regras de trilha de auditoria
Regra de registro de auditoria
Regra de retenção de dados
Passo 3 — Crie regras de tratamento de dados
Prevenção de exposição de PII
Requisito de criptografia
Passo 4 — Crie regras de controle de acesso
Passo 5 — Adicione uma verificação de conformidade em nível de PR
Passo 6 — Configure para aplicação
- Habilite Solicitar Alterações para que violações de conformidade bloqueiem o merge
- Defina todas as regras de conformidade com severidade Crítica
- Use herança de regras para aplicar regras de conformidade em todos os repositórios da organização
Checklist
- Memories de conformidade ensinam os princípios gerais
- Regra de registro de auditoria cobre todos os caminhos de mutação de dados
- Regra de exposição de PII cobre logs e respostas de erro
- Regra de criptografia cobre definições de entidade/model
- Regra de controle de acesso cobre todos os novos endpoints
- Solicitar Alterações habilitado para descobertas críticas
- Regras definidas em nível de organização para consistência
- Um PR de teste verificou que as regras disparam corretamente