Compliance

Wat een auditor kan nagaan.

Guardrail Ledger bewaart wat achter elke PR-poort zit: welke scanners draaiden, wat ze vonden, of de PR door mocht en wie een bevinding accepteerde in plaats van haar op te lossen.

  • Uitzonderingsregister

    Elke geaccepteerde bevinding heeft een eigenaar, een goedkeurder, een reden en een vervaldatum. De goedkeurder is altijd iemand anders dan de eigenaar.

  • Poortbeslissing per scan

    Elke scan in de pipeline legt de repository, de commit, de pull request, de gebruikte engines en het aantal blokkerende bevindingen vast.

  • Bevindingen met context

    Regel, ernst, bestand en regelnummer komen uit de SARIF van de scanner. Bij secrets bewaren we de vindplaats, niet de waarde.

  • Uw drempel

    U bepaalt vanaf welke ernst de pull request faalt: kritiek, hoog, gemiddeld of laag. Elke wijziging wordt gelogd.

  • Auditlog

    Goedgekeurde uitzonderingen, wijzigingen in het poortbeleid, SARIF-uploads en wijzigingen in pipelinetokens worden gelogd, met wie het deed en wanneer.

  • AVG, DORA en NIS2

    We helpen met de AVG, DORA en NIS2. Vraagt een auditor naar veilige softwareontwikkeling, dan toont het register welk risico is geaccepteerd, wie tekende en tot wanneer.

Wat elke uitzondering vastlegt.

  • Bevinding Engine, regel, ernst en repository
  • Eigenaar Wie de uitzondering aanvroeg
  • Goedkeurder Een tweede persoon, nooit de eigenaar
  • Reden Waarom de bevinding blijft, in eigen woorden
  • Vervaldatum Verplicht en altijd in de toekomst
  • Gelogd Wie de uitzondering aanmaakte en wanneer

Van bevinding naar dossier.

  1. De scan draait op uw agent

    De pipeline-taak draait Trivy, Gitleaks, Checkov en Opengrep en stuurt SARIF door. De broncode blijft binnen uw organisatie.

  2. De poort beslist

    Bevindingen op of boven uw drempel laten de pull request falen, tenzij een uitzondering ze dekt.

  3. Iemand tekent

    Een uitzondering heeft een eigenaar, een andere goedkeurder, een reden en een vervaldatum nodig.

  4. De uitzondering verloopt

    Na de vervaldatum telt de volgende scan de bevinding weer mee voor de poort.

Leg vast wie tekende.

Draai de scanners op uw agents. Wij bewaren de poortbeslissingen, de uitzonderingen en wie ze goedkeurde.