Требование
Идентификатор, правило, ответственный и ожидаемое поведение.
Ответственный за безопасность видит связанные функции, результаты AppSec-проверок, открытые исключения и срок исправления.
Идентификатор, правило, ответственный и ожидаемое поведение.
Связанное изменение и затронутые функции или сервисы.
Результат AppSec-проверки и ревью с версией и временем.
Последствие, ответственный и срок исправления.
Причина принятия, срок действия и дата пересмотра.
Требование: SEC-ADM-014
Ожидаемое поведение: роль администратора проверяется до изменения лимита; событие записывается в журнал.
Изменение: PR-842, 4 файла
Проверки: AppSec SEC-07 — пройдено; тесты AC-14 — 18 из 18
Открытый риск: у общей библиотеки аудита нет назначенного владельца
Решение: выпуск заблокирован до решения архитектора
Ответственный: архитектор| Ситуация | Ответственный | Действие |
|---|---|---|
| Проверки пройдены | Ответственный за требование | Принять результат или назначить дополнительную проверку |
| Открыт технический риск | Архитектор | Назначить исправление или принять ограничение |
| Требуется исключение | CISO | Утвердить исключение, срок и ответственного |
| Результатов недостаточно | Руководитель проекта | Остановить выпуск до решения ответственного |
CodeGraph может работать в локальной или изолированной схеме развёртывания.
| Вопрос | Что фиксируется до пилота |
|---|---|
| Где хранится код | Репозиторий, версия и место хранения результата анализа |
| Какие данные передаются | Источники, поля и подключённые системы |
| Кто получает доступ | Роли, права проекта и ответственный за настройки |
| Что записывается в журнал | Действие, источник, время, результат и открытое ограничение |
Принимает назначенный сотрудник.
Подтверждается отдельной оценкой по правилам заказчика или независимого аудитора.
Зависит от актуальности кода, графа и подключённых источников.
От сигнала до проверяемого пути данных и решения по риску.
Для CISO, AppSec и владельцев риска связи, причины и ограничения собраны рядом с рабочим вопросом.
путь риска виден вместе с входом, выходом и затронутым кодом
Для CISO, AppSec и владельцев риска правила, проверки и ответственные шаги становятся видимыми заранее.
опасные действия и раскрытие данных проверяются до выпуска
Для CISO, AppSec и владельцев риска важные связи не теряются при смене людей, инструментов или режима работы.
расследование сохраняет ход решения даже после смены участника
На встрече возьмём одно требование безопасности и проверим код, AppSec-тесты, открытые риски и ответственного.
Обновлено: 29 августа 2026