Перейти к основному содержимому

Проверка требований безопасности

Ответственный за безопасность видит связанные функции, результаты AppSec-проверок, открытые исключения и срок исправления.

ТребованиеПравило и ожидаемое поведение
КодЗатронутые функции и сервисы
ПроверкиAppSec, тесты и ревью
РискИсключение, срок и ответственный
Требование безопасности, затронутый код, проверки и решение по риску.

Данные по требованию безопасности

Требование

Идентификатор, правило, ответственный и ожидаемое поведение.

Код

Связанное изменение и затронутые функции или сервисы.

Проверка

Результат AppSec-проверки и ревью с версией и временем.

Риск

Последствие, ответственный и срок исправления.

Исключение

Причина принятия, срок действия и дата пересмотра.

Пример решения по требованию

Контроль административного действия

Тестовые данные
Требование: SEC-ADM-014
Ожидаемое поведение: роль администратора проверяется до изменения лимита; событие записывается в журнал.

Изменение: PR-842, 4 файла
Проверки: AppSec SEC-07 — пройдено; тесты AC-14 — 18 из 18

Открытый риск: у общей библиотеки аудита нет назначенного владельца
Решение: выпуск заблокирован до решения архитектора
Ответственный: архитектор

Кто принимает решение

Таблица данных
СитуацияОтветственныйДействие
Проверки пройденыОтветственный за требованиеПринять результат или назначить дополнительную проверку
Открыт технический рискАрхитекторНазначить исправление или принять ограничение
Требуется исключениеCISOУтвердить исключение, срок и ответственного
Результатов недостаточноРуководитель проектаОстановить выпуск до решения ответственного

Хранение данных, доступ и журнал действий

CodeGraph может работать в локальной или изолированной схеме развёртывания.

Таблица данных
ВопросЧто фиксируется до пилота
Где хранится кодРепозиторий, версия и место хранения результата анализа
Какие данные передаютсяИсточники, поля и подключённые системы
Кто получает доступРоли, права проекта и ответственный за настройки
Что записывается в журналДействие, источник, время, результат и открытое ограничение

Границы проверки

Решение о выпуске

Принимает назначенный сотрудник.

Соответствие стандарту

Подтверждается отдельной оценкой по правилам заказчика или независимого аудитора.

Полнота результата

Зависит от актуальности кода, графа и подключённых источников.

Преимущества в работе

Безопасность, которую можно объяснить

От сигнала до проверяемого пути данных и решения по риску.

Путь риска виден вместе с входом, выходом и затронутым…

Для CISO, AppSec и владельцев риска связи, причины и ограничения собраны рядом с рабочим вопросом.

путь риска виден вместе с входом, выходом и затронутым кодом

Опасные действия и раскрытие данных проверяются до выпуска

Для CISO, AppSec и владельцев риска правила, проверки и ответственные шаги становятся видимыми заранее.

опасные действия и раскрытие данных проверяются до выпуска

Расследование сохраняет ход решения даже после смены участника

Для CISO, AppSec и владельцев риска важные связи не теряются при смене людей, инструментов или режима работы.

расследование сохраняет ход решения даже после смены участника

Что важно уточнить до решения

Разобрать одно требование безопасности

На встрече возьмём одно требование безопасности и проверим код, AppSec-тесты, открытые риски и ответственного.

Разобрать одно требование безопасности

Обновлено: 29 августа 2026