コンプライアンス

SOC 2 向けペネトレーションテスト

貴社の SOC 2 監査人が実際に使える証跡として整えた、独立した第三者によるペネトレーションテストです。信頼境界の内側にあるものを対象とし、監査のスケジュールに合わせて納品します。

料金を見る

含まれるもの

  • 外部 & 内部のアプリケーションテスト
  • API セキュリティテスト
  • 関連インフラのレビュー
  • CC7.1 に沿った指摘事項の分類
  • 監査人が対応づけ可能な証跡

成果物

  • 経営層向けのエグゼクティブサマリー
  • 監査対応の技術レポート
  • 証跡付きの CVSS 評価済み指摘事項
  • 期限を伴う修正ロードマップ
  • 修正の反映後、ご要望に応じて再テスト
  • ご要望に応じた、監査人・顧客向けの証明書簡
  • 再テスト後の修正証明書(独立した文書として)

スケジュール

営業日で 5〜10 日。監査の期限がある場合はそれに合わせて組み立てます。範囲確認の際にお知らせください。

これが SOC 2 監査にどう組み込まれるか

SOC 2 Type II は統制として「ペネトレーションテスト」という語をそのまま挙げてはいません。しかし、脆弱性の検知と監視を扱う Security Common Criteria の CC7.1 のもとで、多くの監査法人は裏づけとなる証跡として、独立した年次のペネトレーションテストを期待します。この案件が生み出すのは、まさにそれです。信頼境界の内側にあるシステムを対象とした、範囲が定まり、日付が入り、手法が文書化されたテストであり、監査人が自らの証跡チェックリストに直接対応づけられる形で報告されます。

役割分担を正確に申し上げます。私は監査法人ではなく、貴社の SOC 2 報告書を発行しません。その保証は貴社の有資格監査人から出されます。私が提供するのは、その土台となる独立した技術的テストです。これは業界における SOC 2 のペネトレーションテスト証跡の標準的な構成であり、監査人はテストと保証が別々の主体から出ることを前提としています。

通常、対象範囲に含まれるもの

貴社の SOC 2 報告書が対象とする顧客データを処理または保管するアプリケーションとインフラ、つまり通常は本番の Web アプリケーション、その API、そしてそれが稼働するクラウドインフラです。信頼境界に内部ネットワークセグメントや追加のサービスが含まれる場合は、通話時に明示的に範囲へ加えます。監査に関係するものを取りこぼさず、境界の外にあるものを不必要にテストしないためです。

レポートの形式

すべてのレポートに、定義された対象範囲の記述、手法の要約、日付入りのテスト期間、証跡を伴う深刻度評価付きの指摘事項、そして修正に関するセクションを含めます。これは監査人が CC7.1 の証跡を検証する際に求める構成であり、同じ文書は独立した評価が実際に行われたことを示す CC4.1 の証跡としても機能します。監査人が特定のテンプレートや追加項目を求めている場合は、テスト開始前にご共有ください。レポートをその形式に合わせます。

SOC 2 テストに関するご質問

SOC 2 Type II の基準本文は「ペネトレーションテスト」という名称の特定のテストを義務づけてはいません。しかしセキュリティ(Common Criteria)のカテゴリ、とりわけ脆弱性の監視を扱う CC7.1 のもとで、多くの監査人は脆弱性検知の統制が実際に有効であることの証跡として、独立したペネトレーションテストを期待します。実務上、SOC 2 Type II 監査の大多数が、第三者による年次のペネトレーションテスト報告書を求めます。

いいえ。私は監査法人ではなく、SOC 2 報告書そのものを発行しません。私が提供するのは、貴社の監査人が監査の証跡として受け入れる独立したペネトレーションテストです。これが SOC 2 案件における標準的な役割分担です。セキュリティ企業またはコンサルタントが技術的なテストを実施し、有資格の監査法人が保証を発行します。

対象範囲は通常、本番アプリケーションと顧客データを保持するインフラ、すなわち SOC 2 の境界内にあるシステムです。一般的には、アプリケーション、API、関連インフラの外部および内部テストを意味し、一般的なペネトレーションテストと同じ OWASP 系およびインフラ系の指摘事項を扱います。報告形式は、監査人が CC7.1 の証跡要件に直接対応づけられるものです。

監査人はレポートを、実施者のブランド名ではなく内容で評価します。定義された対象範囲、明確な手法、深刻度評価の付いた日付入りの指摘事項、そして修正追跡の証跡があるかを確認します。当方のレポートはまさにその構成です。監査人に特定の形式の要件がある場合は、テスト開始前にお知らせいただければ、それに合わせます。

SOC 2 の境界内にどれだけのインフラが含まれるかにより、通常は営業日で 5〜10 日です。監査に厳格な期限がある場合は、範囲確認の際にお知らせください。ご提案はその期限を起点にスケジュールを組み立てます。

料金は通常の Web アプリケーションテストやネットワークテストと同じ体系に従います。単一アプリケーションであれば 500 ドルから、インフラが対象範囲に含まれる場合は 1,500 ドルからです。SOC 2 のペネトレーションテストは技術的には同じ作業で、報告がコンプライアンス形式になるだけだからです。詳細は料金ページをご覧ください。

汎用のスキャンレポートではなく、監査に耐える証跡を

無料の範囲確認通話、24 時間以内に固定価格のご提案。

料金を見る