컴플라이언스

SOC 2 모의 침투 테스트

귀사의 SOC 2 감사인이 실제로 사용할 수 있는 증적으로 정리한, 독립적인 제3자 모의 침투 테스트입니다. 신뢰 경계 안에 있는 대상에 범위를 맞추고, 감사 일정에 맞춰 전달합니다.

가격 보기

포함 사항

  • 외부 & 내부 애플리케이션 테스트
  • API 보안 테스트
  • 지원 인프라 검토
  • CC7.1에 맞춘 지적 사항 분류
  • 감사인이 매핑할 수 있는 증적 체계

산출물

  • 경영진을 위한 요약본
  • 감사 대응 기술 보고서
  • 증적이 포함된 CVSS 등급 지적 사항
  • 기한이 포함된 조치 로드맵
  • 수정 사항이 반영되면 요청에 따라 재테스트
  • 요청 시 감사인과 고객을 위한 확인서
  • 재테스트 이후의 조치 확인서(별도 문서)

일정

영업일 기준 5~10일, 감사 마감일이 있다면 그에 맞춰 구성합니다. 범위 협의 때 말씀해 주십시오.

이것이 SOC 2 감사에 어떻게 들어맞는지

SOC 2 Type II는 «모의 침투 테스트»를 통제 항목으로 문자 그대로 명시하지 않습니다. 하지만 취약점 탐지와 모니터링을 다루는 Security Common Criteria의 CC7.1 아래에서, 대부분의 회계법인은 뒷받침 증적으로 독립적인 연간 모의 침투 테스트를 기대합니다. 이 프로젝트가 만들어내는 것이 정확히 그것입니다. 신뢰 경계 안의 시스템을 대상으로 범위가 정해지고 날짜가 기록되며 방법론이 문서화된 테스트이며, 감사인이 자신의 증적 점검표에 바로 매핑할 수 있는 형태로 보고됩니다.

역할 분담을 분명히 하자면, 저는 회계법인이 아니며 귀사의 SOC 2 보고서를 발행하지 않습니다. 그 증명은 귀사의 인가받은 감사인이 발행합니다. 제가 제공하는 것은 그 아래에 놓이는 독립적인 기술 테스트입니다. 이것이 업계에서 SOC 2 모의 침투 테스트 증적의 표준 구조이며, 감사인은 테스트와 증명이 서로 다른 주체에서 나오기를 기대합니다.

일반적으로 범위에 들어가는 것

귀사의 SOC 2 보고서가 다루는 고객 데이터를 처리하거나 저장하는 애플리케이션과 인프라입니다. 보통은 운영 중인 웹 애플리케이션, 그 API, 그리고 그것이 돌아가는 클라우드 인프라입니다. 신뢰 경계에 내부 네트워크 구간이나 추가 서비스가 포함된다면 통화 중에 명시적으로 범위에 넣습니다. 감사와 관련된 것이 빠지지 않도록, 그리고 경계 밖의 것이 불필요하게 테스트되지 않도록 하기 위해서입니다.

보고서 형식

모든 보고서에는 정의된 범위 기술, 방법론 요약, 날짜가 기록된 테스트 기간, 증적이 포함된 심각도 등급별 지적 사항, 그리고 조치 섹션이 들어갑니다. 감사인이 CC7.1 증적을 검증할 때 찾는 구조이며, 같은 문서가 독립적인 평가가 실제로 수행되었다는 CC4.1 증적으로도 쓰입니다. 감사인이 특정 서식이나 추가 항목을 요구한다면 테스트 시작 전에 공유해 주십시오. 보고서를 거기에 맞추겠습니다.

SOC 2 테스트에 대한 질문

SOC 2 Type II의 기준 본문은 «모의 침투 테스트»라는 이름의 특정 테스트를 의무화하지 않습니다. 하지만 보안(Common Criteria) 범주, 특히 취약점 모니터링을 다루는 CC7.1 아래에서 대부분의 감사인은 취약점 탐지 통제가 실제로 효과적이라는 증적으로 독립적인 모의 침투 테스트를 기대합니다. 실무적으로는 SOC 2 Type II 감사의 절대다수가 제3자의 연간 모의 침투 테스트 보고서를 요구합니다.

아닙니다. 저는 회계법인이 아니며 SOC 2 보고서 자체를 발행하지 않습니다. 저는 귀사의 감사인이 감사 증적으로 받아들일 독립적인 모의 침투 테스트를 제공합니다. 이것이 SOC 2 프로젝트의 표준 역할 분담입니다. 보안 업체나 컨설턴트가 기술 테스트를 수행하고, 인가받은 회계법인이 증명을 발행합니다.

범위는 보통 운영 중인 애플리케이션과 고객 데이터를 보유한 인프라, 즉 SOC 2 경계 안의 시스템입니다. 일반적으로 애플리케이션, API, 지원 인프라에 대한 외부 및 내부 테스트를 뜻하며, 일반 모의 침투 테스트와 동일한 OWASP 계열 및 인프라 지적 사항을 다룹니다. 보고 형식은 감사인이 CC7.1 증적 요건에 바로 매핑할 수 있는 형태입니다.

감사인은 보고서를 테스터의 브랜드가 아니라 내용으로 평가합니다. 정의된 범위, 명확한 방법론, 심각도 등급이 매겨진 날짜별 지적 사항, 그리고 조치 추적 증적이 있는지를 봅니다. 여기 모든 보고서가 정확히 그렇게 구성되어 있습니다. 감사인이 특정 형식을 요구한다면 테스트 시작 전에 알려주십시오. 그 형식에 맞추겠습니다.

SOC 2 경계 안에 인프라가 얼마나 들어 있는지에 따라 보통 영업일로 5~10일입니다. 감사에 확정된 마감일이 있다면 범위 협의 때 말씀해 주십시오. 제안서가 그 일정을 기준으로 구성됩니다.

가격은 일반적인 웹 애플리케이션 또는 네트워크 테스트와 동일한 체계를 따릅니다. 애플리케이션 하나라면 500달러부터, 인프라가 범위에 들어가면 1,500달러부터입니다. SOC 2 모의 침투 테스트는 기술적으로 동일한 작업이고 보고만 컴플라이언스 형식일 뿐이기 때문입니다. 자세한 내용은 가격 페이지를 참고하십시오.

일반적인 스캔 보고서가 아니라, 감사에 바로 쓸 수 있는 증적을 확보하십시오

무료 범위 협의 통화, 24시간 이내 고정 가격 제안서.

가격 보기