Uyumluluk

SOC 2 sızma testi

SOC 2 denetçinizin gerçekten kullanabileceği bir delil olarak biçimlendirilmiş, bağımsız ve üçüncü taraf bir sızma testi - güven sınırınızın içinde kalanlara göre kapsamlandırılır ve denetim takviminize göre teslim edilir.

Fiyatları gör

Neler dahil

  • Dış & iç uygulama testleri
  • API güvenlik testleri
  • Destekleyici altyapı incelemesi
  • CC7.1 ile uyumlu bulgu sınıflandırması
  • Denetçinin eşleştirebileceği delil zinciri

Teslim edilenler

  • Üst yönetim için yönetici özeti
  • Denetime hazır teknik rapor
  • Delilleriyle birlikte CVSS derecelendirilmiş bulgular
  • Süreleriyle birlikte giderme yol haritası
  • Düzeltmeler yayına alındığında talep üzerine yeniden test
  • Talep üzerine denetçiler ve müşteriler için doğrulama mektubu
  • Yeniden testten sonra, ayrı bir belge olarak giderme doğrulaması

Takvim

5-10 iş günü, varsa denetim son tarihinize göre kurgulanır. Kapsam görüşmesinde belirtin.

Bu, SOC 2 denetiminize nasıl oturur

SOC 2 Type II, «sızma testi»ni bir kontrol olarak birebir adlandırmaz; ancak zafiyetlerin tespiti ve izlenmesini kapsayan Security Common Criteria - CC7.1 kapsamında, çoğu bağımsız denetim firması destekleyici kanıt olarak bağımsız ve yıllık bir sızma testi bekler. Bu proje tam olarak bunu üretir: güven sınırınızın içindeki sistemlerin kapsamı belirlenmiş, tarihli ve metodolojisi belgelenmiş bir testi; üstelik denetçinizin kendi kanıt listesine doğrudan eşleyebileceği bir biçimde raporlanır.

İş bölümü konusunda net olmak gerekirse: ben bir bağımsız denetim firması değilim ve SOC 2 raporunuzu düzenlemem - o beyan, ruhsatlı denetçinizden gelir. Benim sunduğum, bunun altında duran bağımsız teknik testtir. Sektörde SOC 2 sızma testi kanıtının standart yapısı budur; denetçiler testin ve beyanın ayrı taraflardan gelmesini bekler.

Genellikle kapsama girenler

SOC 2 raporunuzun kapsadığı müşteri verilerini işleyen ya da saklayan uygulama ve altyapı - genellikle üretimdeki web uygulamanız, onun API'leri ve üzerinde çalıştığı bulut altyapısı. Güven sınırınız iç ağ segmentlerini veya ek hizmetleri de kapsıyorsa, bunlar görüşme sırasında açıkça kapsama alınır; böylece denetiminizle ilgili hiçbir şey atlanmaz ve sınırın dışındaki hiçbir şey gereksiz yere test edilmez.

Rapor biçimi

Her rapor tanımlı bir kapsam beyanı, metodoloji özeti, tarihli test penceresi, delilleriyle birlikte önem derecesine göre sınıflandırılmış bulgular ve bir giderme bölümü içerir - denetçilerin CC7.1 kanıtını doğrularken aradığı yapı budur; aynı belge, bağımsız bir değerlendirmenin fiilen yapıldığına dair CC4.1 kanıtı olarak da iş görür. Denetçinizin belirli bir şablonu veya ek alanları varsa, testler başlamadan önce paylaşın; rapor buna uyacak şekilde hazırlanır.

SOC 2 testi hakkında sorular

SOC 2 Type II'nin kriter metni açıkça «sızma testi» adını taşıyan bir testi zorunlu kılmaz; ancak Güvenlik (Common Criteria) kategorisinde - özellikle zafiyet izlemeyi konu alan CC7.1 kapsamında - çoğu denetçi, zafiyet tespit kontrollerinin gerçekten etkili olduğunun kanıtı olarak bağımsız sızma testi bekler. Uygulamada, SOC 2 Type II denetimlerinin büyük çoğunluğu üçüncü taraftan yıllık bir sızma testi raporu ister.

Hayır - bir bağımsız denetim firması değilim ve SOC 2 raporunun kendisini düzenlemem. Ben, denetçinizin denetiminiz için kanıt olarak kabul edeceği bağımsız sızma testini sağlarım. SOC 2 projelerinde standart iş bölümü budur: teknik testi bir güvenlik firması veya danışman yürütür, beyanı ise ruhsatlı bir bağımsız denetim firması düzenler.

Kapsam genellikle üretimdeki uygulamanız ve müşteri verisini barındıran altyapıdır - yani SOC 2 sınırınızın içindeki sistemler. Bu da tipik olarak uygulamanın, API'nin ve destekleyici altyapının dış ve iç testlerini kapsar; genel bir sızma testiyle aynı OWASP sınıfı ve altyapı bulgularını içerir ve denetçinizin doğrudan CC7.1 kanıt gerekliliklerine eşleyebileceği bir biçimde raporlanır.

Denetçiler raporu, testi yapanın marka adına değil içeriğine bakarak değerlendirir: tanımlı bir kapsam, açık bir metodoloji, önem derecesi verilmiş tarihli bulgular ve giderme takibine dair kanıt ararlar. Buradaki her rapor tam olarak böyle kurgulanır. Denetçinizin belirli bir biçim şartı varsa, testler başlamadan önce söyleyin; ona uyarım.

SOC 2 sınırınızın içinde ne kadar altyapı bulunduğuna bağlı olarak genellikle 5 ila 10 iş günü. Denetiminizin kesin bir son tarihi varsa kapsam görüşmesinde belirtin; teklif takvimi onun etrafında kurar.

Fiyatlandırma, standart bir web uygulaması veya ağ testiyle aynı yapıyı izler - tek uygulama için 500 $'dan, kapsamda altyapı varsa 1.500 $'dan itibaren - çünkü SOC 2 sızma testi teknik olarak aynı iştir, yalnızca raporlama uyumluluk biçimindedir. Ayrıntılar için fiyatlar sayfasına bakın.

Genel bir tarama raporu değil, denetime hazır kanıt edinin

Ücretsiz kapsam görüşmesi, 24 saat içinde sabit fiyatlı teklif.

Fiyatları gör