包含内容
- 外部 & 内部应用测试
- API 安全测试
- 支撑性基础设施审查
- 对齐 CC7.1 的发现分类
- 审计师可对应的证据链
交付物
- 面向管理层的执行摘要
- 审计就绪的技术报告
- 带证据的 CVSS 评级发现
- 带时间节点的修复路线图
- 修复上线后可应要求复测
- 应要求提供面向审计师与客户的证明函
- 复测后的修复证明,作为独立文档
时间安排
5 至 10 个工作日,如有审计截止日期则围绕它来安排。请在范围沟通时告知。
这如何嵌入您的 SOC 2 审计
SOC 2 Type II 并未把「渗透测试」逐字列为一项控制,但在安全通用准则 CC7.1(涵盖漏洞的检测与监控)之下,多数会计师事务所都期望有一份独立的年度渗透测试作为支撑证据。本项目产出的正是这个:对您信任边界之内系统所做的、范围明确、注明日期、方法论有据可查的测试,并以您的审计师可直接对应到其证据清单的方式呈报。
关于分工,说得明确一些:我不是会计师事务所,也不出具您的 SOC 2 报告 - 那份鉴证来自您持牌的审计师。我提供的是支撑它的独立技术测试。这是业内 SOC 2 渗透测试证据的标准结构;审计师本就期望测试与鉴证来自彼此独立的两方。
通常纳入范围的内容
处理或存储您 SOC 2 报告所涵盖客户数据的应用与基础设施 - 通常是您的生产 Web 应用、它的 API,以及承载它的云基础设施。如果您的信任边界还包含内部网段或其他服务,这些会在通话中明确纳入范围,以免遗漏任何与审计相关的部分,也避免对边界之外的内容做不必要的测试。
报告格式
每份报告都包含明确的范围声明、方法论摘要、注明日期的测试窗口、带证据并按严重程度评级的发现,以及修复章节 - 这正是审计师在核验 CC7.1 证据时所寻找的结构;同一份文档还可作为 CC4.1 证据,证明确实开展了独立评估。如果您的审计师要求特定模板或额外字段,请在测试开始前提供,报告将据此调整。
关于 SOC 2 测试的问题
SOC 2 Type II 的准则原文并未强制要求一项名为「渗透测试」的特定测试,但在安全(通用准则)类别下 - 特别是涉及漏洞监控的 CC7.1 - 多数审计师都期望有独立的渗透测试,作为漏洞检测控制确实有效的证据。实际操作中,绝大多数 SOC 2 Type II 审计都会索要一份第三方的年度渗透测试报告。
不是 - 我不是会计师事务所,也不出具 SOC 2 报告本身。我提供的是您的审计师会接受为审计证据的独立渗透测试。这是 SOC 2 项目中标准的分工:由安全公司或顾问执行技术测试,由持牌会计师事务所出具鉴证。
范围通常是您的生产应用以及保存客户数据的基础设施 - 也就是您 SOC 2 边界之内的系统。这一般意味着对应用、API 与支撑性基础设施做外部与内部测试,覆盖与一次通用渗透测试相同的 OWASP 类与基础设施类发现,并以您的审计师可直接对应到 CC7.1 证据要求的格式呈报。
审计师看的是报告内容,而不是测试方的品牌名 - 他们要确认是否有明确的范围、清晰的方法论、注明日期并带严重程度评级的发现,以及修复跟踪的证据。这里的每一份报告正是按这个结构撰写的。如果您的审计师有特定格式要求,请在测试开始前告诉我,我会照办。
通常 5 至 10 个工作日,取决于您 SOC 2 边界之内有多少基础设施。如果审计有硬性截止日期,请在范围沟通时说明 - 方案会围绕它来安排时间表。
定价结构与标准的 Web 应用或网络测试相同 - 单个应用自 500 美元起,范围内含基础设施时自 1,500 美元起 - 因为 SOC 2 渗透测试在技术上是同样的工作,只是报告按合规格式撰写。详情请见价格页面。
拿到审计就绪的证据,而不是一份通用扫描报告
免费范围沟通,24 小时内给出固定价格方案。