הבעיה
עברתם את הביקורת במרץ. עכשיו אוקטובר, והוספתם שני חשבונות ענן, שישה כלי SaaS ואחד-עשר מהנדסים. אף אחד לא יודע האם הבקרות שהוסמכתם עליהן עדיין פועלות. תגלו במרץ.
השיטה.
הכשרת מערך הבקרות המוסמך
קחו את הצהרת התחולה ואת מטריצת הבקרות של SOC 2 כרשימה המחייבת, וקבעו לכל בקרה האם ניתן לבחון אותה אוטומטית, לבחון אותה עם איסוף ראיות, או רק להצהיר עליה. רוב מערכי הבקרות ניתנים באופן נרחב לאוטומציה. הנקודה היא לדעת מה מבין השניים, ולהפסיק להעמיד פנים שבקרה מוצהרת היא בקרה מנוטרת.
הרצת בדיקות טכניות מול הסביבה
הערכת תצורת ענן על פני כל חשבון, מנוי ואזור מול קו בסיס אבטחה מוקשח; תצורת זהויות (אכיפת MFA, גישה מותנית, הקצאת תפקידים מיוחסים, גיל מפתחות); הצפנה במנוחה ובתעבורה; תיעוד מאופשר ונשמר; הצלחת משימת גיבוי; כיסוי סוכן בנקודות קצה. הבדיקות רצות לפי לוח זמנים, וכל תוצאה נשמרת עם חותמת זמן.
איסוף פריטי הראיות אוטומטית
צילומי המסך, הייצואים והדוחות שהמבקר יבקש נלכדים תוך כדי ריצת הבקרה, מתוארכים ומתויקים מול הפניית הבקרה. זה מסיר את ריצת הראיות בת השבועיים שקודמת לכל ביקורת, והוא מייצר ראיה להפעלה לאורך זמן, שזה מה שחוות דעת Type II דורשת.
התראה על נסיגה, לא על מצב
רשימה קבועה של 400 ממצאים היא רעש. מה שחשוב הוא שינוי: בקרה שעברה וכעת נכשלת, חשבון חדש שנוצר מחוץ לקו הבסיס, דלי שנעשה ציבורי השבוע, מדיניות MFA שהורפתה. נסיגה היא מה שמדווח, עם ההפרש.
דיווח לתקן, לא לכלי
ממצאים מבוטאים בשפת המסגרת (בקרת Annex A, קריטריון TSC, סעיף GDPR), כך שהדוח הולך ישר למבקר, ללקוח או לדירקטוריון ללא תרגום.
מהו ניטור ציות רציף?
ניטור ציות רציף הוא הבחינה האוטומטית השוטפת של הבקרות שארגון הוסמך מולן, יחד עם איסוף אוטומטי של הראיות שהבקרות הללו מייצרות. במקום לאשר פעם בשנה ש-MFA נאכף, שהתיעוד נשמר ושתצורת הענן עומדת בקו בסיס האבטחה, הבדיקות רצות ברציפות וכל נסיגה מדווחת כשהיא מתרחשת.
האם ניטור ציות יכול להחליף ביקורת?
לא. הסמכה דורשת גוף הסמכה מוסמך או משרד רואי חשבון; שום פלטפורמת ניטור אינה יכולה להנפיק תעודה. מה שניטור רציף משנה הוא המצב שהמבקר מוצא: בקרות שפעלו באופן מוכח לאורך התקופה, עם ראיה מתוארכת שכבר נאספה, במקום שבועיים של ריצה לשחזר אותן.
איזה אחוז מבקרות האבטחה ניתן לנטר אוטומטית?
בקרות טכניות (הצפנה, אכיפת MFA, תיעוד, תצורת ענן, הצלחת גיבוי, כיסוי סוכן) ניתנות באופן נרחב לאוטומציה. בקרות ארגוניות (סקירת הנהלה, קבלת סיכון, הערכת ספקים, הדרכת מודעות) מגובות בראיה ולא נסרקות, ובקרות תהליך כמו סקירות גישה ואישור שינויים נמצאות באמצע: ניתן לאמת את ביצוען ממערכות התיעוד גם אם השיפוט שבתוכן הוא אנושי.