在三种SOC审计类型中, SOC 2是最常见的审计报告。与服务提供商合作时,SOC 2 审计非常普遍。人们普遍认为 SOC 2 是SOC 1的升级版,这完全正确。完成 SOC 1 审计的组织只是陈述其控制措施,但不会进行任何测试来验证这些控制措施是否得到执行。而 SOC 2 审计则会测试控制措施是否存在差距、失效或缺陷,并在最终报告中列出这些项目。准备进行 SOC 2 审计的公司必须设计流程,生成可供其内部检查和测试的文档,而 SOC 1 公司通常不会制定如此严格的流程。
SOC 2 负责检查服务组织的控制措施,涵盖一项或多项信托服务标准 (TSC):
SOC 2 的制定旨在为贵公司运营的 IT 服务定义一套一致的流程。这些流程可以由内部员工执行,也可以由第三方服务提供商执行。如果您使用第三方服务提供商,您可能需要要求他们提供关于隐私、保密性、完整性、可用性和安全性控制措施的 SOC 2 审计报告。但需要注意的是,大多数托管服务提供商 (MSP) 既没有能力也没有资金来申请 SOC 2 审计。这并非意味着他们不提供此类保证,而是整个行业尚未朝着 MSP 获得 SOC 2 II 型审计的方向发展。
SOC 2 类型 I 审计确认组织内部存在适当的控制措施。而类型 II 审计则确认控制措施不仅到位,而且确实有效。SOC 2 类型 II 更能体现公司或供应商在数据保护和管理方面的表现。如果您找到一家通过 SOC 2 类型 II 审计的供应商,请务必检查其包含的控制措施,因为供应商仍然控制着测试内容。
来源:《信息安全杂志》
SOC 2 审计是识别安全计划漏洞的绝佳方法。但 SOC 2 审计的问题在于其成本高昂,起价约为 3 万美元。与 SOC 1 审计类似,如果您负担得起,SOC 2 审计当然是有益的,但还有其他策略可以用来评估您的安全状况。CyberHoot 已帮助众多企业以更低的成本识别并修复其 IT 系统中的漏洞!CyberHoot 不仅帮助识别网络安全漏洞,还提供相应的解决方案来弥补这些漏洞。CyberHoot 通过网络安全策略、意识培训,甚至网络钓鱼测试,帮助员工提高安全意识,增强安全防护能力。
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。