Zum Inhalt springen

Website-Suche

Tippen, um Seiten zu durchsuchen

← Field notesCompliance

SOC-2-Nachweise, die sich von selbst erstellen

Der schlimmste Teil eines Audits ist, aus Logs zu rekonstruieren, was passiert ist — Logs, die nie als Beweis gedacht waren. Bauen Sie das Ledger richtig, und der Nachweis ist ein Nebenprodukt.

SH

Sofia Herrera · Compliance Lead

5 Min. Lesezeit

Share
Ordentlich gestapelte Papierakten unter sanftem Licht

Audits sind Archäologie

Die meiste Auditvorbereitung ist Archäologie: sich durch Logs graben, die für Debugging geschrieben wurden, nicht als Beweis, und sie zu einer Geschichte zusammenfügen, die ein Auditor akzeptiert. Es ist langsam, es ist manuell, und es passiert unter Zeitdruck.

Der Grund, warum es wehtut, ist, dass Zugriffsentscheidungen und ihre Nachweise an verschiedenen Orten leben. Das System hat etwas entschieden; die Aufzeichnung des Warum ist verstreut oder fehlt.

Machen Sie die Entscheidung und den Nachweis zum selben Ereignis

Wenn jede Zugriffsentscheidung an einem Ort ausgewertet und in dem Moment, in dem sie geschieht, in ein attestierungsfähiges Ledger geschrieben wird, hört Nachweis auf, ein Projekt zu sein. Wer gehandelt hat, wer gesponsert hat, welcher Scope, was die Policy entschieden hat, und wann — alles im Moment der Entscheidung erfasst.

SOC-2- und ISO-27001-Nachweise entstehen dann von selbst, weil die Kontrolle und ihr Beweis dasselbe Ereignis sind. Sie rekonstruieren nicht die Vergangenheit. Sie exportieren sie.

  • #SOC 2
  • #Audit
  • #Nachweis
SH

Sofia Herrera · Compliance Lead

5 Min. Lesezeit

Share

More field notes

Abstraktes Netzwerk verbundener KnotenSicherheit

Das 80:1-Problem: Maschinenidentität ist jetzt der Perimeter

Auf jeden Menschen in Ihrem Team kommen etwa achtzig Maschinenidentitäten, die in seinem Namen handeln. Fast keine davon hat einen Besitzer. Dieses Verhältnis ist das ganze Sicherheitsproblem.

Daniel Osei · Security Engineer

6 Min. Lesezeit

Nahaufnahme eines mechanischen ZeitmechanismusEngineering

Kurzlebige Zugangsdaten in der Praxis

Alle sind sich einig, dass Keys ablaufen sollten. Dann setzt jemand die TTL auf ein Jahr, damit nichts kaputtgeht. So machen wir minutenlange Zugangsdaten alltagstauglich für echte Workloads.

Priya Nandakumar · Head of Platform

7 Min. Lesezeit