SOC 2 प्रमाण जो स्वयं उत्पन्न होता है
ऑडिट का सबसे बुरा हिस्सा उन लॉग से क्या हुआ यह पुनर्निर्माण करना है जो कभी प्रमाण बनने के लिए डिज़ाइन नहीं किए गए थे। लेजर को सही बनाएं और प्रमाण एक उपोत्पाद बन जाता है।
ऑडिट पुरातत्व है
अधिकांश ऑडिट तैयारी पुरातत्व है: उन लॉग को खंगालना जो डिबगिंग के लिए लिखे गए थे, प्रमाण के लिए नहीं, और उन्हें एक ऐसी कहानी में जोड़ना जिसे एक ऑडिटर स्वीकार करेगा। यह धीमा है, यह मैनुअल है, और यह डेडलाइन के तहत होता है।
यह इसलिए तकलीफ़देह है क्योंकि पहुँच निर्णय और उनके प्रमाण अलग-अलग जगहों पर रहते हैं। सिस्टम ने एक चीज़ तय की; इसका कारण बताने वाला रिकॉर्ड बिखरा हुआ है या गायब है।
निर्णय और प्रमाण को एक ही घटना बनाएं
जब हर पहुँच निर्णय एक ही जगह मूल्यांकित होता है और घटित होते ही एक सत्यापन-तैयार लेजर में लिखा जाता है, तो प्रमाण एक प्रोजेक्ट होना बंद कर देता है। किसने कार्य किया, किसने उन्हें प्रायोजित किया, कौन-सा दायरा, पॉलिसी ने क्या तय किया, और कब — सब निर्णय के क्षण में कैद।
SOC 2 और ISO 27001 प्रमाण फिर स्वयं उत्पन्न होते हैं, क्योंकि नियंत्रण और उसका प्रमाण एक ही घटना हैं। आप अतीत का पुनर्निर्माण नहीं कर रहे हैं। आप इसे निर्यात कर रहे हैं।
- #SOC 2
- #ऑडिट
- #प्रमाण
More field notes
80:1 की समस्या: मशीन पहचान अब परिधि है
आपकी टीम के हर मनुष्य के लिए लगभग अस्सी मशीन पहचानें उसकी ओर से काम करती हैं। उनमें से लगभग किसी का भी कोई मालिक नहीं है। वही अनुपात पूरी सुरक्षा समस्या है।
Daniel Osei · सुरक्षा इंजीनियर
6 मिनट का पठन
व्यवहार में अल्पकालिक क्रेडेंशियल
सभी सहमत हैं कि कुंजियाँ समाप्त होनी चाहिए। फिर कोई TTL को एक साल पर सेट कर देता है ताकि कुछ भी न टूटे। यहाँ बताया गया है कि हम मिनटों-लंबे क्रेडेंशियल को वास्तविक वर्कलोड के संपर्क में जीवित कैसे रखते हैं।
Priya Nandakumar · प्लेटफ़ॉर्म प्रमुख
7 मिनट का पठन
नामित मानव प्रायोजक से हमारा क्या मतलब है
Mandavo में हर एजेंट एक जवाबदेह व्यक्ति से बंधा होता है। कोई टीम नहीं, कोई रोटेशन नहीं, कोई भूमिका नहीं। एक व्यक्ति। यहाँ बताया गया है कि हमने वहाँ रेखा क्यों खींची।
Lena Fischer · प्रोडक्ट लीड
5 मिनट का पठन