自動生成されるSOC 2証跡
監査で最悪の部分は、証拠として設計されていないログから何が起きたかを再構築することだ。台帳を正しく作れば、証跡は副産物になる。
監査は考古学である
ほとんどの監査準備は考古学だ——証明のためではなくデバッグのために書かれたログを掘り起こし、監査人が受け入れるストーリーへと縫い合わせる。それは遅く、手作業で、締め切りの中で起こる。
それが痛みを伴う理由は、アクセス判断とその証拠が別の場所に存在するからだ。システムは何かを決定したが、その理由の記録は散在しているか失われている。
判断と証跡を同じ出来事にする
すべてのアクセス判断が一箇所で評価され、その場で証明可能な台帳に書き込まれるようになると、証跡はもうプロジェクトではなくなる。誰が行動し、誰がスポンサーし、どんなスコープで、ポリシーが何を決定し、いつだったか——すべてが判断の瞬間に記録される。
SOC 2やISO 27001の証跡はそこから自動的に生成される。統制とその証明が同じ出来事だからだ。過去を再構築するのではなく、それを書き出すだけでいい。
- #SOC 2
- #audit
- #evidence
More field notes
80:1問題——マシンアイデンティティが新たな境界線になった
あなたのチームの人間1人につき、その代理として動くマシンアイデンティティはおよそ80存在する。そのほとんどに所有者はいない。その比率こそが、セキュリティ問題のすべてだ。
Daniel Osei · Security Engineer
読了時間 6分
短期認証情報の実践
キーは失効すべきだと誰もが同意する。それから誰かがTTLを1年に設定して、何も壊れないようにする。実際のワークロードに耐える、数分単位の認証情報を作る方法をここに示す。
Priya Nandakumar · Head of Platform
読了時間 7分
名前を持つ人間のスポンサーが意味すること
Mandavoのすべてのエージェントは、責任を負う人物に紐づく。チームではなく、ローテーションでもなく、役割でもない。1人の人間だ。なぜそこに線を引いたのかを説明する。
Lena Fischer · Product Lead
読了時間 5分