自动生成的 SOC 2 证据
审计中最痛苦的部分,是从从未被设计成证据的日志中还原事件经过。把账本设计对了,证据自然就是副产品。
审计就是考古
大部分审计准备工作都是考古:翻找那些原本为调试而写、并非为举证而生的日志,再将它们拼接成审计员会接受的叙述。这个过程缓慢、手动,而且总是在截止日期压力下进行。
之所以痛苦,是因为访问决策与证明它的证据存放在不同的地方。系统做出了决定;而“为什么”的记录却分散或缺失。
让决策与证据成为同一个事件
当每一次访问决策都在同一个地方被评估,并在发生的那一刻写入可认证的账本时,举证就不再是一个项目。谁行动了、谁为其担保、什么权限范围、策略做出了什么判断、何时发生 —— 全部在决策发生的瞬间被捕获。
SOC 2 与 ISO 27001 的证据便随之自动生成,因为管控措施与它的证明是同一个事件。您不是在还原过去,而是在导出它。
- #SOC 2
- #审计
- #证据
More field notes
80:1 问题:机器身份已成为新的边界
团队中每一位人类背后,大约有八十个代其行事的机器身份。几乎没有一个有明确的负责人。这个比例就是整个安全问题的核心。
Daniel Osei · 安全工程师
6 分钟阅读
短期凭证的实践之道
所有人都同意密钥应该过期。然后总有人把 TTL 设成一年,以免出问题。这是我们如何让几分钟有效期的凭证真正经受住真实工作负载考验的方法。
Priya Nandakumar · 平台负责人
7 分钟阅读
我们所说的“具名人类担保人”是什么意思
Mandavo 中的每个智能体都绑定一位负责任的人。不是团队,不是轮值,不是角色。是一个人。这是我们为何要划这条界线的原因。
Lena Fischer · 产品负责人
5 分钟阅读