SOC 2 ב-RecordX
מה זה SOC 2, ולמה זה לוקח זמן
SOC 2 הוא דו"ח שמנפיק רואה חשבון בלתי תלוי, שמאשר שהבקרות של ארגון השירות עומדות ב-Trust Services Criteria של ה-AICPA (Security, ואופציונלית Availability, Confidentiality, Processing Integrity ו-Privacy). דו"ח Type I מתאר את תכנון הבקרות בנקודת זמן; דו"ח Type II בודק את יעילות פעולתן על פני תקופת התבוננות, בדרך כלל שישה עד שנים עשר חודשים.
ביקורת Type II היא לא משהו שסטארט-אפ יכול לקצר. היא דורשת מערך בקרות מתועד, איסוף ראיות שרץ חודשים, ומשרד CPA בלתי תלוי שיאשר את התוצאה. RecordX הולך במסלול הזה אבל עדיין לא סיים. מי שאומר לכם שהוא קיבל דו"ח Type II בשבוע - מספר לכם משהו אחר.
בקרות פעילות היום, ממופות ל-SOC 2 Common Criteria
| Common Criteria | מה RecordX עושה |
|---|---|
| CC1 - סביבת הבקרה | מדיניות אבטחה מתועדת, דרישת סקירת קוד על כל שינוי לייצור, תפקידים מוגדרים. |
| CC2 - תקשורת ומידע | איש קשר אבטחה מפורסם (security@recordx.io), נהלי תגובה לאירועים, דפי אבטחה ופרטיות פונים חוץ. |
| CC3 - הערכת סיכונים | סקירת blast-radius לפני כל שינוי live-state ב-AWS. סריקת תלויות ו-containers ב-CI. |
| CC4 - ניטור | התראות CloudWatch על בריאות השירות, אגרגציית logs, יומני audit על אימות ופעולות ניהול. |
| CC5 - פעילויות בקרה | מדיניות IAM ממוקדת לכל שירות, הפרדת חשבונות AWS פיתוח וייצור, deploy דרך wrapper scripts (לא CLI ישיר). |
| CC6 - גישה לוגית ופיזית | ניהול זהויות (AWS Cognito), אסימוני session קצרי טווח, pre-signed URLs לאחסון, תפקידי IAM במינימום הכרחי. אבטחה פיזית בירושה מ-AWS. |
| CC7 - תפעול מערכות | סריקת פגיעויות מתמדת, patching דרך מחזור ה-release הרגיל, התראות על רגרסיות ייצור. |
| CC8 - ניהול שינויים | כל שינוי קוד לייצור עובר peer review. Deploys רצים דרך wrapper scripts מגובי גרסה עם בדיקות pre-deploy. עץ Terraform רדום; שינויי IAM עוברים דרך snapshot scripts ניתנים לביקורת. |
| CC9 - הפחתת סיכונים | בדיקת ספקים על sub-processors, נהלי תגובה לאירועים, הפרדת סביבות. |
SOC 2 ברובד התשתית
RecordX רץ ב-AWS באזור eu-central-1. AWS מחזיק ב-SOC 1 Type II, SOC 2 Type II ו-SOC 3 לרובד התשתית
(compute, storage, network, key management). RecordX יורש את הבקרות האלה לרובד התשתית, ומוסיף בקרות ברובד
האפליקציה - הטבלה מעל.
מה אנחנו יכולים לשלוח לבודק רכש היום
- סיכום בקרות אבטחה ממופה ל-SOC 2 Common Criteria (הטבלה מעל, בפירוט רחב יותר).
- שאלון אבטחת ספק ממולא (SIG Lite, CAIQ, או תבנית מותאמת).
- רשימת sub-processors ו-DPA לפי בקשה.
- מטא-נתונים של דו"ח SOC 2 הציבורי של AWS (הדו"ח עצמו זמין תחת NDA דרך AWS Artifact).
- סיכום מבחני חדירה תחת NDA (נכון לבדיקה האחרונה).
מפת דרכים
ביקורת SOC 2 Type II מתוכננת. עדיין לא נמצאים בחלון התבוננות. אם SOC 2 Type II הוא דרישה קשיחה לרכש שלכם, אמרו לנו את הזמנים ונאמר בכנות אם נוכל לעמוד בהם - לא נבטיח דו"ח שאיננו יכולים לספק.
פנייה לבדיקת אבטחה
שלחו דוא"ל אל security@recordx.io לבקשת תיעוד בקרות, מענה לשאלון, או לתאם בדיקת אבטחה. אנחנו עונים תוך שני ימי עסקים.
קריאה נוספת: סקירת אבטחה, סקירת עמידה בתקינה, GDPR, HIPAA.