Log di audit per SOC 2: costruire o acquistare
SOC 2 non chiede soltanto di avere dei log: l'auditor campiona un periodo e verifica se i log siano completi, a prova di manomissione e conservati correttamente. Questo alza l'asticella rispetto al calcolo costruire-o-acquistare valido per un logging pensato al debug interno. Segue che cosa serve davvero per soddisfare CC7.2 e CC6.1 internamente, rispetto all'acquisto.
Il costo reale di costruire da soli un logging di livello SOC 2
Il calcolo presuppone una costruzione mirata a superare un audit SOC 2 di tipo II, non a un uso interno.
| Voce di costo | Costruirlo da soli |
|---|---|
| Mappatura su CC7.2 / CC6.1 | Il tempo necessario a tradurre «monitorare le anomalie» e «registrare gli eventi di concessione e revoca dell'accesso» in uno schema di eventi concreto che un auditor accetti come evidenza: di norma alcune settimane di scambi con chi conduce l'audit. |
| Prova di manomissione per il periodo di audit | Un audit di tipo II copre un periodo, comunemente 6-12 mesi, e l'auditor vuole la garanzia che i log del primo mese non siano stati modificati silenziosamente entro il sesto. Questo richiede un vero meccanismo di integrità, come la catena di hash, non una base dati con riferimenti temporali. |
| Confezionamento delle evidenze | Quando l'auditor chiede evidenze, vanno prodotte in una forma esaminabile, non come righe di base dati grezze. Costruire un percorso di export e un pacchetto di evidenze è un lavoro a sé, separato dalla pipeline di logging. |
| Conservazione minima di 1 anno | SOC 2 non impone un numero universale, ma una conservazione minima di 1 anno è la base comune attesa dagli auditor, sufficiente a coprire un intero periodo di tipo II più la finestra retrospettiva. Va fissata nella configurazione dello storage prima che il periodo di audit inizi, non corretta in seguito. |
| Rifare tutto questo a ogni ciclo di audit | SOC 2 di tipo II è ricorrente, non una certificazione una tantum. Qualunque cosa si costruisca deve continuare a funzionare e a restare spiegabile a un auditor nuovo o ricorrente, anno dopo anno. |
Dove i team si bloccano con un auditor SOC 2
L'obiezione più comune di un auditor non è “non avete log”, è “dimostrate che questi log non sono stati alterati” e “perché a questo evento manca un campo obbligatorio”. Gli auditor cercano specificamente le lacune tra ciò che CC6.1 e CC7.2 richiedono, cioè eventi di login, logout, fallimento dell'autenticazione, concessione e revoca dell'accesso legati al monitoraggio delle anomalie, e ciò che una configurazione di logging general-purpose cattura effettivamente.
Quando ha senso costruire da soli il logging per SOC 2
Con una pipeline di logging già matura, un ingegnere di sicurezza che presidi la raccolta delle evidenze SOC 2 come ruolo continuo e tempo sufficiente prima della finestra di audit, estendere quella pipeline con catena di hash e conservazione adeguata può essere la scelta giusta. È una posizione molto più difficile da sostenere tre settimane prima di un audit, senza alcuno storico a prova di manomissione.
Domande frequenti
Cosa richiede davvero SOC 2 per il log di audit?
CC7.2 richiede il monitoraggio delle anomalie che potrebbero indicare eventi di sicurezza; CC6.1 si aspetta specificamente che gli eventi di login, logout, fallimento dell'autenticazione, concessione e revoca dell'accesso siano registrati come input per quel monitoraggio. Gli auditor testano sia i log stessi sia se sono a prova di manomissione.
Per quanto tempo devo conservare i log di audit SOC 2?
Una conservazione minima di 1 anno è la base comune, sufficiente a coprire un intero periodo di osservazione di tipo II, comunemente 6-12 mesi, più la finestra retrospettiva da cui un auditor campiona di norma. AuditRails conserva i log SOC 2 per un minimo di 1 anno per impostazione predefinita.
Serve una catena di hash per superare un audit SOC 2?
SOC 2 non nomina una tecnologia specifica, ma l'auditor verifica se sia dimostrabile che i log di una fase precedente del periodo di audit non siano stati alterati. Una catena di hash crittografica è il modo standard per rendere quella proprietà dimostrabile anziché semplicemente affermata.
Posso usare AuditRails solo per SOC 2 e aggiungere altri framework più avanti?
Sì. Starter Trails include un framework scelto in fase di iscrizione, SOC 2 compreso; Framework Trails e Compliance Trails consentono di aggiungerne altri in autonomia più avanti, senza modificare l'integrazione di logging, dato che il formato degli eventi sottostante non cambia da un framework all'altro.