AuditRailsAuditRails

Come chiudere il controllo di log di audit SOC 2 in Vanta

Se Vanta mostra il controllo di logging o monitoraggio come fallito, in attesa di evidenze o non automatizzato, il percorso più rapido per chiuderlo è generare un pacchetto di evidenze da AuditRails e caricarlo come documento. Più sotto, come collegarlo anche come Custom Test automatizzato, se preferite che resti aggiornato senza caricamenti manuali.

Cosa verifica Vanta per questo controllo

I test automatizzati di Vanta valutano continuamente i dati sincronizzati rispetto ai requisiti di un controllo e mostrano lo stato di successo o fallimento all'auditor senza screenshot manuali. Per un controllo di logging o monitoraggio legato a SOC 2 CC7.2, questo significa dimostrare che l'attività di sistema, login, cambi di accesso, cambi di configurazione, è effettivamente registrata e conservata, non soltanto che esiste uno strumento di logging. In assenza di un'integrazione nativa Vanta che trasmetta quei dati automaticamente, il controllo resta aperto finché non vengono allegate evidenze.

Il percorso più rapido: caricate un pacchetto di evidenze

Funziona già oggi, senza alcuna nuova integrazione. Il pacchetto di evidenze di AuditRails è un archivio che contiene un riepilogo in PDF, un export NDJSON degli eventi sottostanti e un manifest con gli hash SHA-256: esattamente il tipo di documento che il percorso manuale di evidenza di Vanta accetta.

  1. 1

    Generate un report di conformità in AuditRails

    Da Compliance, Report nella dashboard AuditRails, generate un report SOC 2 per l'intervallo di date che l'auditor sta esaminando.

  2. 2

    Scaricate il pacchetto di evidenze

    A report pronto, scaricate il pacchetto di evidenze: un archivio con il report in PDF, un export NDJSON degli eventi e un file manifest.json con gli hash SHA-256 di ciascun file, oltre alla prova della catena di hash sottostante.

  3. 3

    Aggiungetelo come documento in Vanta

    In Vanta, aprite il controllo pertinente, o la pagina Documents, scegliete di aggiungere un documento e caricate l'archivio o il suo riepilogo in PDF. Vanta consente a un singolo documento caricato di mappare su più controlli o framework contemporaneamente.

  4. 4

    Segnate il controllo come completato

    Allegato il documento, segnate il controllo come soddisfatto. L'operazione si ripete a ogni periodo di audit, oppure si passa al percorso automatizzato qui sotto per eliminare il passaggio manuale.

Come automatizzarlo del tutto

Vanta mette a disposizione una Developer Console self-service per costruire un Custom Test privato: si inviano evidenze strutturate a un endpoint di risorsa personalizzata tramite l'API di Vanta, si definisce la logica di successo o fallimento su quei dati e si allega il test risultante a un controllo come CC7.2. Poiché AuditRails espone gli stessi dati di eventi tramite la propria API, un team a proprio agio con un piccolo progetto di integrazione può collegarli a un Custom Test Vanta, in modo che il controllo si aggiorni automaticamente anziché dipendere da caricamenti periodici. AuditRails non offre oggi un connettore pronto all'uso: il percorso manuale sopra resta la via più rapida per chiudere il controllo adesso.

Domande frequenti

Perché il controllo di log di audit risulta fallito in Vanta?

Di norma perché Vanta non dispone di un'integrazione automatizzata che trasmetta i dati di logging e non è ancora stata allegata alcuna evidenza. Caricare un pacchetto di evidenze di AuditRails come documento, o costruire un Custom Test Vanta sull'API di AuditRails, risolvono entrambi il caso.

AuditRails ha un'integrazione ufficiale con Vanta?

Oggi non esiste un connettore già pronto. Il caricamento manuale del pacchetto di evidenze funziona immediatamente, senza integrazione; un Custom Test costruito sull'API di AuditRails è possibile per i team che vogliono che il controllo si aggiorni automaticamente.

Cosa contiene il pacchetto di evidenze di AuditRails?

Un report di riepilogo in PDF, un export NDJSON degli eventi di log sottostanti per l'intervallo di date, e un file manifest.json con gli hash SHA-256 di ciascun file oltre alla prova della catena di hash per quel periodo, così che l'integrità del pacchetto sia verificabile indipendentemente da AuditRails.

Con quale frequenza vanno ricaricate le evidenze su Vanta?

Con la frequenza richiesta dal periodo di audit, in genere ogni volta che l'auditor campiona un nuovo intervallo di date. Quando questo ritmo diventa oneroso, costruire un Custom Test sull'API di AuditRails per automatizzarlo di norma ripaga il tempo di sviluppo investito.