Логирование аудита SOC 2 для инструментов мониторинга: что проверяют аудиторы
Инструменты мониторинга появляются в аудитах SOC 2 в двух местах. Аудитор хочет видеть, что вы мониторите доступность и производительность (критерий доверия AV), и что вы регистрируете, кто изменяет конфигурацию мониторинга (критерий доверия CC). Первое легко: любой монитор доступности даёт достаточно доказательств. Второе — это то, где большинство команд недостаточно готовы. Это руководство охватывает, что на самом деле ищут аудиторы SOC 2, что должен логировать ваш инструмент мониторинга и как продемонстрировать управления во время аудита.
Что важно в SOC 2 для мониторинга
SOC 2 основан на принципах, а не на требованиях. Аудитор не проверяет, что вы купили конкретный инструмент. Он проверяет, что у вас есть управления для поддержки критериев доверия, которые вы взяли на себя.
Два критерия обычно связаны с инструментами мониторинга. Доступность (AV): вы мониторите вашу услугу на предмет сбоев и отвечаете на них. Общие критерии (CC), в частности CC7.2 (мониторинг операций системы) и CC8.1 (управление изменениями): у вас есть управления вокруг того, кто может изменять конфигурацию мониторинга и как эти изменения регистрируются. Первое понятно. Второе — это препятствие, на котором спотыкается большинство команд.
Что аудиторы ожидают увидеть в логах
Четыре категории записей логов будут запрошены во время аудита SOC 2. Убедитесь, что ваш инструмент мониторинга производит все четыре и что вы можете их предоставить за период аудита.
- Доступ пользователя: кто вошёл, когда и с какого IP. Связано с именованным человеком, а не с общей учётной записью.
- Изменения конфигурации: каждое изменение монитора (создание, обновление, удаление), каждое изменение правила уведомления, каждое изменение API ключа. Включает, кто сделал изменение и что изменилось.
- События инцидентов: каждый обнаруженный сбой с временными метками, продолжительностью и отправленными уведомлениями.
- Административные действия: изменения плана, приглашения пользователей, изменения ролей, сброс пароля. Аудитор хочет видеть полную историю административной деятельности.
Период хранения, требуемый аудитором
SOC 2 не указывает период хранения; аудиторы обычно ожидают как минимум 12 месяцев логов, иногда дольше для аудитов Type 2, которые охватывают многоквартальный период работы.
Практическое руководство: сохраняйте логи аудита минимум 13 месяцев, чтобы охватить полный период работы Type 2 плюс буфер. Сохраняйте события инцидентов и логи проверок как минимум 90 дней для критериев AV. Многие инструменты мониторинга предлагают это на уровне Business или выше; проверьте перед тем, как выбирать поставщика.
Управления, которые будет тестировать аудитор
Аудит будет тестировать операционную эффективность ваших управлений, а не только их существование. Четыре общих теста связаны с мониторингом.
- Выборка изменений доступа: аудитор выбирает 5–10 записей из журнала аудита и просит продемонстрировать соответствующий билет или запрос на изменение. Убедитесь, что процесс управления изменениями отслеживается вне инструмента мониторинга.
- Выборка инцидентов: аудитор выбирает 3–5 инцидентов из периода и просит показать историю реагирования. Подготовьте заранее операционные руководства и шаблон постмортема.
- Инвентаризация ключей API: аудитор спрашивает, у кого есть ключи API, когда они последний раз использовались и соответствуют ли области доступа. Проводите ежеквартальный аудит ключей и документируйте результаты.
- Покрытие мониторингом: аудитор спрашивает, как вы решаете, что мониторить. Имейте письменную политику, которая определяет критерии; ответ « мы знаем, что важно » без документации не пройдет проверку.
Средства контроля со стороны поставщика, которые следует проверить
Собственный отчет SOC 2 вашего поставщика мониторинга входит в состав вашего аудита. Аудитор его запросит.
Проверьте перед подписанием: есть ли у поставщика отчет SOC 2 Type 2? Когда он был выпущен и каков период его действия? Охватываются ли соответствующие критерии (AV, CC)? Есть ли раздел User Entity Considerations, в котором указаны средства контроля, которые вы должны реализовать поверх решения поставщика? Отнеситесь к этому серьезно; поставщик без актуального отчета SOC 2 может поставить под угрозу вашу аудит-проверку.
Минимальный набор средств контроля для прохождения аудита SOC 2 по мониторингу
Используйте инструмент мониторинга, который создает журналы доступа пользователей, журналы изменений конфигурации, журналы инцидентов и журналы административных действий с минимальным периодом хранения 13 месяцев. Ведите письменную политику мониторинга, в которой указаны услуги, которые вы отслеживаете, и критерии добавления новых. Отслеживайте изменения конфигурации через систему билетов или git PR, чтобы каждое изменение имело документированное обоснование. Проверяйте ключи API ежеквартально. Проводите ежегодное настольное упражнение по реагированию на инциденты. Документируйте все. При наличии этих пяти средств контроля мониторинг — это положительный результат в вашем аудите SOC 2, а не препятствие.
Попробуйте MonitorAH бесплатно
Три монитора, оповещения менее чем за минуту, без банковской карты. Подключите один сайт и одну задачу cron быстрее, чем прочитаете этот абзац.
Начать мониторингПохожие статьи
Как работает мониторинг доступности сайтов в 2026 году
Как работает мониторинг доступности, что отслеживать, как часто проверять и каких ошибок избегать при первоначальной настройке.
Какова стоимость простоя сайта? Практический калькулятор
Как рассчитать реальную стоимость простоя для вашего бизнеса, используя методику, которая не требует притворства, что вы Amazon.