SOC 2

SOC-2-Testnachweise für den gesamten Prüfungszeitraum

Hadrian testet Ihre aus dem Internet erreichbaren Systeme kontinuierlich und führt agentische Pentests auf Abruf durch. Ihr Team erhält validierte Findings, eine Behebungshistorie und Pentest-Berichte zur Unterstützung von CC4.1, CC7.1 und verwandten Kriterien.

Kundengeschichte

Ein jährlicher Pentest-Bericht erfüllte die Erwartungen der Partner nicht mehr. Deshalb zeigt Aroma360 jetzt kontinuierliche, validierte Tests, mit automatischen Retests nach Fixes.

Aroma360
Story lesen →
Anforderungen

SOC-2-Anforderungen, die Hadrian unterstützt

SOC 2 ist ein Prüfbericht einer unabhängigen CPA-Firma über die Kontrollen einer Serviceorganisation, bewertet anhand der Trust Services Criteria des AICPA von 2017 (mit überarbeiteten Points of Focus, 2022). Ein Type-2-Bericht deckt ab, wie diese Kontrollen über einen Zeitraum funktioniert haben.

0
1
CC3.2

Risiken identifizieren und analysieren

Identifizieren Sie Risiken für Ihre Ziele in der gesamten Organisation und analysieren Sie sie, um zu entscheiden, wie Sie damit umgehen. Dazu gehören Bedrohungen und Schwachstellen durch Anbieter, Geschäftspartner und andere, die Zugriff auf Ihre Systeme haben.

Wie Hadrian hilft

Hadrian liefert Ihrer Risikobeurteilung die Sicht eines Angreifers auf Ihre aus dem Internet erreichbaren Assets, mit validierten Exposures, geordnet nach Ausnutzungswahrscheinlichkeit und geschäftlicher Auswirkung.

Nachweise für Prüfer

Ein exportiertes Asset-Inventar und eine validierte Risikoliste als Input für Ihre Risikobeurteilung.

0
2
CC4.1

Bewerten, ob Kontrollen funktionieren

Führen Sie laufende und gesonderte Bewertungen durch, um zu prüfen, ob Kontrollen vorhanden sind und funktionieren. Ein Point of Focus nennt Penetrationstests als eine der Bewertungen, die das Management nutzen kann.

Wie Hadrian hilft

Atlas dient als laufende Bewertung Ihrer externen Kontrollen, indem es testet, sobald sich Ihre Angriffsfläche ändert. Nova liefert gesonderte Pentests auf Abruf.

Nachweise für Prüfer

Nova-Pentest-Berichte und datierte Ergebnisse kontinuierlicher Tests über den gesamten Prüfungszeitraum.

0
3
CC6.6

Vor Bedrohungen von außerhalb Ihrer Systemgrenzen schützen

Setzen Sie logische Zugriffssicherheitsmaßnahmen ein, um sich vor Bedrohungen aus Quellen außerhalb Ihrer Systemgrenzen zu schützen.

Wie Hadrian hilft

Hadrian testet Ihre Systemgrenze aus dem Internet und meldet exponierte Dienste und Fehlkonfigurationen. Mit dem Infostealer-Add-on zeigt es außerdem geleakte Zugangsdaten und Session-Cookies zu Ihren Domains.

Nachweise für Prüfer

Validierte Findings zu Systemen an der Grenze mit Status von Behebung und Retest sowie Aufzeichnungen zu geleakten Zugangsdaten.

0
4
CC7.1

Konfigurationsänderungen und neue Schwachstellen erkennen

Nutzen Sie Erkennungs- und Überwachungsverfahren, um Konfigurationsänderungen zu finden, die neue Schwachstellen einführen, sowie die Anfälligkeit für neu entdeckte Schwachstellen.

Wie Hadrian hilft

Atlas startet neue Tests, wenn sich ein Asset oder seine Konfiguration ändert, und die Hacker von Hadrian erweitern die Abdeckung für neue Bedrohungen. Hadrian ordnet den Nova-Bericht CC7.1 zu.

Nachweise für Prüfer

Findings, die mit der auslösenden Asset-Änderung verknüpft sind, mit Verlauf von Behebung und Retest.

0
5
CC9.2

Risiken durch Anbieter und Geschäftspartner steuern

Bewerten und steuern Sie die Risiken, die von Anbietern und Geschäftspartnern ausgehen.

Wie Hadrian hilft

Atlas zeigt die Drittanbieter-Technologien und -Dienste auf Ihrer externen Angriffsfläche und validiert die Exposures, die sie mit sich bringen. Mit Secure Share können Sie ein Risiko an einen Anbieter senden, ohne ihm Zugriff auf die Plattform zu geben.

Nachweise für Prüfer

Eine Aufzeichnung anbieterbezogener Exposures, mit wem sie geteilt wurden und wann sie geschlossen wurden.

Hadrian unterstützt diese Kriterien für Ihre externe Angriffsfläche. Hadrian zertifiziert oder bescheinigt keine SOC 2-Compliance, das übernimmt Ihre CPA-Firma.

Wie Hadrian hilft

Pentests nach Ihrem Zeitplan

Nova führt gezielte Pentests von Web-Apps und APIs auf Abruf durch, vor einem Prüfungsfenster oder nach einem Release. Die meisten Tests sind in 24 bis 48 Stunden abgeschlossen. Das Offensive-Security-Team von Hadrian validiert jedes Finding, und Hadrian ordnet den Bericht SOC 2 CC7.1 zu.

Agentisches Pentesting ansehen
01

Überwachung neuer Schwachstellen zwischen Audits

CC7.1 erwartet Verfahren, die Konfigurationsänderungen und neu entdeckte Schwachstellen erkennen. Atlas startet neue Tests, wenn sich Ihre externe Angriffsfläche ändert, führt stündlich passive Scans durch und alarmiert nur bei Exposures, die es validiert hat.

Adversarial Exposure Validation ansehen
02

Ein klarer Nachweis dessen, was Sie behoben haben

Jedes Finding hat Reproduktionsschritte, einen Verantwortlichen und eine Risiko-Timeline, die zeigt, wann es gefunden, geteilt, zugewiesen und behoben wurde. Hadrian testet nach einer Korrektur erneut, sodass der Nachweis zeigt, dass das Problem geschlossen wurde.

Threat Exposure Management ansehen
03
Fallstudien

Weitere Kundengeschichten

Alle Fallstudien
Fallstudie

WeatherTech

WeatherTech hat sein Compliance-Reporting früher von Hand erstellt. Heute exportiert das Unternehmen mit einem Klick einen externen Risikobericht für Partner.

Story lesen →
Fallstudie

Breeze Airways

Das schlanke Security-Team von Breeze erhält Findings, deren Ausnutzbarkeit bereits bestätigt ist, einschließlich der Abdeckung von APIs und Content Security Policy.

Story lesen →
FAQ

Häufig gestellte Fragen

Verlangt SOC 2 einen Penetrationstest?
+

Kein Kriterium verlangt ausdrücklich einen. Penetrationstests werden in einem Point of Focus zu CC4.1 als eine Art von Bewertung genannt, die das Management nutzen kann, und Points of Focus sind Leitlinien. Stimmen Sie das Vorgehen frühzeitig mit Ihrem Auditor ab.

Akzeptiert unser Auditor einen Nova-Bericht?
+

Nova-Berichte sind dafür gemacht, mit Auditoren geteilt zu werden. Sie enthalten eine Management-Zusammenfassung, Methodik, Risikobewertungen, Reproduktionsschritte und Hinweise zur Behebung, und das Offensive-Security-Team von Hadrian validiert jedes Finding. Hadrian ordnet den Bericht CC7.1 zu. Welche Nachweise ausreichen, entscheidet Ihr Auditor. Klären Sie daher seine Erwartungen an Scope und Unabhängigkeit der Tester. Wenn ein Framework oder ein Kunde einen namentlich benannten, zertifizierten Tester verlangt, empfiehlt Hadrian ein klassisches Engagement zusätzlich zu Nova.

Wie helfen kontinuierliche Tests bei einem Type-2-Bericht?
+

Ein Type-2-Bericht betrachtet, wie Kontrollen über einen Zeitraum funktioniert haben. Atlas testet Ihre externe Angriffsfläche bei jeder Änderung und führt eine datierte Aufzeichnung darüber, was es gefunden hat, wer es behoben hat und wann der Retest bestanden wurde. So haben Sie Nachweise über den gesamten Zeitraum.

Hat Hadrian selbst ein SOC 2-Audit abgeschlossen?
+

Ja. Hadrian hat ein SOC 2 Type II-Audit abgeschlossen, das im Februar 2025 bekanntgegeben wurde. Hadrian wird als Cloud-Dienst bereitgestellt, ohne Agents oder Sensoren, die Sie in Ihrer Umgebung installieren müssen.

Testet Hadrian interne Systeme?
+

Nein. Atlas und Nova testen Ihre externe Angriffsfläche: aus dem Internet erreichbare Assets, Web-Apps und APIs. Nova deckt die OWASP Top 10 aus externer Perspektive ab. Tests, die Zugriff auf Quellcode oder interne Infrastruktur erfordern, liegen außerhalb des Scopes eines externen Pentests.

15-Minuten-Demo anfragen

Gehen Sie mit aktuellen Testergebnissen in Ihr nächstes SOC-2-Audit

Buchen Sie eine Demo und sehen Sie, wie Atlas Ihre externe Angriffsfläche überwacht, wie ein Nova-Pentest abläuft und wie die Berichte aussehen.