SOC-2-Testnachweise für den gesamten Prüfungszeitraum
Hadrian testet Ihre aus dem Internet erreichbaren Systeme kontinuierlich und führt agentische Pentests auf Abruf durch. Ihr Team erhält validierte Findings, eine Behebungshistorie und Pentest-Berichte zur Unterstützung von CC4.1, CC7.1 und verwandten Kriterien.
Ein jährlicher Pentest-Bericht erfüllte die Erwartungen der Partner nicht mehr. Deshalb zeigt Aroma360 jetzt kontinuierliche, validierte Tests, mit automatischen Retests nach Fixes.
SOC-2-Anforderungen, die Hadrian unterstützt
SOC 2 ist ein Prüfbericht einer unabhängigen CPA-Firma über die Kontrollen einer Serviceorganisation, bewertet anhand der Trust Services Criteria des AICPA von 2017 (mit überarbeiteten Points of Focus, 2022). Ein Type-2-Bericht deckt ab, wie diese Kontrollen über einen Zeitraum funktioniert haben.
Risiken identifizieren und analysieren
Identifizieren Sie Risiken für Ihre Ziele in der gesamten Organisation und analysieren Sie sie, um zu entscheiden, wie Sie damit umgehen. Dazu gehören Bedrohungen und Schwachstellen durch Anbieter, Geschäftspartner und andere, die Zugriff auf Ihre Systeme haben.
Hadrian liefert Ihrer Risikobeurteilung die Sicht eines Angreifers auf Ihre aus dem Internet erreichbaren Assets, mit validierten Exposures, geordnet nach Ausnutzungswahrscheinlichkeit und geschäftlicher Auswirkung.
Ein exportiertes Asset-Inventar und eine validierte Risikoliste als Input für Ihre Risikobeurteilung.
Bewerten, ob Kontrollen funktionieren
Führen Sie laufende und gesonderte Bewertungen durch, um zu prüfen, ob Kontrollen vorhanden sind und funktionieren. Ein Point of Focus nennt Penetrationstests als eine der Bewertungen, die das Management nutzen kann.
Atlas dient als laufende Bewertung Ihrer externen Kontrollen, indem es testet, sobald sich Ihre Angriffsfläche ändert. Nova liefert gesonderte Pentests auf Abruf.
Nova-Pentest-Berichte und datierte Ergebnisse kontinuierlicher Tests über den gesamten Prüfungszeitraum.
Vor Bedrohungen von außerhalb Ihrer Systemgrenzen schützen
Setzen Sie logische Zugriffssicherheitsmaßnahmen ein, um sich vor Bedrohungen aus Quellen außerhalb Ihrer Systemgrenzen zu schützen.
Hadrian testet Ihre Systemgrenze aus dem Internet und meldet exponierte Dienste und Fehlkonfigurationen. Mit dem Infostealer-Add-on zeigt es außerdem geleakte Zugangsdaten und Session-Cookies zu Ihren Domains.
Validierte Findings zu Systemen an der Grenze mit Status von Behebung und Retest sowie Aufzeichnungen zu geleakten Zugangsdaten.
Konfigurationsänderungen und neue Schwachstellen erkennen
Nutzen Sie Erkennungs- und Überwachungsverfahren, um Konfigurationsänderungen zu finden, die neue Schwachstellen einführen, sowie die Anfälligkeit für neu entdeckte Schwachstellen.
Atlas startet neue Tests, wenn sich ein Asset oder seine Konfiguration ändert, und die Hacker von Hadrian erweitern die Abdeckung für neue Bedrohungen. Hadrian ordnet den Nova-Bericht CC7.1 zu.
Findings, die mit der auslösenden Asset-Änderung verknüpft sind, mit Verlauf von Behebung und Retest.
Risiken durch Anbieter und Geschäftspartner steuern
Bewerten und steuern Sie die Risiken, die von Anbietern und Geschäftspartnern ausgehen.
Atlas zeigt die Drittanbieter-Technologien und -Dienste auf Ihrer externen Angriffsfläche und validiert die Exposures, die sie mit sich bringen. Mit Secure Share können Sie ein Risiko an einen Anbieter senden, ohne ihm Zugriff auf die Plattform zu geben.
Eine Aufzeichnung anbieterbezogener Exposures, mit wem sie geteilt wurden und wann sie geschlossen wurden.
Hadrian unterstützt diese Kriterien für Ihre externe Angriffsfläche. Hadrian zertifiziert oder bescheinigt keine SOC 2-Compliance, das übernimmt Ihre CPA-Firma.
Pentests nach Ihrem Zeitplan
Nova führt gezielte Pentests von Web-Apps und APIs auf Abruf durch, vor einem Prüfungsfenster oder nach einem Release. Die meisten Tests sind in 24 bis 48 Stunden abgeschlossen. Das Offensive-Security-Team von Hadrian validiert jedes Finding, und Hadrian ordnet den Bericht SOC 2 CC7.1 zu.
Überwachung neuer Schwachstellen zwischen Audits
CC7.1 erwartet Verfahren, die Konfigurationsänderungen und neu entdeckte Schwachstellen erkennen. Atlas startet neue Tests, wenn sich Ihre externe Angriffsfläche ändert, führt stündlich passive Scans durch und alarmiert nur bei Exposures, die es validiert hat.
Ein klarer Nachweis dessen, was Sie behoben haben
Jedes Finding hat Reproduktionsschritte, einen Verantwortlichen und eine Risiko-Timeline, die zeigt, wann es gefunden, geteilt, zugewiesen und behoben wurde. Hadrian testet nach einer Korrektur erneut, sodass der Nachweis zeigt, dass das Problem geschlossen wurde.
Weitere Kundengeschichten
WeatherTech
WeatherTech hat sein Compliance-Reporting früher von Hand erstellt. Heute exportiert das Unternehmen mit einem Klick einen externen Risikobericht für Partner.
Breeze Airways
Das schlanke Security-Team von Breeze erhält Findings, deren Ausnutzbarkeit bereits bestätigt ist, einschließlich der Abdeckung von APIs und Content Security Policy.
Kein Kriterium verlangt ausdrücklich einen. Penetrationstests werden in einem Point of Focus zu CC4.1 als eine Art von Bewertung genannt, die das Management nutzen kann, und Points of Focus sind Leitlinien. Stimmen Sie das Vorgehen frühzeitig mit Ihrem Auditor ab.
Nova-Berichte sind dafür gemacht, mit Auditoren geteilt zu werden. Sie enthalten eine Management-Zusammenfassung, Methodik, Risikobewertungen, Reproduktionsschritte und Hinweise zur Behebung, und das Offensive-Security-Team von Hadrian validiert jedes Finding. Hadrian ordnet den Bericht CC7.1 zu. Welche Nachweise ausreichen, entscheidet Ihr Auditor. Klären Sie daher seine Erwartungen an Scope und Unabhängigkeit der Tester. Wenn ein Framework oder ein Kunde einen namentlich benannten, zertifizierten Tester verlangt, empfiehlt Hadrian ein klassisches Engagement zusätzlich zu Nova.
Ein Type-2-Bericht betrachtet, wie Kontrollen über einen Zeitraum funktioniert haben. Atlas testet Ihre externe Angriffsfläche bei jeder Änderung und führt eine datierte Aufzeichnung darüber, was es gefunden hat, wer es behoben hat und wann der Retest bestanden wurde. So haben Sie Nachweise über den gesamten Zeitraum.
Ja. Hadrian hat ein SOC 2 Type II-Audit abgeschlossen, das im Februar 2025 bekanntgegeben wurde. Hadrian wird als Cloud-Dienst bereitgestellt, ohne Agents oder Sensoren, die Sie in Ihrer Umgebung installieren müssen.
Nein. Atlas und Nova testen Ihre externe Angriffsfläche: aus dem Internet erreichbare Assets, Web-Apps und APIs. Nova deckt die OWASP Top 10 aus externer Perspektive ab. Tests, die Zugriff auf Quellcode oder interne Infrastruktur erfordern, liegen außerhalb des Scopes eines externen Pentests.
Gehen Sie mit aktuellen Testergebnissen in Ihr nächstes SOC-2-Audit
Buchen Sie eine Demo und sehen Sie, wie Atlas Ihre externe Angriffsfläche überwacht, wie ein Nova-Pentest abläuft und wie die Berichte aussehen.