SOC 2

Des preuves de tests SOC 2 qui couvrent toute la période d'audit

Hadrian teste en continu vos systèmes exposés à Internet et lance des pentests agentiques à la demande. Votre équipe dispose de résultats validés, d'un historique des corrections et de rapports de pentest pour étayer CC4.1, CC7.1 et les critères associés.

Témoignage client

Un rapport de pentest annuel ne répondait plus aux attentes de ses partenaires : Aroma360 montre désormais des tests continus et validés, avec des retests automatiques après correction.

Aroma360
Lire le témoignage →
Exigences

Les exigences SOC 2 couvertes par Hadrian

SOC 2 est un rapport d'attestation établi par un cabinet d'expertise comptable (CPA) indépendant sur les contrôles d'une organisation de services, évalués au regard des Trust Services Criteria 2017 de l'AICPA (avec des points d'attention révisés en 2022). Un rapport de Type 2 porte sur le fonctionnement de ces contrôles sur une période donnée.

0
1
CC3.2

Identifier et analyser les risques

Identifier les risques qui pèsent sur vos objectifs dans toute l'organisation et les analyser pour décider comment les gérer. Cela inclut les menaces et vulnérabilités venant des fournisseurs, des partenaires commerciaux et des autres acteurs ayant accès à vos systèmes.

Comment Hadrian vous aide

Hadrian apporte à votre appréciation des risques la vue d'un attaquant sur vos actifs exposés à Internet, avec des expositions validées classées selon leur probabilité d'exploitation et leur impact métier.

Preuves à présenter

Un inventaire d'actifs exporté et une liste de risques validés utilisés comme données d'entrée de votre appréciation des risques.

0
2
CC4.1

Évaluer si les contrôles fonctionnent

Mener des évaluations continues et ponctuelles pour vérifier que les contrôles sont en place et fonctionnent. Un point d'attention cite les tests d'intrusion parmi les évaluations que la direction peut utiliser.

Comment Hadrian vous aide

Atlas sert d'évaluation continue de vos contrôles externes en testant à chaque changement de votre surface d'attaque. Nova fournit des pentests ponctuels à la demande.

Preuves à présenter

Des rapports de pentest Nova et des résultats de tests continus datés sur toute la période d'audit.

0
3
CC6.6

Se protéger des menaces extérieures à votre périmètre

Mettre en place des mesures de sécurité d'accès logique pour se protéger des menaces provenant de sources extérieures aux limites de votre système.

Comment Hadrian vous aide

Hadrian teste votre périmètre depuis Internet et signale les services exposés et les erreurs de configuration. Avec l'option infostealer, il affiche aussi les identifiants compromis et les cookies de session liés à vos domaines.

Preuves à présenter

Des résultats validés sur les systèmes du périmètre avec leur statut de remédiation et de retest, ainsi que l'historique des identifiants compromis.

0
4
CC7.1

Détecter les changements de configuration et les nouvelles vulnérabilités

Utiliser des procédures de détection et de surveillance pour repérer les changements de configuration qui introduisent de nouvelles vulnérabilités, ainsi que l'exposition aux vulnérabilités nouvellement découvertes.

Comment Hadrian vous aide

Atlas lance de nouveaux tests quand un actif ou sa configuration change, et les hackers de Hadrian ajoutent la couverture des nouvelles menaces. Hadrian met le rapport Nova en correspondance avec CC7.1.

Preuves à présenter

Des résultats rattachés au changement d'actif qui les a déclenchés, avec l'historique de remédiation et de retest.

0
5
CC9.2

Gérer le risque lié aux fournisseurs et partenaires commerciaux

Évaluer et gérer les risques qui proviennent des fournisseurs et des partenaires commerciaux.

Comment Hadrian vous aide

Atlas montre les technologies et services tiers présents sur votre surface d'attaque externe et valide les expositions qu'ils introduisent. Secure Share vous permet d'envoyer un risque à un fournisseur sans lui donner accès à la plateforme.

Preuves à présenter

Un historique des expositions liées aux fournisseurs, des destinataires avec qui elles ont été partagées et de leur date de fermeture.

Hadrian soutient ces critères pour votre surface d'attaque externe. Il ne certifie ni n'atteste la conformité SOC 2 ; c'est le rôle de votre cabinet CPA.

Comment Hadrian vous aide

Des pentests selon votre calendrier

Nova lance à la demande des pentests ciblés d'applications web et d'API, avant une fenêtre d'audit ou après une mise en production. La plupart des tests se terminent en 24 à 48 heures. L'équipe de sécurité offensive de Hadrian valide chaque résultat, et Hadrian rattache le rapport à SOC 2 CC7.1.

Voir le pentest agentique
01

Surveiller les nouvelles vulnérabilités entre deux audits

CC7.1 attend des procédures qui détectent les changements de configuration et les vulnérabilités nouvellement découvertes. Atlas lance de nouveaux tests quand votre surface d'attaque externe change, exécute des scans passifs toutes les heures et n'alerte que sur les expositions qu'il a validées.

Voir la validation adversariale des expositions
02

Une trace claire de ce que vous avez corrigé

Chaque résultat comporte des étapes de reproduction, un responsable et un historique du risque indiquant quand il a été trouvé, partagé, attribué et résolu. Hadrian reteste après correction : la trace montre que le problème a été fermé.

Voir la gestion de l'exposition aux menaces
03
Études de cas

D'autres témoignages clients

Toutes les études de cas
Étude de cas

WeatherTech

WeatherTech produisait ses rapports de conformité à la main ; il exporte désormais un rapport de risque externe pour ses partenaires en un clic.

Lire le témoignage →
Étude de cas

Breeze Airways

L'équipe de sécurité réduite de Breeze reçoit des résultats dont l'exploitabilité est déjà confirmée, y compris sur les API et la Content Security Policy.

Lire le témoignage →
FAQ

Questions fréquentes

SOC 2 exige-t-il un test d'intrusion ?
+

Aucun critère ne l'exige nommément. Le test d'intrusion apparaît dans un point d'attention de CC4.1 comme l'un des types d'évaluation que la direction peut utiliser, et les points d'attention sont des recommandations. Convenez de l'approche avec votre auditeur dès le départ.

Notre auditeur acceptera-t-il un rapport Nova ?
+

Les rapports Nova sont conçus pour être partagés avec les auditeurs. Ils comprennent une synthèse exécutive, la méthodologie, les niveaux de risque, les étapes de reproduction et des recommandations de remédiation, et l'équipe de sécurité offensive de Hadrian valide chaque résultat. Hadrian met le rapport en correspondance avec CC7.1. Votre auditeur décide des preuves suffisantes : vérifiez ses attentes sur le périmètre et l'indépendance des testeurs. Lorsqu'un référentiel ou un client exige un testeur nommément désigné et certifié, Hadrian recommande une mission traditionnelle en complément de Nova.

En quoi les tests continus aident-ils pour un rapport de Type 2 ?
+

Un rapport de Type 2 examine le fonctionnement des contrôles sur une période. Atlas teste votre surface d'attaque externe à chaque changement et conserve un historique daté de ce qu'il a trouvé, de qui l'a corrigé et de la date à laquelle le retest a réussi. Vous disposez ainsi de preuves sur toute la période.

Hadrian a-t-il passé son propre audit SOC 2 ?
+

Oui. Hadrian a réalisé un audit SOC 2 Type II, annoncé en février 2025. Hadrian est fourni en tant que service cloud, sans agents ni capteurs à installer dans votre environnement.

Hadrian teste-t-il les systèmes internes ?
+

Non. Atlas et Nova testent votre surface d'attaque externe : actifs exposés à Internet, applications web et API. Nova couvre l'OWASP Top 10 d'un point de vue externe. Les tests qui nécessitent un accès au code source ou à l'infrastructure interne sortent du périmètre d'un pentest externe.

Obtenez une démo de 15 minutes

Abordez votre prochain audit SOC 2 avec des résultats de tests à jour

Réservez une démo pour voir comment Atlas surveille votre surface d'attaque externe, comment se déroule un pentest Nova et à quoi ressemblent les rapports.