Evidenze di test SOC 2 che coprono l'intero periodo di audit
Hadrian testa in modo continuo i tuoi sistemi esposti su Internet ed esegue pentest agentici on demand. Il tuo team ottiene risultati convalidati, cronologia delle correzioni e report di pentest a supporto di CC4.1, CC7.1 e dei criteri correlati.
Un report di pentest annuale non soddisfaceva più le aspettative dei partner, quindi ora Aroma360 dimostra test continui e convalidati, con nuovi test automatici dopo le correzioni.
I requisiti SOC 2 che Hadrian supporta
SOC 2 è un report di attestazione redatto da una società di revisione indipendente (CPA) sui controlli di un'organizzazione di servizi, valutati rispetto ai Trust Services Criteria 2017 dell'AICPA (con i points of focus rivisti nel 2022). Un report Type 2 copre il funzionamento di quei controlli in un determinato periodo.
Identifica e analizza i rischi
Identifica i rischi per i tuoi obiettivi in tutta l'organizzazione e analizzali per decidere come gestirli. Sono incluse le minacce e le vulnerabilità provenienti da fornitori, partner commerciali e altri soggetti con accesso ai tuoi sistemi.
Hadrian offre alla tua valutazione del rischio la vista di un attaccante sui tuoi asset esposti su internet, con esposizioni convalidate ordinate per probabilità di sfruttamento e impatto sul business.
Un inventario degli asset esportato e un elenco di rischi convalidati usati come input per la tua valutazione del rischio.
Valuta se i controlli funzionano
Esegui valutazioni continue e separate per verificare che i controlli siano presenti e funzionanti. Un point of focus cita i penetration test tra le valutazioni che il management può usare.
Atlas funziona come valutazione continua dei tuoi controlli esterni, testando ogni volta che la tua superficie di attacco cambia. Nova fornisce pentest separati on demand.
Report di pentest Nova e risultati datati dei test continui per tutto il periodo di audit.
Proteggiti dalle minacce esterne al tuo perimetro
Adotta misure di sicurezza dell'accesso logico per proteggerti dalle minacce provenienti da fonti esterne ai confini del tuo sistema.
Hadrian testa il tuo perimetro da internet e segnala servizi esposti e configurazioni errate. Con l'add-on infostealer mostra anche le credenziali e i cookie di sessione esposti collegati ai tuoi domini.
Risultati convalidati sui sistemi di confine con stato di correzione e dei nuovi test, più le registrazioni delle credenziali esposte.
Rileva modifiche di configurazione e nuove vulnerabilità
Usa procedure di rilevamento e monitoraggio per individuare le modifiche di configurazione che introducono nuove vulnerabilità e l'esposizione a vulnerabilità appena scoperte.
Atlas avvia nuovi test quando un asset o la sua configurazione cambia, e gli hacker di Hadrian aggiungono copertura per le nuove minacce. Hadrian mappa il report Nova su CC7.1.
Risultati collegati alla modifica dell'asset che li ha generati, con lo storico di correzioni e nuovi test.
Gestisci il rischio legato a fornitori e partner commerciali
Valuta e gestisci i rischi che derivano da fornitori e partner commerciali.
Atlas mostra le tecnologie e i servizi di terze parti presenti sulla tua superficie di attacco esterna e convalida le esposizioni che introducono. Secure Share ti permette di inviare un rischio a un fornitore senza dargli accesso alla piattaforma.
Una registrazione delle esposizioni legate ai fornitori, con chi le ha ricevute e quando sono state chiuse.
Hadrian supporta questi criteri per la tua superficie di attacco esterna. Non certifica né attesta la conformità SOC 2: questo spetta alla tua società di revisione (CPA).
Pentest secondo i tuoi tempi
Nova esegue on demand pentest mirati su app web e API, prima di una finestra di audit o dopo un rilascio. La maggior parte dei test termina in 24-48 ore. Il team di sicurezza offensiva di Hadrian convalida ogni risultato e Hadrian mappa il report su SOC 2 CC7.1.
Monitoraggio delle nuove vulnerabilità tra un audit e l'altro
CC7.1 richiede procedure che rilevino modifiche di configurazione e vulnerabilità appena scoperte. Atlas avvia nuovi test quando la tua superficie di attacco esterna cambia, esegue scansioni passive ogni ora e avvisa solo sulle esposizioni che ha convalidato.
Una traccia chiara di ciò che hai corretto
Ogni risultato ha passaggi di riproduzione, un responsabile e una timeline del rischio che mostra quando è stato trovato, condiviso, assegnato e risolto. Hadrian ripete il test dopo una correzione, così la traccia dimostra che il problema è stato chiuso.
Altre storie dei clienti
WeatherTech
WeatherTech gestiva la reportistica di compliance a mano; ora esporta in un clic un report sul rischio esterno per i partner.
Breeze Airways
Il piccolo team di sicurezza di Breeze riceve risultati già confermati come sfruttabili, con copertura anche di API e Content Security Policy.
Nessun criterio lo richiede esplicitamente. I penetration test compaiono in un point of focus del CC4.1 come uno dei tipi di valutazione che il management può usare, e i points of focus sono indicazioni. Concorda presto l'approccio con il tuo auditor.
I report Nova sono pensati per essere condivisi con gli auditor. Includono executive summary, metodologia, valutazione dei rischi, passaggi di riproduzione e indicazioni per la correzione, e il team di sicurezza offensiva di Hadrian convalida ogni risultato. Hadrian mappa il report sul CC7.1. È il tuo auditor a decidere quali evidenze bastano, quindi verifica le sue aspettative su perimetro e indipendenza dei tester. Quando un framework o un cliente richiede un tester nominativo e certificato, Hadrian consiglia un incarico tradizionale insieme a Nova.
Un report Type 2 esamina come i controlli hanno funzionato in un determinato periodo. Atlas testa la tua superficie di attacco esterna ogni volta che cambia e conserva una registrazione datata di ciò che ha trovato, di chi lo ha corretto e di quando il nuovo test è stato superato. Così hai evidenze per l'intero periodo.
Sì. Hadrian ha completato un audit SOC 2 Type II, annunciato nel febbraio 2025. Hadrian viene fornito come servizio cloud, senza agenti né sensori da installare nel tuo ambiente.
No. Atlas e Nova testano la tua superficie di attacco esterna: asset esposti su internet, web app e API. Nova copre l'OWASP Top 10 da una prospettiva esterna. I test che richiedono accesso al codice sorgente o all'infrastruttura interna non rientrano nel perimetro di un pentest esterno.
Affronta il prossimo audit SOC 2 con risultati di test aggiornati
Prenota una demo per vedere come Atlas monitora la tua superficie di attacco esterna, come si svolge un pentest Nova e come sono fatti i report.