SOC 2 Type II 감사인은 전체 감사 기간의 취약점 관리 프로그램을 면밀히 살핍니다. 특정 시점에 한 번 수행한 스캔만으로 감사를 충족하던 시대는 끝났습니다. KENSAI는 현대적인 SOC 2 감사에 필요한 연속적인 증거 이력을 제공합니다.
SOC 2 평가 시작 → 데모 예약SOC 2는 AICPA의 신뢰 서비스 기준(TSC)을 토대로 합니다. 취약점 관리 증거는 주로 시스템 운영 및 변경 관리와 관련된 다음 공통 기준(CC) 중 하나로 요구됩니다.
조직은 구성 변경, 새 취약점 및 이상 징후를 식별하기 위해 탐지와 모니터링 절차를 사용합니다. 감사인은 지속적인 취약점 스캔, 문서화된 절차, 그리고 모니터링이 분기별 한 번이 아니라 계속 수행됐다는 증거를 확인하려 합니다.
취약점 악용을 포함한 보안 사고를 식별하고 대응합니다. 취약점 관리는 사고 대응 절차에 직접 정보를 제공합니다.
인프라, 데이터, 소프트웨어 및 절차의 변경은 승인되고 설계·개발·문서화·테스트·검토된 뒤 구현되어야 합니다. 변경 후 취약점 스캔은 당연히 요구되는 증거입니다.
조직은 취약점 식별과 개선을 포함한 위험 완화 활동을 선택하고 개발합니다. 이 기준에서 취약점 우선순위와 개선 SLA를 평가합니다.
💡 Type I과 Type II의 차이: SOC 2 Type I은 특정 시점의 평가입니다. Type II는 일반적으로 6~12개월의 기간을 다룹니다. Type II 감사인은 감사 기간 전반에서 취약점 스캔 증거를 표본으로 확인하고 일관되고 반복 가능한 실행 여부를 살핍니다. 11개월째에 한 번 수행한 스캔으로는 통과할 수 없습니다.
SOC 2 감사에서 흔히 요청되는 자료를 기준으로 다음 항목을 준비해야 합니다.
| 증거 유형 | 주기 | 감사인이 확인하려는 내용 |
|---|---|---|
| 취약점 스캔 결과 | 매월 또는 지속적 | 타임스탬프, 범위, 발견 건수, 심각도별 분류 |
| 침투 테스트 보고서 | 매년 | 방법론, 범위, 발견 사항, 개선 상태 |
| 개선 추적 | 지속적 | 발견부터 수정과 재테스트까지 이어지는 티켓 이력 |
| 패치 관리 기록 | 지속적 | SLA 이내에 적용된 중요 패치(일반적으로 30일) |
| 취약점 관리 정책 | 감사 시점 | 심각도 정의와 개선 SLA를 담은 서면 정책 |
| 위험 수용 문서 | 예외별 | 패치하지 않은 알려진 취약점에 대해 서명된 위험 수용 기록 |
SOC 2가 침투 테스트 주기를 명시적으로 의무화하지는 않지만, 신뢰할 만한 SOC 2 보고서는 거의 모두 연례 침투 테스트 증거를 포함합니다. 감사인은 이를 성숙한 취약점 관리 프로그램의 증거로 봅니다.
SOC 2 침투 테스트 증거의 핵심 요건은 다음과 같습니다.
타임스탬프가 포함된 일일 또는 주간 스캔 보고서로 SOC 2 Type II 감사인이 전체 감사 기간에 요구하는 연속적인 증거 이력을 제공합니다.
심각도별 개선 SLA를 정의하고 추적합니다. KENSAI는 문서화된 취약점 개선 기한의 준수 여부를 보여 주는 보고서를 생성합니다.
인프라 변경 후 스캔을 자동으로 실행해 변경 사항의 보안 테스트를 요구하는 CC8.1을 충족합니다.
스캔 이력, 개선 지표 및 추세 분석을 감사 검토에 맞는 형식으로 내보내 감사 준비 시간을 크게 줄입니다.
즉시 개선할 수 없는 취약점의 위험 수용 결정을 승인자 서명과 검토 날짜와 함께 문서화합니다.
포괄적인 자산 목록을 통해 범위 내 모든 시스템이 취약점 관리 프로그램에 포함됐음을 감사인에게 입증합니다.
KENSAI는 SOC 2 Type II에 필요한 지속적인 취약점 스캔, 개선 추적 및 감사용 보고서를 제공합니다. 지금부터 증거 이력을 구축하십시오.
SOC 2 규정 준수 시작 → 규정 준수 전문가와 상담