A auditoria

O que uma auditoria SOC 2 exige da engenharia?

Um relatório SOC 2 é um atestado que uma firma CPA independente emite com base nos Critérios de Serviços de Confiança (Trust Services Criteria) do AICPA para segurança, disponibilidade, integridade do processamento, confidencialidade e privacidade. O auditor testa os controles que você opera. A maioria está na engenharia: como o código chega à produção, quem tem acesso, o que é registrado e monitorado, como a infraestrutura é definida, se você consegue se recuperar e como as vulnerabilidades são detectadas.

Seu auditor decide de que evidência precisa. Nosso trabalho é a engenharia por trás dela: pipelines, acessos, monitoramento e recuperação que deixam registros que um auditor consegue ler.

O que não fazemos

O que não fazemos?

Não somos uma firma CPA. Não auditamos, não atestamos, não certificamos nem emitimos relatórios SOC 2, e não afirmamos nenhuma certificação SOC 2 ou ISO 27001 para a Clouditive nem para nenhum cliente. O gate de vulnerabilidades do nosso caso fintech é orientado a SOC 2: mira os controles que esse framework cobra, e não é uma certificação.

  • As políticas, a avaliação de riscos e a escolha do auditor ficam com a sua empresa. Esta página não afirma nada sobre elas.
  • Não afirmamos nenhuma parceria com uma plataforma de automação de conformidade (GRC).
  • HIPAA, ISO 27001, PCI DSS e LGPD/GDPR têm sua própria página em engenharia de conformidade, com o que mostramos e o que não afirmamos.
  • Não garantimos o resultado de uma auditoria: a opinião é do auditor.

Os controles

Quais controles de engenharia uma auditoria verifica?

Seis áreas de trabalho de engenharia aparecem em uma auditoria: gestão de mudanças, controle de acesso, registro e monitoramento, infraestrutura como código, backups e recuperação, e gestão de vulnerabilidades. Para cada uma: o que o auditor pergunta, o trabalho de engenharia e onde o fizemos em um caso publicado.

Gestão de mudanças

O que exige da engenhariaComo uma mudança é aprovada, testada e publicada, e você consegue mostrar o registro?

As mudanças chegam à produção por um pipeline cujos gates podem barrar um release, e cada release é uma versão rastreável com um caminho de volta ensaiado.

  • Verificações automáticas que podem bloquear um release ruim antes da produção.
  • Release por tag e deploy por digest da imagem, com uma leitura de volta que confirma que a produção roda o build que foi testado.
  • Um rollback que é ensaiado, não presumido.

Onde já fizemos

Entregue por

Controle de acesso

O que exige da engenhariaQuem consegue chegar à produção e aos dados, quem aprovou e o acesso é removido quando alguém sai?

Os engenheiros acessam pelas suas próprias contas e identidades, com o seu SSO, o seu MFA e privilégio mínimo, e revogamos o acesso quando o contrato termina. A revisão periódica de quem tem acesso é feita pela sua equipe. Nossa parte é a engenharia: segredos em um cofre gerenciado e identidade de workload para os serviços onde a plataforma oferece.

Onde já fizemos

Nenhum pacote fixo cobre o controle de acesso sozinho. Definimos o escopo no Discovery ou com engenheiros por hora.

Registro e monitoramento

O que exige da engenhariaO que você registra, quem acompanha e os alertas disparam quando devem?

Métricas, logs e traces conectados, alertas testados até dispararem e um runbook que diz a quem responde o que fazer. Trabalhamos no seu horário comercial e deixamos alertas e runbooks para que o seu próprio plantão resolva os incidentes.

Onde já fizemos

Entregue por

Infraestrutura como código

O que exige da engenhariaA infraestrutura está definida em código e é aplicada por um pipeline, e algo barra uma mudança destrutiva?

A infraestrutura é definida em Terraform ou OpenTofu com o estado criptografado, e um plano que destruiria um recurso é barrado antes de ser aplicado.

Onde já fizemos

Entregue por

Backups e recuperação

O que exige da engenhariaExistem backups, e alguém demonstrou que uma restauração funciona?

A recuperação é demonstrada por ensaios, não presumida.

Onde já fizemos

Nenhum pacote fixo cobre backups e recuperação sozinhos. Definimos o escopo no Discovery ou com engenheiros por hora.

Gestão de vulnerabilidades

O que exige da engenhariaComo você encontra vulnerabilidades conhecidas e segredos antes de o código ir ao ar, e o que acontece com uma exceção?

As varreduras rodam no pipeline em cada mudança, e um achado suprimido expira em vez de ficar para sempre.

Onde já fizemos

Entregue por

Como entregamos

Como os nossos pacotes e engenheiros entregam isso?

Comece com um pacote de preço fixo, ou contrate engenheiros por hora. O pacote de CI/CD e IaC constrói o pipeline e a infraestrutura como código. Os Fundamentos de SRE e observabilidade conectam o monitoramento. Os Fundamentos de automação de QA colocam testes no seu CI. O Discovery transforma o que você tem, e o que o seu auditor pediu, em um roadmap com backlog.

Pipeline e infraestrutura como código

Uma construção ou redesenho de 2 semanas dos seus pipelines de CI/CD e da sua infraestrutura como código. Os gates que entram no pipeline, como uma varredura de vulnerabilidades, são combinados no SOW.

Entregue por

Registro e monitoramento

Métricas, logs e traces conectados, 3 SLOs definidos, alertas testados até dispararem e um runbook.

Entregue por

Testes em cada mudança

Uma suíte de Playwright para os seus 5 fluxos críticos, rodando no seu CI, com verificações de acessibilidade.

Entregue por

Da lista do auditor a um backlog

O Discovery entende o seu produto e a configuração dele de ponta a ponta e entrega um roadmap com backlog, papéis, mudanças críticas e necessidades. Traga os achados do seu auditor e os transformamos em trabalho de engenharia.

Entregue por

Engenheiros por hora

Para o trabalho que continua depois de um pacote: Sênior US$ 45–⁠50 por hora, Líder ou Arquiteto US$ 55–⁠60, com mínimo de 6 meses, faturado por hora trabalhada. Você entrevista o engenheiro que fará o trabalho.

Perguntas frequentes

Vocês têm certificação SOC 2?

SOC 2 não é uma certificação: é um relatório que uma firma CPA independente emite. Não afirmamos nenhum relatório SOC 2 nem certificado ISO 27001 para a Clouditive. O que fazemos é a engenharia que um auditor testa: pipelines, acessos, monitoramento e recuperação.

A Clouditive pode nos auditar ou emitir o nosso relatório SOC 2?

Não. Só uma firma CPA pode emitir um relatório SOC 2, e a Clouditive não é uma. Construímos e operamos os controles de engenharia; seu auditor os testa e escreve o relatório.

Que trabalho de engenharia uma auditoria SOC 2 envolve?

Gestão de mudanças por um pipeline com gates, controle de acesso, registro e monitoramento, infraestrutura como código, backups com recuperação testada e gestão de vulnerabilidades. Cada uma é descrita acima com o caso publicado em que a fizemos.

Quanto tempo leva para ficar pronto?

Depende do que você já tem, e não damos nenhuma garantia sobre uma auditoria. Um pacote de 2 semanas constrói uma área, como o pipeline de CI/CD e a infraestrutura como código, e o Discovery, de 1 a 4 semanas, transforma o resto em um roadmap.

O caso fintech significa que esse cliente está em conformidade com SOC 2?

Não. O gate de vulnerabilidades desse caso é orientado a SOC 2: mira os controles que esse framework cobra. Não é uma certificação do cliente nem da Clouditive.

Vocês trabalham com uma plataforma de automação de conformidade?

Não afirmamos nenhuma parceria com uma plataforma de automação de conformidade (GRC), e esta página não recomenda nenhuma. Se você usa uma, conte na primeira conversa.

Vocês cobrem HIPAA, ISO 27001 ou PCI DSS?

Sim, como engenharia voltada aos controles, nunca como avaliadores. Cada um tem sua página em engenharia de conformidade com os controles, os cases que mostram o trabalho transferível e o que não afirmamos. Para HIPAA assinamos um BAA quando o trabalho envolve PHI.

Como os engenheiros acessam os nossos sistemas?

Pelas suas próprias contas e identidades, com o seu SSO, o seu MFA e acesso de privilégio mínimo, revogado quando o contrato termina. Todo engenheiro passa por uma verificação de antecedentes antes de ser alocado.

Quem faz o trabalho?

Mat Caniglia lidera cada projeto de ponta a ponta, e os engenheiros estão na América Latina e compartilham o seu dia de trabalho. Apresentamos candidatos em até 1 semana, e você entrevista o engenheiro que fará o trabalho.

O que você precisa resolver?

Respondemos a todo pedido em até 1 dia útil. Assinamos um NDA antes da conversa, se você pedir.