SPHIOR · Enterprise-Funktion
Scanergebnisse fließen direkt in Ihre Compliance-Plattform.
SPHIOR ordnet jedes Scanergebnis automatisch den SOC 2 Trust Services Criteria zu und sendet Audit-Support-Nachweise direkt an Vanta, Drata und Secureframe. Kein manueller Upload. Keine Tabellenkalkulationen. Jeden Monat, automatisch.
SOC 2-Compliance bricht bei jeder Infrastrukturänderung.
Fügen Sie einen S3-Bucket hinzu. Ändern Sie Ihren Auth-Code. Öffnen Sie einen neuen Port. Jede Änderung kann einen "Failed"-Alert in Vanta, Drata oder Secureframe auslösen — und jemand muss manuell Screenshots machen, hochladen und Nachweise neu zuordnen. Jeden Monat. SPHIOR eliminiert diesen gesamten Workflow.
Scan
Monatliche automatische Scans: Sentinel (CVE), Spectra (DAST), Infrastruktur (AWS/GCP/Azure/Cloudflare)
Mapping
Ergebnisse werden 17 SOC 2 TSC-Kontrollen zugeordnet. Jede Kontrolle wird als PASS oder FAIL bewertet.
Push
Nachweise werden automatisch an Vanta (Custom Checks API), Drata (Evidence API mit PDF-Anhang) und Secureframe (Custom Integration JSON) gesendet.
Wiederholen
Jeden Monat wiederholt sich der Zyklus. Ihre Compliance-Nachweise sind immer aktuell, immer audit-bereit.
17 SOC 2-Kontrollen zugeordnet
Jeder monatliche Scan bewertet diese Kontrollen automatisch und bestimmt PASS oder FAIL basierend auf echten Scandaten — nicht auf Selbsteinschätzungen.
Web-Sicherheitskontrollen
12Cloud-Infrastruktur-Kontrollen
5Unterstützte Infrastruktur
Direkte Integration mit Vanta, Drata & Secureframe
Benutzerdefinierte Integrationschecks
sphior.CC6.1 Format pro TSC-KontrolleEvidence API v2
Custom Integration
sphior.CC6.1.YYYY-MM Format für idempotenten monatlichen UpsertManuell vs. SPHIOR-Automatisierung
| Manuell | ||
|---|---|---|
| Nachweissammlung | Manuelle Screenshots & CSV-Exporte pro Tool | Automatisiert nach jedem Scan — PDF + strukturierte Daten |
| Upload zu Vanta/Drata/Secureframe | Login → navigieren → hochladen → Kontrollen manuell taggen | Direkter API-Push — null Klicks, Kontrollen auto-getaggt |
| TSC-Kontrollabdeckung | Kommt drauf an, wer daran denkt — Lücken bei der Prüfung | 17 Kontrollen pro Zyklus zugeordnet — keine Lücken möglich |
| Erkennung von Infrastrukturänderungen | Oft übersehen bis der Prüfer es anmerkt | AWS/GCP/Azure/Cloudflare gescannt — Drift erkannt & gesendet |
| Nachweisformat | Inkonsistent — Screenshots, PDFs, Tabellen gemischt | Standardisiertes Audit-Support-PDF mit CVSS-Scores & Behebung |
| Audit-Bereitschaft | Hektik vor der Prüfung — Wochen Vorbereitung | Immer audit-bereit — Nachweise aktuell seit letztem Scan |
| Zeit pro Monat | 4-8 Stunden manuelle Arbeit | 0 Minuten — vollautomatisierte Pipeline |
| Jährliche Kosten manueller Arbeit | 4.800–9.600 $/Jahr (Ingenieurzeit bei 100 $/h) | In Ihrem SPHIOR-Plan enthalten |
Jeder Push wird protokolliert
Push-Protokoll
Jeder Push-Versuch wird protokolliert: Anbieter, Statuscode, Request-ID, Dauer, Nachweisanzahl.
Nachweiskatalog
Vollständiger PASS/FAIL-Verlauf pro TSC-Kontrolle pro Monat. Prüfer können jeden Zeitpunkt einsehen.
Ereignisprotokoll
SOC2_EVIDENCE_COLLECTED-Ereignisse mit Kontroll-Erfüllungsübersicht. Manipulationssicherer Audit-Trail.
Monatliche Verbesserung, automatisch übermittelt
Vanta, Drata und Secureframe zeigen nur den aktuellen Pass/Fail-Status. SPHIOR erfasst zusätzlich einen unveränderlichen monatlichen Snapshot (neue Befunde, behobene, MTTR, Posture-Trend), damit Prüfer den Nachweis kontinuierlicher Verbesserung sehen. SOC 2 Type II verlangt den Nachweis fortlaufender Operation, nicht nur eine punktuelle Prüfung.
Nur aktueller Zustand
Das GRC-Dashboard zeigt 'CC6.1: PASS' — aber Prüfer sehen nicht, ob es letzten Monat Fail war oder wie lange die Behebung gedauert hat.
12 Monate unveränderlicher Verbesserungstrail
SPHIOR übermittelt jeden Monat einen vollständigen Delta-Snapshot (neu/behoben/MTTR/Trend), unveränderlich aufbewahrt für ≥24 Monate.
Auditbereiter Verbesserungstrail
Prüfer sehen monatlichen Fortschritt ohne Nachfrage — SOC 2 Type II verlangt fortlaufende Operation.
MTTR + Behebungsgeschwindigkeit
MTTR pro Schweregrad automatisch aus dem Lebenszyklus berechnet — keine manuelle Nachverfolgung.
Unveränderlich für ≥24 Monate
DB-Trigger blockiert UPDATE/DELETE auf Verlaufszeilen. Audit-Trail überlebt jede künftige Änderung.
Ihre API-Schlüssel verlassen nie den verschlüsselten Speicher
Die Verbindung zu Vanta, Drata oder Secureframe erfordert API-Anmeldedaten (Secureframe verwendet sowohl API_KEY als auch API_SECRET). Diese Anmeldedaten gewähren Schreibzugriff auf Ihre Compliance-Plattform. SPHIOR verschlüsselt jede Anmeldedaten mit AES-256-GCM vor der Speicherung und entschlüsselt sie nur im Moment des Push, in einem isolierten Worker-Prozess.
Verschlüsselt im Ruhezustand
API-Schlüssel werden mit AES-256-GCM und einem dedizierten Schlüssel verschlüsselt, bevor sie in die Datenbank geschrieben werden. Der Klartext-Schlüssel wird nie gespeichert.
{ iv, ciphertext, tag } → DBNur beim Push entschlüsselt
Der Schlüssel wird im exakten Moment des Push in einem isolierten Cloudflare Worker entschlüsselt. Er existiert nur Millisekunden im Speicher und wird dann verworfen.
Worker → decrypt → POST → discardNull Angriffsfläche
Kein Admin-Panel, kein API-Endpoint, kein Log-Eintrag gibt Ihren Schlüssel preis. Selbst SPHIOR-Ingenieure können ihn nicht lesen — der Verschlüsselungsschlüssel liegt in einem separaten Cloudflare-Secret.
ENC_KEY → CF Secret