SPHIOR Logo
SPHIOR

SPHIOR · Enterprise-Funktion

Scanergebnisse fließen direkt in Ihre Compliance-Plattform.

SPHIOR ordnet jedes Scanergebnis automatisch den SOC 2 Trust Services Criteria zu und sendet Audit-Support-Nachweise direkt an Vanta, Drata und Secureframe. Kein manueller Upload. Keine Tabellenkalkulationen. Jeden Monat, automatisch.

SOC 2-Compliance bricht bei jeder Infrastrukturänderung.

Fügen Sie einen S3-Bucket hinzu. Ändern Sie Ihren Auth-Code. Öffnen Sie einen neuen Port. Jede Änderung kann einen "Failed"-Alert in Vanta, Drata oder Secureframe auslösen — und jemand muss manuell Screenshots machen, hochladen und Nachweise neu zuordnen. Jeden Monat. SPHIOR eliminiert diesen gesamten Workflow.

1

Scan

Monatliche automatische Scans: Sentinel (CVE), Spectra (DAST), Infrastruktur (AWS/GCP/Azure/Cloudflare)

2

Mapping

Ergebnisse werden 17 SOC 2 TSC-Kontrollen zugeordnet. Jede Kontrolle wird als PASS oder FAIL bewertet.

3

Push

Nachweise werden automatisch an Vanta (Custom Checks API), Drata (Evidence API mit PDF-Anhang) und Secureframe (Custom Integration JSON) gesendet.

4

Wiederholen

Jeden Monat wiederholt sich der Zyklus. Ihre Compliance-Nachweise sind immer aktuell, immer audit-bereit.

SOC 2 Trust Services Criteria

17 SOC 2-Kontrollen zugeordnet

Jeder monatliche Scan bewertet diese Kontrollen automatisch und bestimmt PASS oder FAIL basierend auf echten Scandaten — nicht auf Selbsteinschätzungen.

Web-Sicherheitskontrollen

12
CC6.1Logical & Physical Access ControlsSentinel
CC6.3User Registration & AuthorizationSpectra
CC6.6External Security ThreatsSentinel
CC6.7Data Encryption in TransitPulse
CC7.1Change ManagementPulse
CC7.2Vulnerability Detection & MonitoringSentinel
CC7.3Incident Response ProceduresPulse
CC8.1Risk ManagementSpectra
CC9.2Vendor Risk ManagementPulse
A1.1Availability MonitoringPulse
A1.2Recovery & RedundancyPulse
P1.0Privacy NoticePulse

Cloud-Infrastruktur-Kontrollen

5
CC6.1Infrastructure Access Controls
Quelle: AWS / GCP / AzureKategorien: IAM, S3, Network
CC6.6Infrastructure Threat Protection
Quelle: GuardDuty / Defender / SCCKategorien: Threat, Network
CC6.7Infrastructure Encryption
Quelle: Security Hub / SCCKategorien: Encryption, SSL
CC7.2Infrastructure Vulnerability Detection
Quelle: All ProvidersKategorien: Scan Completion
CC8.1Infrastructure Risk Assessment
Quelle: Posture ScoreKategorien: Score >= 70/100

Unterstützte Infrastruktur

AWSAmazon Web Services
GCPGoogle Cloud
AzureMicrosoft Azure
CloudflareCloudflare
Integrationen

Direkte Integration mit Vanta, Drata & Secureframe

Vanta

Benutzerdefinierte Integrationschecks

POST /api/v1/checks mit PASS/FAIL pro Kontrolle
testId: sphior.CC6.1 Format pro TSC-Kontrolle
Audit-Support-Nachricht mit Scan-Kontext pro Kontrolle
API-Schlüssel mit AES-256-GCM verschlüsselt, nur beim Push entschlüsselt
Drata

Evidence API v2

POST /public/v2/evidence mit Multipart-Formulardaten
PDF-Bericht als Audit-Support-Nachweisdokument angehängt
TSC-Tags zugeordnet: erfüllte Kontrollen für Auditor-Suche getaggt
API-Schlüssel mit AES-256-GCM verschlüsselt, nur beim Push entschlüsselt
Secureframe

Custom Integration

JSON-Ingest in Custom Integration mit einem Datensatz pro TSC-Kontrolle
external_id: sphior.CC6.1.YYYY-MM Format für idempotenten monatlichen Upsert
2-Credential-Authentifizierung: API_KEY + API_SECRET, beide im Ruhezustand verschlüsselt
Beide Anmeldedaten mit AES-256-GCM verschlüsselt, nur beim Push entschlüsselt
Vergleich

Manuell vs. SPHIOR-Automatisierung

Manuell
SPHIORSPHIOR
NachweissammlungManuelle Screenshots & CSV-Exporte pro ToolAutomatisiert nach jedem Scan — PDF + strukturierte Daten
Upload zu Vanta/Drata/SecureframeLogin → navigieren → hochladen → Kontrollen manuell taggenDirekter API-Push — null Klicks, Kontrollen auto-getaggt
TSC-KontrollabdeckungKommt drauf an, wer daran denkt — Lücken bei der Prüfung17 Kontrollen pro Zyklus zugeordnet — keine Lücken möglich
Erkennung von InfrastrukturänderungenOft übersehen bis der Prüfer es anmerktAWS/GCP/Azure/Cloudflare gescannt — Drift erkannt & gesendet
NachweisformatInkonsistent — Screenshots, PDFs, Tabellen gemischtStandardisiertes Audit-Support-PDF mit CVSS-Scores & Behebung
Audit-BereitschaftHektik vor der Prüfung — Wochen VorbereitungImmer audit-bereit — Nachweise aktuell seit letztem Scan
Zeit pro Monat4-8 Stunden manuelle Arbeit0 Minuten — vollautomatisierte Pipeline
Jährliche Kosten manueller Arbeit4.800–9.600 $/Jahr (Ingenieurzeit bei 100 $/h)In Ihrem SPHIOR-Plan enthalten
Audit-Trail

Jeder Push wird protokolliert

Push-Protokoll

Jeder Push-Versuch wird protokolliert: Anbieter, Statuscode, Request-ID, Dauer, Nachweisanzahl.

Vanta200|320ms17 Nachw.
Drata201|540ms1 Nachw.
Secureframe200|410ms17 Nachw.

Nachweiskatalog

Vollständiger PASS/FAIL-Verlauf pro TSC-Kontrolle pro Monat. Prüfer können jeden Zeitpunkt einsehen.

CC6.1PASSPASSPASSMär–Mai
CC6.6PASSFAILPASSMär–Mai
CC7.2PASSPASSPASSMär–Mai

Ereignisprotokoll

SOC2_EVIDENCE_COLLECTED-Ereignisse mit Kontroll-Erfüllungsübersicht. Manipulationssicherer Audit-Trail.

14:32:01SOC2_EVIDENCE_COLLECTED15/17
14:32:04PUSH_VANTA_OK17/17
14:32:06PUSH_DRATA_OK1 PDF
Kontinuierliche Verbesserung

Monatliche Verbesserung, automatisch übermittelt

Vanta, Drata und Secureframe zeigen nur den aktuellen Pass/Fail-Status. SPHIOR erfasst zusätzlich einen unveränderlichen monatlichen Snapshot (neue Befunde, behobene, MTTR, Posture-Trend), damit Prüfer den Nachweis kontinuierlicher Verbesserung sehen. SOC 2 Type II verlangt den Nachweis fortlaufender Operation, nicht nur eine punktuelle Prüfung.

Ohne SPHIOR

Nur aktueller Zustand

Das GRC-Dashboard zeigt 'CC6.1: PASS' — aber Prüfer sehen nicht, ob es letzten Monat Fail war oder wie lange die Behebung gedauert hat.

CC6.1PASS(kein Verlauf)
Mit SPHIOR

12 Monate unveränderlicher Verbesserungstrail

SPHIOR übermittelt jeden Monat einen vollständigen Delta-Snapshot (neu/behoben/MTTR/Trend), unveränderlich aufbewahrt für ≥24 Monate.

CC6.1PASS↑ IMPROVEDfail → pass
−5behoben+2neuMTTR 12d
Posture:82 → 91(+9)

Auditbereiter Verbesserungstrail

Prüfer sehen monatlichen Fortschritt ohne Nachfrage — SOC 2 Type II verlangt fortlaufende Operation.

MTTR + Behebungsgeschwindigkeit

MTTR pro Schweregrad automatisch aus dem Lebenszyklus berechnet — keine manuelle Nachverfolgung.

Unveränderlich für ≥24 Monate

DB-Trigger blockiert UPDATE/DELETE auf Verlaufszeilen. Audit-Trail überlebt jede künftige Änderung.

Sicherheit

Ihre API-Schlüssel verlassen nie den verschlüsselten Speicher

Die Verbindung zu Vanta, Drata oder Secureframe erfordert API-Anmeldedaten (Secureframe verwendet sowohl API_KEY als auch API_SECRET). Diese Anmeldedaten gewähren Schreibzugriff auf Ihre Compliance-Plattform. SPHIOR verschlüsselt jede Anmeldedaten mit AES-256-GCM vor der Speicherung und entschlüsselt sie nur im Moment des Push, in einem isolierten Worker-Prozess.

Verschlüsselt im Ruhezustand

API-Schlüssel werden mit AES-256-GCM und einem dedizierten Schlüssel verschlüsselt, bevor sie in die Datenbank geschrieben werden. Der Klartext-Schlüssel wird nie gespeichert.

{ iv, ciphertext, tag } → DB

Nur beim Push entschlüsselt

Der Schlüssel wird im exakten Moment des Push in einem isolierten Cloudflare Worker entschlüsselt. Er existiert nur Millisekunden im Speicher und wird dann verworfen.

Worker → decrypt → POST → discard

Null Angriffsfläche

Kein Admin-Panel, kein API-Endpoint, kein Log-Eintrag gibt Ihren Schlüssel preis. Selbst SPHIOR-Ingenieure können ihn nicht lesen — der Verschlüsselungsschlüssel liegt in einem separaten Cloudflare-Secret.

ENC_KEY → CF Secret

Alle Marken sind Eigentum ihrer jeweiligen Inhaber.