SPHIOR Logo
SPHIOR

SPHIOR · Función Enterprise

Los resultados de escaneo fluyen directamente a su plataforma de cumplimiento.

SPHIOR mapea automáticamente cada resultado de escaneo a los Criterios de Servicios de Confianza SOC 2 y envía evidencia de apoyo a la auditoría directamente a Vanta, Drata y Secureframe. Sin cargas manuales. Sin hojas de cálculo. Cada mes, automáticamente.

El cumplimiento SOC 2 se rompe cada vez que cambia su infraestructura.

Agrega un bucket S3. Actualiza tu código de autenticación. Abre un nuevo puerto. Cada cambio puede disparar una alerta "Failed" en Vanta, Drata o Secureframe — y alguien tiene que hacer capturas, subir archivos y re-mapear evidencia manualmente. Cada mes. SPHIOR elimina todo ese flujo.

1

Escaneo

Escaneos mensuales automáticos: Sentinel (CVE), Spectra (DAST), infraestructura (AWS/GCP/Azure/Cloudflare)

2

Mapeo

Los resultados se mapean a 17 controles SOC 2 TSC. Cada control se evalúa como PASS o FAIL basado en hallazgos reales.

3

Enviar

La evidencia se envía a Vanta (API de checks personalizados), Drata (API de evidencia con adjunto PDF) y Secureframe (Custom Integration JSON) automáticamente.

4

Repetir

Cada mes, el ciclo se repite. Su evidencia de cumplimiento siempre está actualizada, siempre lista para auditoría.

SOC 2 Trust Services Criteria

17 controles SOC 2 mapeados

Cada escaneo mensual evalúa automáticamente estos controles y determina PASS o FAIL basado en datos reales de escaneo, no en autoevaluaciones.

Controles de seguridad web

12
CC6.1Logical & Physical Access ControlsSentinel
CC6.3User Registration & AuthorizationSpectra
CC6.6External Security ThreatsSentinel
CC6.7Data Encryption in TransitPulse
CC7.1Change ManagementPulse
CC7.2Vulnerability Detection & MonitoringSentinel
CC7.3Incident Response ProceduresPulse
CC8.1Risk ManagementSpectra
CC9.2Vendor Risk ManagementPulse
A1.1Availability MonitoringPulse
A1.2Recovery & RedundancyPulse
P1.0Privacy NoticePulse

Controles de infraestructura en la nube

5
CC6.1Infrastructure Access Controls
Fuente: AWS / GCP / AzureCategorías: IAM, S3, Network
CC6.6Infrastructure Threat Protection
Fuente: GuardDuty / Defender / SCCCategorías: Threat, Network
CC6.7Infrastructure Encryption
Fuente: Security Hub / SCCCategorías: Encryption, SSL
CC7.2Infrastructure Vulnerability Detection
Fuente: All ProvidersCategorías: Scan Completion
CC8.1Infrastructure Risk Assessment
Fuente: Posture ScoreCategorías: Score >= 70/100

Infraestructura compatible

AWSAmazon Web Services
GCPGoogle Cloud
AzureMicrosoft Azure
CloudflareCloudflare
Integraciones

Integración directa con Vanta, Drata y Secureframe

Vanta

Checks de integración personalizados

POST /api/v1/checks con PASS/FAIL por control
testId: sphior.CC6.1 formato por control TSC
Mensaje de apoyo a la auditoría con contexto de escaneo por control
Clave API cifrada con AES-256-GCM, descifrada solo al enviar
Drata

API de evidencia v2

POST /public/v2/evidence con datos multipart form
Informe PDF adjunto como documento de evidencia de apoyo a la auditoría
Tags TSC mapeados: controles satisfechos etiquetados para búsqueda del auditor
Clave API cifrada con AES-256-GCM, descifrada solo al enviar
Secureframe

Integración personalizada

Ingesta JSON a la Integración Personalizada con un registro por control TSC
external_id: sphior.CC6.1.YYYY-MM formato para upsert mensual idempotente
Autenticación de 2 credenciales: API_KEY + API_SECRET, ambas cifradas en reposo
Ambas credenciales cifradas con AES-256-GCM, descifradas solo al enviar
Comparación

Manual vs. Automatización SPHIOR

Manual
SPHIORSPHIOR
Recolección de evidenciaCapturas y exportaciones CSV manuales por herramientaAutomatizado tras cada escaneo — PDF + datos estructurados
Carga a Vanta/Drata/SecureframeLogin → navegar → subir archivos → etiquetar controles manualmentePush directo por API — cero clics, controles auto-etiquetados
Cobertura de controles TSCDepende de quién recuerde — brechas en auditoría17 controles mapeados cada ciclo — sin brechas
Detección de cambios de infraestructuraA menudo se pasan por alto hasta que el auditor lo señalaAWS/GCP/Azure/Cloudflare escaneados — drift detectado y enviado
Formato de evidenciaInconsistente — capturas, PDFs, hojas de cálculo mezcladasPDF estandarizado de apoyo a la auditoría con CVSS y remediación
Preparación para auditoríaPrisas antes de auditoría — semanas de preparaciónSiempre listo para auditoría — evidencia actualizada al último escaneo
Tiempo por mes4-8 horas de trabajo manual0 minutos — pipeline totalmente automatizado
Costo anual del trabajo manual$4,800–$9,600/año (tiempo de ingeniero a $100/hr)Incluido en su plan SPHIOR
Pista de auditoría

Cada envío queda registrado

Registro de envíos

Cada intento se registra: proveedor, código de estado, ID de solicitud, duración, cantidad de evidencia.

Vanta200|320ms17 evid.
Drata201|540ms1 evid.
Secureframe200|410ms17 evid.

Catálogo de evidencia

Historial completo de PASS/FAIL por control TSC por mes. Los auditores pueden inspeccionar cualquier punto en el tiempo.

CC6.1PASSPASSPASSMar–May
CC6.6PASSFAILPASSMar–May
CC7.2PASSPASSPASSMar–May

Registro de eventos

Eventos SOC2_EVIDENCE_COLLECTED con desglose de satisfacción de controles. Pista de auditoría a prueba de manipulaciones.

14:32:01SOC2_EVIDENCE_COLLECTED15/17
14:32:04PUSH_VANTA_OK17/17
14:32:06PUSH_DRATA_OK1 PDF
Mejora Continua

Mejora mes a mes, enviada automáticamente

Vanta, Drata y Secureframe muestran solo el estado actual Pass/Fail. SPHIOR captura adicionalmente una instantánea mensual inmutable (nuevos hallazgos, resueltos, MTTR, tendencia de postura) para que los auditores vean evidencia de mejora continua. SOC 2 Type II requiere evidencia de operación continua, no solo un chequeo puntual.

Sin SPHIOR

Solo estado actual

El panel GRC muestra 'CC6.1: PASS' — pero los auditores no ven si era Fail el mes pasado ni cuánto tomó la corrección.

CC6.1PASS(sin historial)
Con SPHIOR

12 meses de pista de mejora inmutable

SPHIOR envía cada mes una instantánea delta completa (nuevos/resueltos/MTTR/tendencia) preservada inmutablemente por ≥24 meses.

CC6.1PASS↑ IMPROVEDfail → pass
−5resueltos+2nuevosMTTR 12d
Postura:82 → 91(+9)

Pista de mejora lista para auditoría

Los auditores ven el progreso mensual sin preguntar — SOC 2 Type II requiere evidencia de operación continua.

MTTR + Velocidad de Remediación

MTTR por severidad calculado automáticamente del ciclo de vida — sin seguimiento manual.

Inmutable por ≥24 meses

Trigger de BD bloquea UPDATE/DELETE en filas históricas. La pista de auditoría sobrevive a cualquier cambio.

Seguridad

Sus claves API nunca salen del almacenamiento cifrado

Conectar Vanta, Drata o Secureframe requiere credenciales API (Secureframe usa tanto API_KEY como API_SECRET). Esas credenciales otorgan acceso de escritura a su plataforma de cumplimiento. SPHIOR cifra cada credencial con AES-256-GCM antes del almacenamiento y la descifra solo en el momento del push, en un proceso worker aislado.

Cifrado en reposo

Las claves API se cifran con AES-256-GCM usando una clave dedicada antes de escribirse en la base de datos. La clave en texto plano nunca se almacena.

{ iv, ciphertext, tag } → DB

Descifrado solo al enviar

La clave se descifra dentro de un Cloudflare Worker aislado en el momento exacto del push. Existe en memoria por milisegundos y luego se descarta.

Worker → decrypt → POST → discard

Superficie de exposición cero

Ningún panel admin, endpoint API ni log expone su clave. Ni los ingenieros de SPHIOR pueden leerla — la clave de cifrado se almacena en un secreto de Cloudflare separado, inaccesible desde el código.

ENC_KEY → CF Secret

Todas las marcas comerciales son propiedad de sus respectivos titulares.