SPHIOR · Fonctionnalité Enterprise
Les résultats d'analyse coulent directement dans votre plateforme de conformité.
SPHIOR mappe automatiquement chaque résultat d'analyse aux Critères de Services de Confiance SOC 2 et pousse des preuves de support à l'audit directement vers Vanta, Drata et Secureframe. Pas de téléchargements manuels. Pas de tableurs. Chaque mois, automatiquement.
La conformité SOC 2 se brise à chaque changement d'infrastructure.
Ajoutez un bucket S3. Modifiez votre code d'authentification. Ouvrez un nouveau port. Chaque changement peut déclencher une alerte "Failed" dans Vanta, Drata ou Secureframe — et quelqu'un doit manuellement capturer, télécharger et re-mapper les preuves. Chaque mois. SPHIOR élimine tout ce processus.
Analyse
Analyses mensuelles automatisées : Sentinel (CVE), Spectra (DAST), infrastructure (AWS/GCP/Azure/Cloudflare)
Mappage
Les résultats sont mappés sur 17 contrôles SOC 2 TSC. Chaque contrôle est évalué comme PASS ou FAIL.
Envoyer
Les preuves sont poussées vers Vanta (API de checks personnalisés), Drata (API d'évidence avec PDF joint) et Secureframe (Custom Integration JSON) automatiquement.
Répéter
Chaque mois, le cycle se répète. Vos preuves de conformité sont toujours à jour, toujours prêtes pour l'audit.
17 contrôles SOC 2 mappés
Chaque analyse mensuelle évalue automatiquement ces contrôles et détermine PASS ou FAIL basé sur des données d'analyse réelles, pas des auto-évaluations.
Contrôles de sécurité web
12Contrôles d'infrastructure cloud
5Infrastructure prise en charge
Intégration directe avec Vanta, Drata et Secureframe
Checks d'intégration personnalisés
sphior.CC6.1 format par contrôle TSCAPI d'évidence v2
Intégration personnalisée
sphior.CC6.1.YYYY-MM format pour upsert mensuel idempotentManuel vs. Automatisation SPHIOR
| Manuel | ||
|---|---|---|
| Collecte de preuves | Captures d'écran et exports CSV manuels par outil | Automatisé après chaque analyse — PDF + données structurées |
| Téléchargement vers Vanta/Drata/Secureframe | Login → naviguer → télécharger → taguer les contrôles manuellement | Push API direct — zéro clic, contrôles auto-taggés |
| Couverture des contrôles TSC | Dépend de qui se souvient — lacunes à l'audit | 17 contrôles mappés à chaque cycle — aucune lacune |
| Détection des changements d'infrastructure | Souvent manqués jusqu'à signalement par l'auditeur | AWS/GCP/Azure/Cloudflare analysés — dérive détectée et poussée |
| Format de preuve | Incohérent — captures, PDFs, tableurs mélangés | PDF standardisé de support à l'audit avec scores CVSS et remédiation |
| Préparation à l'audit | Panique avant l'audit — semaines de préparation | Toujours prêt — preuves à jour au dernier scan |
| Temps par mois | 4-8 heures de travail manuel | 0 minute — pipeline entièrement automatisé |
| Coût annuel du travail manuel | 4 800–9 600 $/an (temps ingénieur à 100 $/h) | Inclus dans votre plan SPHIOR |
Chaque envoi est enregistré
Journal d'envois
Chaque tentative est enregistrée : fournisseur, code de statut, ID de requête, durée, nombre de preuves.
Catalogue de preuves
Historique complet PASS/FAIL par contrôle TSC par mois. Les auditeurs peuvent inspecter n'importe quel moment.
Journal d'événements
Événements SOC2_EVIDENCE_COLLECTED avec ventilation de la satisfaction des contrôles. Piste d'audit inviolable.
Amélioration mensuelle, transmise automatiquement
Vanta, Drata et Secureframe n'affichent que l'état actuel Pass/Fail. SPHIOR capture en plus un instantané mensuel immuable (nouvelles détections, résolues, MTTR, tendance de posture) pour que les auditeurs voient la preuve d'amélioration continue. SOC 2 Type II exige la preuve d'une opération continue, pas seulement un contrôle ponctuel.
État actuel uniquement
Le tableau GRC affiche 'CC6.1: PASS' — mais les auditeurs ne voient pas s'il était Fail le mois dernier ni combien de temps la correction a pris.
12 mois de piste d'amélioration immuable
SPHIOR envoie chaque mois un instantané delta complet (nouveaux/résolus/MTTR/tendance) préservé immuablement pendant ≥24 mois.
Piste d'amélioration prête pour audit
Les auditeurs voient les progrès mensuels sans demander — SOC 2 Type II exige la preuve d'une opération continue.
MTTR + Vitesse de Remédiation
MTTR par sévérité calculé automatiquement du cycle de vie — sans suivi manuel.
Immuable pendant ≥24 mois
Le déclencheur BD bloque UPDATE/DELETE sur les lignes historiques. La piste d'audit survit à tout changement.
Vos clés API ne quittent jamais le stockage chiffré
La connexion à Vanta, Drata ou Secureframe nécessite des identifiants API (Secureframe utilise à la fois API_KEY et API_SECRET). Ces identifiants donnent un accès en écriture à votre plateforme de conformité. SPHIOR chiffre chaque identifiant avec AES-256-GCM avant le stockage et ne les déchiffre qu'au moment du push, dans un processus worker isolé.
Chiffré au repos
Les clés API sont chiffrées avec AES-256-GCM à l'aide d'une clé dédiée avant d'être écrites en base. La clé en clair n'est jamais stockée.
{ iv, ciphertext, tag } → DBDéchiffré uniquement au push
La clé est déchiffrée dans un Worker Cloudflare isolé au moment exact du push. Elle n'existe en mémoire que quelques millisecondes, puis est supprimée.
Worker → decrypt → POST → discardSurface d'exposition nulle
Aucun panneau admin, endpoint API ou entrée de log n'expose votre clé. Même les ingénieurs SPHIOR ne peuvent pas la lire — la clé de chiffrement est dans un secret Cloudflare séparé, inaccessible au code.
ENC_KEY → CF Secret