SPHIOR Logo
SPHIOR

SPHIOR · Fonctionnalité Enterprise

Les résultats d'analyse coulent directement dans votre plateforme de conformité.

SPHIOR mappe automatiquement chaque résultat d'analyse aux Critères de Services de Confiance SOC 2 et pousse des preuves de support à l'audit directement vers Vanta, Drata et Secureframe. Pas de téléchargements manuels. Pas de tableurs. Chaque mois, automatiquement.

La conformité SOC 2 se brise à chaque changement d'infrastructure.

Ajoutez un bucket S3. Modifiez votre code d'authentification. Ouvrez un nouveau port. Chaque changement peut déclencher une alerte "Failed" dans Vanta, Drata ou Secureframe — et quelqu'un doit manuellement capturer, télécharger et re-mapper les preuves. Chaque mois. SPHIOR élimine tout ce processus.

1

Analyse

Analyses mensuelles automatisées : Sentinel (CVE), Spectra (DAST), infrastructure (AWS/GCP/Azure/Cloudflare)

2

Mappage

Les résultats sont mappés sur 17 contrôles SOC 2 TSC. Chaque contrôle est évalué comme PASS ou FAIL.

3

Envoyer

Les preuves sont poussées vers Vanta (API de checks personnalisés), Drata (API d'évidence avec PDF joint) et Secureframe (Custom Integration JSON) automatiquement.

4

Répéter

Chaque mois, le cycle se répète. Vos preuves de conformité sont toujours à jour, toujours prêtes pour l'audit.

SOC 2 Trust Services Criteria

17 contrôles SOC 2 mappés

Chaque analyse mensuelle évalue automatiquement ces contrôles et détermine PASS ou FAIL basé sur des données d'analyse réelles, pas des auto-évaluations.

Contrôles de sécurité web

12
CC6.1Logical & Physical Access ControlsSentinel
CC6.3User Registration & AuthorizationSpectra
CC6.6External Security ThreatsSentinel
CC6.7Data Encryption in TransitPulse
CC7.1Change ManagementPulse
CC7.2Vulnerability Detection & MonitoringSentinel
CC7.3Incident Response ProceduresPulse
CC8.1Risk ManagementSpectra
CC9.2Vendor Risk ManagementPulse
A1.1Availability MonitoringPulse
A1.2Recovery & RedundancyPulse
P1.0Privacy NoticePulse

Contrôles d'infrastructure cloud

5
CC6.1Infrastructure Access Controls
Source: AWS / GCP / AzureCatégories: IAM, S3, Network
CC6.6Infrastructure Threat Protection
Source: GuardDuty / Defender / SCCCatégories: Threat, Network
CC6.7Infrastructure Encryption
Source: Security Hub / SCCCatégories: Encryption, SSL
CC7.2Infrastructure Vulnerability Detection
Source: All ProvidersCatégories: Scan Completion
CC8.1Infrastructure Risk Assessment
Source: Posture ScoreCatégories: Score >= 70/100

Infrastructure prise en charge

AWSAmazon Web Services
GCPGoogle Cloud
AzureMicrosoft Azure
CloudflareCloudflare
Intégrations

Intégration directe avec Vanta, Drata et Secureframe

Vanta

Checks d'intégration personnalisés

POST /api/v1/checks avec PASS/FAIL par contrôle
testId: sphior.CC6.1 format par contrôle TSC
Message de support à l'audit avec contexte d'analyse par contrôle
Clé API chiffrée avec AES-256-GCM, déchiffrée uniquement au push
Drata

API d'évidence v2

POST /public/v2/evidence avec données multipart form
Rapport PDF joint comme document de preuve de support à l'audit
Tags TSC mappés : contrôles satisfaits tagués pour recherche auditeur
Clé API chiffrée avec AES-256-GCM, déchiffrée uniquement au push
Secureframe

Intégration personnalisée

Ingestion JSON dans l'Intégration Personnalisée avec un enregistrement par contrôle TSC
external_id: sphior.CC6.1.YYYY-MM format pour upsert mensuel idempotent
Authentification à 2 identifiants : API_KEY + API_SECRET, tous deux chiffrés au repos
Les deux identifiants chiffrés avec AES-256-GCM, déchiffrés uniquement au push
Comparaison

Manuel vs. Automatisation SPHIOR

Manuel
SPHIORSPHIOR
Collecte de preuvesCaptures d'écran et exports CSV manuels par outilAutomatisé après chaque analyse — PDF + données structurées
Téléchargement vers Vanta/Drata/SecureframeLogin → naviguer → télécharger → taguer les contrôles manuellementPush API direct — zéro clic, contrôles auto-taggés
Couverture des contrôles TSCDépend de qui se souvient — lacunes à l'audit17 contrôles mappés à chaque cycle — aucune lacune
Détection des changements d'infrastructureSouvent manqués jusqu'à signalement par l'auditeurAWS/GCP/Azure/Cloudflare analysés — dérive détectée et poussée
Format de preuveIncohérent — captures, PDFs, tableurs mélangésPDF standardisé de support à l'audit avec scores CVSS et remédiation
Préparation à l'auditPanique avant l'audit — semaines de préparationToujours prêt — preuves à jour au dernier scan
Temps par mois4-8 heures de travail manuel0 minute — pipeline entièrement automatisé
Coût annuel du travail manuel4 800–9 600 $/an (temps ingénieur à 100 $/h)Inclus dans votre plan SPHIOR
Piste d'audit

Chaque envoi est enregistré

Journal d'envois

Chaque tentative est enregistrée : fournisseur, code de statut, ID de requête, durée, nombre de preuves.

Vanta200|320ms17 preuves
Drata201|540ms1 preuves
Secureframe200|410ms17 preuves

Catalogue de preuves

Historique complet PASS/FAIL par contrôle TSC par mois. Les auditeurs peuvent inspecter n'importe quel moment.

CC6.1PASSPASSPASSMar–Mai
CC6.6PASSFAILPASSMar–Mai
CC7.2PASSPASSPASSMar–Mai

Journal d'événements

Événements SOC2_EVIDENCE_COLLECTED avec ventilation de la satisfaction des contrôles. Piste d'audit inviolable.

14:32:01SOC2_EVIDENCE_COLLECTED15/17
14:32:04PUSH_VANTA_OK17/17
14:32:06PUSH_DRATA_OK1 PDF
Amélioration Continue

Amélioration mensuelle, transmise automatiquement

Vanta, Drata et Secureframe n'affichent que l'état actuel Pass/Fail. SPHIOR capture en plus un instantané mensuel immuable (nouvelles détections, résolues, MTTR, tendance de posture) pour que les auditeurs voient la preuve d'amélioration continue. SOC 2 Type II exige la preuve d'une opération continue, pas seulement un contrôle ponctuel.

Sans SPHIOR

État actuel uniquement

Le tableau GRC affiche 'CC6.1: PASS' — mais les auditeurs ne voient pas s'il était Fail le mois dernier ni combien de temps la correction a pris.

CC6.1PASS(sans historique)
Avec SPHIOR

12 mois de piste d'amélioration immuable

SPHIOR envoie chaque mois un instantané delta complet (nouveaux/résolus/MTTR/tendance) préservé immuablement pendant ≥24 mois.

CC6.1PASS↑ IMPROVEDfail → pass
−5résolus+2nouveauxMTTR 12d
Posture:82 → 91(+9)

Piste d'amélioration prête pour audit

Les auditeurs voient les progrès mensuels sans demander — SOC 2 Type II exige la preuve d'une opération continue.

MTTR + Vitesse de Remédiation

MTTR par sévérité calculé automatiquement du cycle de vie — sans suivi manuel.

Immuable pendant ≥24 mois

Le déclencheur BD bloque UPDATE/DELETE sur les lignes historiques. La piste d'audit survit à tout changement.

Sécurité

Vos clés API ne quittent jamais le stockage chiffré

La connexion à Vanta, Drata ou Secureframe nécessite des identifiants API (Secureframe utilise à la fois API_KEY et API_SECRET). Ces identifiants donnent un accès en écriture à votre plateforme de conformité. SPHIOR chiffre chaque identifiant avec AES-256-GCM avant le stockage et ne les déchiffre qu'au moment du push, dans un processus worker isolé.

Chiffré au repos

Les clés API sont chiffrées avec AES-256-GCM à l'aide d'une clé dédiée avant d'être écrites en base. La clé en clair n'est jamais stockée.

{ iv, ciphertext, tag } → DB

Déchiffré uniquement au push

La clé est déchiffrée dans un Worker Cloudflare isolé au moment exact du push. Elle n'existe en mémoire que quelques millisecondes, puis est supprimée.

Worker → decrypt → POST → discard

Surface d'exposition nulle

Aucun panneau admin, endpoint API ou entrée de log n'expose votre clé. Même les ingénieurs SPHIOR ne peuvent pas la lire — la clé de chiffrement est dans un secret Cloudflare séparé, inaccessible au code.

ENC_KEY → CF Secret

Toutes les marques sont la propriété de leurs détenteurs respectifs.