SPHIOR · Recurso Enterprise
Resultados de varredura fluem diretamente para sua plataforma de conformidade.
O SPHIOR mapeia automaticamente cada resultado de varredura para os Critérios de Serviços de Confiança SOC 2 e envia evidências de apoio à auditoria diretamente para Vanta, Drata e Secureframe. Sem uploads manuais. Sem planilhas. Todo mês, automaticamente.
A conformidade SOC 2 quebra toda vez que sua infraestrutura muda.
Adicione um bucket S3. Atualize seu código de autenticação. Abra uma nova porta. Cada mudança pode disparar um alerta "Failed" no Vanta, Drata ou Secureframe — e alguém precisa manualmente capturar, fazer upload e re-mapear evidências. Todo mês. SPHIOR elimina todo esse fluxo.
Varredura
Varreduras mensais automáticas: Sentinel (CVE), Spectra (DAST), infraestrutura (AWS/GCP/Azure/Cloudflare)
Mapeamento
Resultados são mapeados para 17 controles SOC 2 TSC. Cada controle é avaliado como PASS ou FAIL.
Enviar
Evidências são enviadas para Vanta (API de checks customizados), Drata (API de evidência com PDF anexo) e Secureframe (Custom Integration JSON) automaticamente.
Repetir
Todo mês, o ciclo se repete. Suas evidências de conformidade estão sempre atualizadas, sempre prontas para auditoria.
17 controles SOC 2 mapeados
Cada varredura mensal avalia automaticamente esses controles e determina PASS ou FAIL com base em dados reais de varredura — não em autoavaliações.
Controles de segurança web
12Controles de infraestrutura em nuvem
5Infraestrutura suportada
Integração direta com Vanta, Drata e Secureframe
Checks de integração personalizados
sphior.CC6.1 formato por controle TSCAPI de evidência v2
Integração personalizada
sphior.CC6.1.YYYY-MM formato para upsert mensal idempotenteManual vs. Automação SPHIOR
| Manual | ||
|---|---|---|
| Coleta de evidências | Capturas e exportações CSV manuais por ferramenta | Automatizado após cada varredura — PDF + dados estruturados |
| Upload para Vanta/Drata/Secureframe | Login → navegar → upload → marcar controles manualmente | Push direto via API — zero cliques, controles auto-marcados |
| Cobertura de controles TSC | Depende de quem lembra — lacunas na auditoria | 17 controles mapeados a cada ciclo — sem lacunas |
| Detecção de mudanças de infraestrutura | Frequentemente perdidas até o auditor sinalizar | AWS/GCP/Azure/Cloudflare escaneados — drift detectado e enviado |
| Formato de evidência | Inconsistente — capturas, PDFs, planilhas misturadas | PDF padronizado de apoio à auditoria com CVSS e remediação |
| Prontidão para auditoria | Correria antes da auditoria — semanas de preparação | Sempre pronto — evidências atuais desde a última varredura |
| Tempo por mês | 4-8 horas de trabalho manual | 0 minutos — pipeline totalmente automatizado |
| Custo anual do trabalho manual | $4.800–$9.600/ano (tempo de engenheiro a $100/h) | Incluído no seu plano SPHIOR |
Cada envio é registrado
Log de envios
Cada tentativa é registrada: provedor, código de status, ID da requisição, duração, quantidade de evidências.
Catálogo de evidências
Histórico completo de PASS/FAIL por controle TSC por mês. Auditores podem inspecionar qualquer ponto no tempo.
Log de eventos
Eventos SOC2_EVIDENCE_COLLECTED com detalhamento de satisfação dos controles. Trilha de auditoria à prova de adulteração.
Melhoria mês a mês, enviada automaticamente
Vanta, Drata e Secureframe mostram apenas o estado atual Pass/Fail. O SPHIOR captura adicionalmente um instantâneo mensal imutável (descobertas novas, resolvidas, MTTR, tendência de postura) para que auditores vejam evidência de melhoria contínua. SOC 2 Type II exige evidência de operação contínua, não apenas uma verificação pontual.
Apenas estado atual
O painel GRC mostra 'CC6.1: PASS' — mas auditores não veem se estava Fail no mês passado ou quanto tempo demorou a correção.
12 meses de trilha de melhoria imutável
O SPHIOR envia todo mês um snapshot delta completo (novos/resolvidos/MTTR/tendência), preservado imutavelmente por ≥24 meses.
Trilha de melhoria pronta para auditoria
Auditores veem o progresso mensal sem perguntar — SOC 2 Type II exige evidência de operação contínua.
MTTR + Velocidade de Remediação
MTTR por severidade calculado automaticamente do ciclo de vida — sem rastreamento manual.
Imutável por ≥24 meses
Trigger de BD bloqueia UPDATE/DELETE em linhas históricas. A trilha de auditoria sobrevive a qualquer mudança.
Suas chaves API nunca saem do armazenamento criptografado
Conectar o Vanta, Drata ou Secureframe requer credenciais API (Secureframe usa tanto API_KEY quanto API_SECRET). Essas credenciais concedem acesso de escrita à sua plataforma de conformidade. SPHIOR criptografa cada credencial com AES-256-GCM antes do armazenamento e a descriptografa apenas no momento do push, em um processo worker isolado.
Criptografado em repouso
Chaves API são criptografadas com AES-256-GCM usando uma chave dedicada antes de serem gravadas no banco. A chave em texto plano nunca é armazenada.
{ iv, ciphertext, tag } → DBDescriptografado apenas no push
A chave é descriptografada dentro de um Cloudflare Worker isolado no momento exato do push. Ela existe na memória por milissegundos e então é descartada.
Worker → decrypt → POST → discardSuperfície de exposição zero
Nenhum painel admin, endpoint de API ou log expõe sua chave. Nem engenheiros da SPHIOR podem lê-la — a chave de criptografia fica em um secret separado do Cloudflare, inacessível ao código.
ENC_KEY → CF Secret