SPHIOR Logo
SPHIOR

SPHIOR · Recurso Enterprise

Resultados de varredura fluem diretamente para sua plataforma de conformidade.

O SPHIOR mapeia automaticamente cada resultado de varredura para os Critérios de Serviços de Confiança SOC 2 e envia evidências de apoio à auditoria diretamente para Vanta, Drata e Secureframe. Sem uploads manuais. Sem planilhas. Todo mês, automaticamente.

A conformidade SOC 2 quebra toda vez que sua infraestrutura muda.

Adicione um bucket S3. Atualize seu código de autenticação. Abra uma nova porta. Cada mudança pode disparar um alerta "Failed" no Vanta, Drata ou Secureframe — e alguém precisa manualmente capturar, fazer upload e re-mapear evidências. Todo mês. SPHIOR elimina todo esse fluxo.

1

Varredura

Varreduras mensais automáticas: Sentinel (CVE), Spectra (DAST), infraestrutura (AWS/GCP/Azure/Cloudflare)

2

Mapeamento

Resultados são mapeados para 17 controles SOC 2 TSC. Cada controle é avaliado como PASS ou FAIL.

3

Enviar

Evidências são enviadas para Vanta (API de checks customizados), Drata (API de evidência com PDF anexo) e Secureframe (Custom Integration JSON) automaticamente.

4

Repetir

Todo mês, o ciclo se repete. Suas evidências de conformidade estão sempre atualizadas, sempre prontas para auditoria.

SOC 2 Trust Services Criteria

17 controles SOC 2 mapeados

Cada varredura mensal avalia automaticamente esses controles e determina PASS ou FAIL com base em dados reais de varredura — não em autoavaliações.

Controles de segurança web

12
CC6.1Logical & Physical Access ControlsSentinel
CC6.3User Registration & AuthorizationSpectra
CC6.6External Security ThreatsSentinel
CC6.7Data Encryption in TransitPulse
CC7.1Change ManagementPulse
CC7.2Vulnerability Detection & MonitoringSentinel
CC7.3Incident Response ProceduresPulse
CC8.1Risk ManagementSpectra
CC9.2Vendor Risk ManagementPulse
A1.1Availability MonitoringPulse
A1.2Recovery & RedundancyPulse
P1.0Privacy NoticePulse

Controles de infraestrutura em nuvem

5
CC6.1Infrastructure Access Controls
Fonte: AWS / GCP / AzureCategorias: IAM, S3, Network
CC6.6Infrastructure Threat Protection
Fonte: GuardDuty / Defender / SCCCategorias: Threat, Network
CC6.7Infrastructure Encryption
Fonte: Security Hub / SCCCategorias: Encryption, SSL
CC7.2Infrastructure Vulnerability Detection
Fonte: All ProvidersCategorias: Scan Completion
CC8.1Infrastructure Risk Assessment
Fonte: Posture ScoreCategorias: Score >= 70/100

Infraestrutura suportada

AWSAmazon Web Services
GCPGoogle Cloud
AzureMicrosoft Azure
CloudflareCloudflare
Integrações

Integração direta com Vanta, Drata e Secureframe

Vanta

Checks de integração personalizados

POST /api/v1/checks com PASS/FAIL por controle
testId: sphior.CC6.1 formato por controle TSC
Mensagem de apoio à auditoria com contexto de varredura por controle
Chave API criptografada com AES-256-GCM, descriptografada apenas no push
Drata

API de evidência v2

POST /public/v2/evidence com dados multipart form
Relatório PDF anexado como documento de evidência de apoio à auditoria
Tags TSC mapeadas: controles satisfeitos marcados para busca do auditor
Chave API criptografada com AES-256-GCM, descriptografada apenas no push
Secureframe

Integração personalizada

Ingestão JSON na Integração Personalizada com um registro por controle TSC
external_id: sphior.CC6.1.YYYY-MM formato para upsert mensal idempotente
Autenticação de 2 credenciais: API_KEY + API_SECRET, ambas criptografadas em repouso
Ambas credenciais criptografadas com AES-256-GCM, descriptografadas apenas no push
Comparação

Manual vs. Automação SPHIOR

Manual
SPHIORSPHIOR
Coleta de evidênciasCapturas e exportações CSV manuais por ferramentaAutomatizado após cada varredura — PDF + dados estruturados
Upload para Vanta/Drata/SecureframeLogin → navegar → upload → marcar controles manualmentePush direto via API — zero cliques, controles auto-marcados
Cobertura de controles TSCDepende de quem lembra — lacunas na auditoria17 controles mapeados a cada ciclo — sem lacunas
Detecção de mudanças de infraestruturaFrequentemente perdidas até o auditor sinalizarAWS/GCP/Azure/Cloudflare escaneados — drift detectado e enviado
Formato de evidênciaInconsistente — capturas, PDFs, planilhas misturadasPDF padronizado de apoio à auditoria com CVSS e remediação
Prontidão para auditoriaCorreria antes da auditoria — semanas de preparaçãoSempre pronto — evidências atuais desde a última varredura
Tempo por mês4-8 horas de trabalho manual0 minutos — pipeline totalmente automatizado
Custo anual do trabalho manual$4.800–$9.600/ano (tempo de engenheiro a $100/h)Incluído no seu plano SPHIOR
Trilha de auditoria

Cada envio é registrado

Log de envios

Cada tentativa é registrada: provedor, código de status, ID da requisição, duração, quantidade de evidências.

Vanta200|320ms17 evid.
Drata201|540ms1 evid.
Secureframe200|410ms17 evid.

Catálogo de evidências

Histórico completo de PASS/FAIL por controle TSC por mês. Auditores podem inspecionar qualquer ponto no tempo.

CC6.1PASSPASSPASSMar–Mai
CC6.6PASSFAILPASSMar–Mai
CC7.2PASSPASSPASSMar–Mai

Log de eventos

Eventos SOC2_EVIDENCE_COLLECTED com detalhamento de satisfação dos controles. Trilha de auditoria à prova de adulteração.

14:32:01SOC2_EVIDENCE_COLLECTED15/17
14:32:04PUSH_VANTA_OK17/17
14:32:06PUSH_DRATA_OK1 PDF
Melhoria Contínua

Melhoria mês a mês, enviada automaticamente

Vanta, Drata e Secureframe mostram apenas o estado atual Pass/Fail. O SPHIOR captura adicionalmente um instantâneo mensal imutável (descobertas novas, resolvidas, MTTR, tendência de postura) para que auditores vejam evidência de melhoria contínua. SOC 2 Type II exige evidência de operação contínua, não apenas uma verificação pontual.

Sem SPHIOR

Apenas estado atual

O painel GRC mostra 'CC6.1: PASS' — mas auditores não veem se estava Fail no mês passado ou quanto tempo demorou a correção.

CC6.1PASS(sem histórico)
Com SPHIOR

12 meses de trilha de melhoria imutável

O SPHIOR envia todo mês um snapshot delta completo (novos/resolvidos/MTTR/tendência), preservado imutavelmente por ≥24 meses.

CC6.1PASS↑ IMPROVEDfail → pass
−5resolvidos+2novosMTTR 12d
Postura:82 → 91(+9)

Trilha de melhoria pronta para auditoria

Auditores veem o progresso mensal sem perguntar — SOC 2 Type II exige evidência de operação contínua.

MTTR + Velocidade de Remediação

MTTR por severidade calculado automaticamente do ciclo de vida — sem rastreamento manual.

Imutável por ≥24 meses

Trigger de BD bloqueia UPDATE/DELETE em linhas históricas. A trilha de auditoria sobrevive a qualquer mudança.

Segurança

Suas chaves API nunca saem do armazenamento criptografado

Conectar o Vanta, Drata ou Secureframe requer credenciais API (Secureframe usa tanto API_KEY quanto API_SECRET). Essas credenciais concedem acesso de escrita à sua plataforma de conformidade. SPHIOR criptografa cada credencial com AES-256-GCM antes do armazenamento e a descriptografa apenas no momento do push, em um processo worker isolado.

Criptografado em repouso

Chaves API são criptografadas com AES-256-GCM usando uma chave dedicada antes de serem gravadas no banco. A chave em texto plano nunca é armazenada.

{ iv, ciphertext, tag } → DB

Descriptografado apenas no push

A chave é descriptografada dentro de um Cloudflare Worker isolado no momento exato do push. Ela existe na memória por milissegundos e então é descartada.

Worker → decrypt → POST → discard

Superfície de exposição zero

Nenhum painel admin, endpoint de API ou log expõe sua chave. Nem engenheiros da SPHIOR podem lê-la — a chave de criptografia fica em um secret separado do Cloudflare, inacessível ao código.

ENC_KEY → CF Secret

Todas as marcas são propriedade de seus respectivos titulares.