SPHIOR · Enterprise 功能
扫描结果 直接流入您的 合规平台。
SPHIOR 自动将每次扫描结果映射到 SOC 2 信任服务标准,并将审计支持证据直接推送到 Vanta、Drata 和 Secureframe。无需手动上传。无需电子表格。每月自动执行。
每次基础设施变更时 SOC 2 合规都会中断。
添加 S3 存储桶。更新认证代码。开放新端口。每次变更都可能在 Vanta、Drata 或 Secureframe 中触发"Failed"警报——然后必须手动截图、上传、重新映射证据。每月如此。SPHIOR 消除了整个工作流程。
扫描
月度自动扫描: Sentinel (CVE), Spectra (DAST), 基础设施 (AWS/GCP/Azure/Cloudflare)
映射
结果映射到 17 个 SOC 2 TSC 控制。每个控制根据实际发现评估为 PASS 或 FAIL。
推送
证据自动推送到 Vanta(自定义检查 API)、Drata(带 PDF 附件的证据 API)和 Secureframe(Custom Integration JSON 接入)。
重复
每月循环重复。您的合规证据始终最新,始终审计就绪。
17 个 SOC 2 控制已映射
每月扫描自动评估这些控制,并根据实际扫描数据确定 PASS 或 FAIL——而非自我评估。
Web 安全控制
12云基础设施控制
5支持的基础设施
与 Vanta、Drata 和 Secureframe 直接集成
自定义集成检查
sphior.CC6.1 格式按 TSC 控制项标识证据 API v2
自定义集成
sphior.CC6.1.YYYY-MM 格式实现月度幂等更新手动 vs. SPHIOR 自动化
| 手动 | ||
|---|---|---|
| 证据收集 | 每个工具手动截图和 CSV 导出 | 每次扫描后自动收集 — PDF + 结构化数据 |
| 上传到 Vanta/Drata/Secureframe | 登录 → 导航 → 上传文件 → 手动标记控制项 | API 直接推送 — 零点击,控制项自动标记 |
| TSC 控制覆盖率 | 取决于谁记得 — 审计时才发现差距 | 每个周期映射 17 个控制 — 不可能有差距 |
| 基础设施变更检测 | 常被遗漏直到审计员标记 | 扫描 AWS/GCP/Azure/Cloudflare — 检测偏差并推送 |
| 证据格式 | 不一致 — 截图、PDF、电子表格混合 | 标准化审计支持 PDF,含 CVSS 评分和修复措施 |
| 审计就绪状态 | 审计前慌忙准备 — 数周准备时间 | 始终审计就绪 — 证据截至最近一次扫描 |
| 每月时间 | 4-8 小时手动工作 | 0 分钟 — 完全自动化管道 |
| 手动工作年度成本 | $4,800–$9,600/年(工程师时薪 $100) | 包含在您的 SPHIOR 计划中 |
每次推送都有记录
推送日志
每次推送尝试都被记录:提供商、状态码、请求 ID、持续时间、证据数量。
证据目录
每个 TSC 控制每月的 PASS/FAIL 完整历史。审计人员可以检查任何时间点。
事件日志
SOC2_EVIDENCE_COLLECTED 事件及控制满足情况明细。防篡改审计追踪。
环比改进,自动推送
Vanta、Drata 和 Secureframe 仅显示当前的 Pass/Fail 状态。SPHIOR 还会捕获不可变的月度快照(新增/已解决/MTTR/态势趋势),让审计人员看到持续改进的证据。SOC 2 Type II 要求的不是时点检查,而是持续运营的证据。
仅当前状态
GRC dashboard 仅显示「CC6.1: PASS」 — 但审计人员看不到上月是否 Fail、修复用时多久。
12 个月不可变的改善证据
SPHIOR 每月推送完整的 delta 快照(新增/已解决/MTTR/态势趋势),不可变保存 ≥24 个月。
审计就绪的改进证据
审计人员无需询问即可看到月度改进 — SOC 2 Type II 要求持续运营证据。
MTTR + 修复速度
按严重程度自动计算解决时间 — 无需手动跟踪。
保留 ≥24 个月不可变
DB 触发器物理阻止 UPDATE/DELETE。系统未来变更后审计跟踪仍然保留。
您的 API 密钥永远不会离开加密存储
连接 Vanta、Drata 或 Secureframe 需要 API 凭证(Secureframe 同时使用 API_KEY 和 API_SECRET)。这些凭证拥有对合规平台的写入权限——必须在静态和传输中得到保护。SPHIOR 在存储前使用 AES-256-GCM 加密每个凭证,仅在推送时在隔离的工作进程中解密。
静态加密
API 密钥在写入数据库前使用专用加密密钥通过 AES-256-GCM 加密。明文密钥绝不会被存储。
{ iv, ciphertext, tag } → DB仅在推送时解密
密钥在证据推送执行的确切时刻在隔离的 Cloudflare Worker 内解密。它在内存中仅存在毫秒级时间,然后被丢弃。
Worker → decrypt → POST → discard零暴露面
没有管理面板、没有 API 端点、没有日志条目会暴露您的密钥。即使 SPHIOR 工程师也无法读取——加密密钥存储在独立的 Cloudflare 密钥中,应用代码无法访问。
ENC_KEY → CF Secret