SPHIOR Logo
SPHIOR

SPHIOR · Enterprise 功能

扫描结果 直接流入您的 合规平台。

SPHIOR 自动将每次扫描结果映射到 SOC 2 信任服务标准,并将审计支持证据直接推送到 Vanta、Drata 和 Secureframe。无需手动上传。无需电子表格。每月自动执行。

每次基础设施变更时 SOC 2 合规都会中断。

添加 S3 存储桶。更新认证代码。开放新端口。每次变更都可能在 Vanta、Drata 或 Secureframe 中触发"Failed"警报——然后必须手动截图、上传、重新映射证据。每月如此。SPHIOR 消除了整个工作流程。

1

扫描

月度自动扫描: Sentinel (CVE), Spectra (DAST), 基础设施 (AWS/GCP/Azure/Cloudflare)

2

映射

结果映射到 17 个 SOC 2 TSC 控制。每个控制根据实际发现评估为 PASS 或 FAIL。

3

推送

证据自动推送到 Vanta(自定义检查 API)、Drata(带 PDF 附件的证据 API)和 Secureframe(Custom Integration JSON 接入)。

4

重复

每月循环重复。您的合规证据始终最新,始终审计就绪。

SOC 2 Trust Services Criteria

17 个 SOC 2 控制已映射

每月扫描自动评估这些控制,并根据实际扫描数据确定 PASS 或 FAIL——而非自我评估。

Web 安全控制

12
CC6.1Logical & Physical Access ControlsSentinel
CC6.3User Registration & AuthorizationSpectra
CC6.6External Security ThreatsSentinel
CC6.7Data Encryption in TransitPulse
CC7.1Change ManagementPulse
CC7.2Vulnerability Detection & MonitoringSentinel
CC7.3Incident Response ProceduresPulse
CC8.1Risk ManagementSpectra
CC9.2Vendor Risk ManagementPulse
A1.1Availability MonitoringPulse
A1.2Recovery & RedundancyPulse
P1.0Privacy NoticePulse

云基础设施控制

5
CC6.1Infrastructure Access Controls
来源: AWS / GCP / Azure类别: IAM, S3, Network
CC6.6Infrastructure Threat Protection
来源: GuardDuty / Defender / SCC类别: Threat, Network
CC6.7Infrastructure Encryption
来源: Security Hub / SCC类别: Encryption, SSL
CC7.2Infrastructure Vulnerability Detection
来源: All Providers类别: Scan Completion
CC8.1Infrastructure Risk Assessment
来源: Posture Score类别: Score >= 70/100

支持的基础设施

AWSAmazon Web Services
GCPGoogle Cloud
AzureMicrosoft Azure
CloudflareCloudflare
集成

与 Vanta、Drata 和 Secureframe 直接集成

Vanta

自定义集成检查

POST /api/v1/checks 按控制项发送 PASS/FAIL
testId: sphior.CC6.1 格式按 TSC 控制项标识
每个控制项附带审计支持消息与扫描上下文
API 密钥使用 AES-256-GCM 加密,仅在推送时解密
Drata

证据 API v2

POST /public/v2/evidence 使用 multipart 表单数据
PDF 报告作为审计支持证据文档附加
TSC 标签映射:满足的控制项已标记供审计搜索
API 密钥使用 AES-256-GCM 加密,仅在推送时解密
Secureframe

自定义集成

按 TSC 控制项每条记录通过 JSON 推送至 Custom Integration
external_id: sphior.CC6.1.YYYY-MM 格式实现月度幂等更新
双凭证认证: API_KEY + API_SECRET,均在存储时加密
两个凭证均使用 AES-256-GCM 加密,仅在推送时解密
比较

手动 vs. SPHIOR 自动化

手动
SPHIORSPHIOR
证据收集每个工具手动截图和 CSV 导出每次扫描后自动收集 — PDF + 结构化数据
上传到 Vanta/Drata/Secureframe登录 → 导航 → 上传文件 → 手动标记控制项API 直接推送 — 零点击,控制项自动标记
TSC 控制覆盖率取决于谁记得 — 审计时才发现差距每个周期映射 17 个控制 — 不可能有差距
基础设施变更检测常被遗漏直到审计员标记扫描 AWS/GCP/Azure/Cloudflare — 检测偏差并推送
证据格式不一致 — 截图、PDF、电子表格混合标准化审计支持 PDF,含 CVSS 评分和修复措施
审计就绪状态审计前慌忙准备 — 数周准备时间始终审计就绪 — 证据截至最近一次扫描
每月时间4-8 小时手动工作0 分钟 — 完全自动化管道
手动工作年度成本$4,800–$9,600/年(工程师时薪 $100)包含在您的 SPHIOR 计划中
审计跟踪

每次推送都有记录

推送日志

每次推送尝试都被记录:提供商、状态码、请求 ID、持续时间、证据数量。

Vanta200|320ms17
Drata201|540ms1
Secureframe200|410ms17

证据目录

每个 TSC 控制每月的 PASS/FAIL 完整历史。审计人员可以检查任何时间点。

CC6.1PASSPASSPASS3月–5月
CC6.6PASSFAILPASS3月–5月
CC7.2PASSPASSPASS3月–5月

事件日志

SOC2_EVIDENCE_COLLECTED 事件及控制满足情况明细。防篡改审计追踪。

14:32:01SOC2_EVIDENCE_COLLECTED15/17
14:32:04PUSH_VANTA_OK17/17
14:32:06PUSH_DRATA_OK1 PDF
持续改进

环比改进,自动推送

Vanta、Drata 和 Secureframe 仅显示当前的 Pass/Fail 状态。SPHIOR 还会捕获不可变的月度快照(新增/已解决/MTTR/态势趋势),让审计人员看到持续改进的证据。SOC 2 Type II 要求的不是时点检查,而是持续运营的证据。

无 SPHIOR

仅当前状态

GRC dashboard 仅显示「CC6.1: PASS」 — 但审计人员看不到上月是否 Fail、修复用时多久。

CC6.1PASS(无历史)
有 SPHIOR

12 个月不可变的改善证据

SPHIOR 每月推送完整的 delta 快照(新增/已解决/MTTR/态势趋势),不可变保存 ≥24 个月。

CC6.1PASS↑ IMPROVEDfail → pass
−5已解决+2新增MTTR 12d
态势:82 → 91(+9)

审计就绪的改进证据

审计人员无需询问即可看到月度改进 — SOC 2 Type II 要求持续运营证据。

MTTR + 修复速度

按严重程度自动计算解决时间 — 无需手动跟踪。

保留 ≥24 个月不可变

DB 触发器物理阻止 UPDATE/DELETE。系统未来变更后审计跟踪仍然保留。

安全

您的 API 密钥永远不会离开加密存储

连接 Vanta、Drata 或 Secureframe 需要 API 凭证(Secureframe 同时使用 API_KEY 和 API_SECRET)。这些凭证拥有对合规平台的写入权限——必须在静态和传输中得到保护。SPHIOR 在存储前使用 AES-256-GCM 加密每个凭证,仅在推送时在隔离的工作进程中解密。

静态加密

API 密钥在写入数据库前使用专用加密密钥通过 AES-256-GCM 加密。明文密钥绝不会被存储。

{ iv, ciphertext, tag } → DB

仅在推送时解密

密钥在证据推送执行的确切时刻在隔离的 Cloudflare Worker 内解密。它在内存中仅存在毫秒级时间,然后被丢弃。

Worker → decrypt → POST → discard

零暴露面

没有管理面板、没有 API 端点、没有日志条目会暴露您的密钥。即使 SPHIOR 工程师也无法读取——加密密钥存储在独立的 Cloudflare 密钥中,应用代码无法访问。

ENC_KEY → CF Secret

所有商标均为其各自所有者的财产。