开发者生态
morning
Show HN:前德勤审计师为您的 AI 开源了整个 SOC 2 方法
摘要
This is the complete Chiaro methodology for SOC 2 readiness and audit: the control library we test against, the criteria each control maps to, the evidence we accept, and the rules the collection runs...
the
and
json
framework
method
control
criteria
each
evidence
rules
2026-08-05
1 阅读
约5分钟阅读
yylyyl
字号:
这是 SOC 2 准备和审核的完整 Chiaro 方法:我们测试的控制库、每个控制映射到的标准、我们接受的证据以及集合运行的规则。准备和考试在同一框架内运行,因此公司准备的标准就是考试适用的标准。之所以出版它,是因为展示你的作品的另一种选择是要求人们相信它,而一个基于信念运行的合规行业正是人们阅读这篇文章的原因。 Framework/controls.json :86 个控件。 Framework/test_attributes.json :355 个测试属性。每个都指定了测试的内容、通常满足测试的证据、时间点和跨时期形式的通过标准,以及何时不适用。 Framework/criteria.json :每个控件映射到的 61 个信任服务标准。 Framework/evidence_map.json :映射到它们满足的控件的 22 个证据源。 Framework/calibration-examples.json :一个平面文件中的每个校准示例。它们还嵌套在 test_attributes.json 中的每个属性中;该文件存在,因此您可以实际找到它们。 method/scoping-playbook.json :系统如何在范围内、范围外或作为子服务组织进行分类。 method/collection-rules.md :集合运行的操作规则,从服务器实际发送的指令中复制。 method/type2-testing.md :如何测试 Type II。默认情况下完成总体、偏差规则及其工作示例,以及采样回退及其选择算法。 method/tools.md :连接的 AI 可以调用的每个工具,从实时服务器生成。这些属性包含 498 个它们之间判断调用的有效示例,每个示例都记录了人工智能做出的判决、正确的判决以及原因。它们的存在是为了校准判断力,它们是我们最不希望竞争对手拥有的存储库的一部分。它们承载的是我们的经验,而不是客户的信息。每个发布的示例都带有来源:“synthetic_taste_v1”。每个人都会做出我们实际上必须做出的判断,并将其写成一个场景。这是经过深思熟虑的,而且是两个选项中更严格的一个:客户工作是保密的,并且修订会删除姓名而不删除身份,因此从现场工作中提取的案例对于任何了解该公司的人来说都是可识别的。这里发布的是教训:所做的区分及其背后的推理。场景中的公司、系统、数字和人员不是真实的,也不是我们的任何客户。他们往哪边推?其中 303 例纠正了过于严格的人工智能,195 例纠正了过于宽松的人工智能。我们发布这个比率是因为任何拥有该文件的人都可以计算它,而且因为默认情况下诚实的阅读并不令人高兴:审计师的例子大多教导“实际上很好”,这正是 2025 年之后行业应该怀疑的。我们的答案是,这两个错误并不同样常见。引擎根据书面标准读取证据时,过度标记的次数远远多于低于标记的次数,因为它无法看到丢失的工件在其他地方以三种方式被覆盖。纠正这一点是大部分工作。但反之亦然的例子对观点来说很重要,所以我们故意添加它们,而不是保留原来的比例,而且我们没有强迫它达到 1:1,这本来就是它自己的虚构。如果你认为某个特定的例子软化了一些不应该的东西,那么你可以指出这个具体的事情。使用控件和属性 ID 打开问题。这就是该文件公开的全部原因。类型 II:完整总体,而非样本 默认情况下,我们不进行抽样。现代公司运行的数据是由机器生成的,因此可以以机器的速度进行验证。客户端的人工智能检索每个控件的完整群体(观察窗口中的每个更改、每个终止、每个访问审查)。完整性得到证实:始终记录检索,并与存在的独立第二来源进行协调。然后,通过校准阅读散文,确定性地对证据的结构进行测试,每个候选偏差都经过注册会计师确认,然后才成为例外。只有在真正无法完全检索群体的情况下,抽样才有效,并且报告披露了每个对照的泳道。当抽样确实运行时,没有人进行选择:选择是从存储群体本身的哈希中播种的,因此双方都无法操纵或重新滚动它。完整的方法在 method/type2-testing.md 中:总体规则、偏差规则及其工作示例、后备表和选择算法。 79 个每项属性中的大多数都表示“针对……的样本”,控制手册和通过标准中分散的“样本”措辞也是如此。对照方法阅读,措辞错误,以方法为准;文本是pe
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱