Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для SOC 2

SOC 2 — це атестаційний звіт AICPA, який покупці B2B SaaS запитують перед підписанням угоди. Навчання з кібербезпеки прямо назване в Common Criterion CC1.4, а аудитори Type II перевіряють операційну ефективність цього контролю впродовж періоду від шести до дванадцяти місяців.

SOC 2 робить навчання з кібербезпеки одним із Common Criteria, а не приємним доповненням

SOC 2 — це атестаційний звіт, який незалежна аудиторська фірма (CPA) видає за стандартом AICPA SSAE 18, оцінюючи сервісну організацію за критеріями довірчих послуг (Trust Services Criteria). Критерії TSC 2017 року (TSP Section 100, з переглянутими у 2022 році фокусними точками) охоплюють п’ять категорій: безпека (Security), доступність (Availability), конфіденційність (Confidentiality), цілісність обробки (Processing Integrity) і приватність (Privacy).

Категорія безпеки обов’язкова і побудована на дев’яти сімействах Common Criteria (від CC1 до CC9). Решта чотири категорії додаються за потреби, коли цього вимагають контракти з клієнтами або регуляторні зобов’язання.

Майже кожен B2B SaaS, постачальник керованих послуг, хостинг-провайдер і вендор, що обробляє дані, у Північній Америці отримує від корпоративних закупівель запит на звіт SOC 2. Для покупців цей звіт замінює власний аудит кожного постачальника і закриває вимоги їхніх програм управління ризиками постачальників. Чистий звіт SOC 2 Type II скорочує корпоративний цикл продажу на тижні. Висновок із застереженням або відсутність звіту зриває угоди. Аудити Type II проводяться щороку з періодом операційної ефективності зазвичай у шість або дванадцять місяців; їх виконують такі фірми, як Schellman, A-LIGN, Coalfire, Sensiba, Prescient Assurance, Insight Assurance і Johanson Group.

Навчання з кібербезпеки належить до Common Criterion CC1.4, який вимагає від організації демонструвати зобов’язання залучати, розвивати й утримувати компетентних працівників відповідно до своїх цілей. Формулювання контрольної дії однозначне: організація проводить навчання, щоб персонал розвивав і підтримував компетенції, потрібні для досягнення цілей. CC1.5 додає відповідальність і підзвітність персоналу. CC2.2 охоплює внутрішню комунікацію інформації про безпеку. CC2.3 охоплює зовнішню комунікацію. Разом ці чотири контролі утворюють основу обізнаності й комунікації, яку перевіряють аудитори.

Найпоширеніша причина висновку із застереженням, яку фіксують аудитори, — відсутність доказів: організація проводила навчання, але не може надати записи про завершення по кожному співробітнику за весь період аудиту для всіх, хто входить у периметр. Загальні відео без відстеження завершення, щорічна сесія для всіх працівників без списку присутніх, підрядники поза програмою або нові співробітники, які приєдналися посеред періоду й так і не отримали модуль, — усе це породжує аудиторські зауваження. Аудитори очікують три артефакти: задокументовану програму навчання (навчальний план, періодичність, охоплення), записи про завершення з часовими мітками по кожному співробітнику за весь період аудиту та докази рольової глибини там, де навчальний план відрізняється залежно від посади.

Найпоширеніший патерн кваліфікованого висновку, який фіксують аудитори, — відсутні докази: організація провела навчання, але не може надати поіменні записи про завершення за весь період аудиту по всіх, хто був у scope. Загальні відео без трекінгу завершення, щорічна all-hands сесія без реєстру, виключені з програми контрактники, нові співробітники, які приєдналися всередині періоду і так і не отримали модуль — усе це генерує аудиторські знахідки. Аудитори очікують три артефакти: задокументовану програму навчання (curriculum, каденція, scope), поіменні записи про завершення з часовими позначками за весь період аудиту і свідчення рольової глибини, де curriculum варіюється за функцією посади.

Як SOC 2 регулює обізнаність з безпеки та навчання

1

Периметр і період операційної ефективності

Звіти Type I перевіряють дизайн контролю на одну дату. Звіти Type II перевіряють операційну ефективність упродовж визначеного періоду: зазвичай шість місяців для першого аудиту і дванадцять місяців надалі. Кожен співробітник, підрядник і стажер, який мав доступ до систем у периметрі хоча б один день цього періоду, повинен мати докази завершеного навчання, що охоплювало його в день, коли він мав доступ. Новий співробітник, який приєднався на 364-й день 365-денного періоду, усе одно входить у периметр. Підрядник, який два тижні мав доступ до продакшену, теж входить у периметр. Аудитори формують вибірку з усього персоналу, що входив у периметр упродовж періоду, а не зі зрізу на кінець періоду.

2

Контрольна дія CC1.4 і внутрішня комунікація

CC1.4 вимагає від організації демонструвати зобов’язання щодо компетентності. Фокусна точка сформульована так: організація проводить навчання, щоб персонал розвивав і підтримував компетенції, потрібні для досягнення цілей. Аудитор запитає задокументований опис програми навчання, навчальний план, політику призначення, механізм відстеження завершення та процедуру роботи з тими, хто не завершив навчання. CC2.2 додає внутрішню комунікацію: програму потрібно довести до персоналу, з нагадуваннями, ескалаціями та видимістю статусу завершення для керівництва по всій організації.

3

Рольова глибина навчання

Одне відео для всіх — це типовий шлях до провалу. Аудитори очікують, що глибина навчального плану відповідає профілю ризику ролі. Інженерам потрібні безпечна розробка, зловживання згодою OAuth, керування секретами та промпт-ін’єкція в ШІ-асистентах. Службі підтримки клієнтів — процедури верифікації, приводи соціальної інженерії та принцип найменших привілеїв. Фінансовому відділу та бухгалтерії — компрометація корпоративної електронної пошти, шахрайство з переказами через діпфейк і верифікація через окремий канал. Керівникам та їхнім асистентам — вейлінг і захист особистих пристроїв. Підрядникам — базова програма в межах їхнього доступу. Аудитор переглядає відповідність навчального плану ролям і робить вибірку завершень із кожної рольової групи.

4

Докази по кожному співробітнику та експорт з LMS

Підсумковий документ для аудитора — це реєстр завершень по кожному співробітнику: ім’я або анонімізований ідентифікатор, роль, дата найму, призначене навчання, завершене навчання, часова мітка завершення і, де застосовно, бал або статус проходження. Аудитори формують вибірку зі списку персоналу, запитують відповідні докази навчання і простежують кожен елемент вибірки до першоджерела. Прийнятний доказ — це експорт із системи управління навчанням (LMS): Cornerstone, Workday Learning, Docebo, SAP SuccessFactors, Moodle або будь-якої іншої системи, що відповідає стандартам, чи запис про завершення SCORM. Скриншоти, підписані PDF і підтвердження електронною поштою — слабкі докази, які тягнуть за собою додаткові запити.

5

Періодичність оновлення

Критерії TSC не називають частоту оновлення навчання. Раз на рік — практичний мінімум. Аудитори, які читають опис CC1.4 з огляду на сучасні методи зловмисників і настанови AICPA щодо впровадження, дедалі частіше очікують більшого, ніж щорічне навчання: квартальних мікромодулів, щомісячних фішингових вправ або рольових оновлень, прив’язаних до змін у продукті чи нових технік атак. Програма, яка на початку періоду показала одне відео для всіх працівників і за дванадцять місяців аудиторського вікна жодного разу його не оновила, отримає виняток від уважного аудитора, навіть якщо формально кожен співробітник завершив цей єдиний модуль.

6

Вимоги до доказів: Type I проти Type II

Докази для Type I стосуються однієї дати: програма існує, політика задокументована, LMS налаштована, призначення зроблено. Докази для Type II операційні: програма працювала впродовж усього періоду, кожен, хто входив у периметр, завершив її вчасно, винятки відстежувалися й усувалися, а керівництво переглядало статус завершення з визначеною періодичністю. Саме звіт Type II корпоративні покупці справді хочуть читати, бо він показує, що контроль працював на практиці впродовж усього аудиторського вікна. Type I відкриває двері до першої розмови. Type II закриває угоду.

Реальні аудиторські зауваження SOC 2, пов’язані з прогалинами в навчанні з кібербезпеки

SolarWinds 2020: чисті звіти SOC передували зламу

Коли в грудні 2020 року стало відомо про компрометацію ланцюга постачання SUNBURST, SolarWinds мала чинні атестації SOC 1 і SOC 2. Агентство CISA (Cybersecurity and Infrastructure Security Agency), Міністерство юстиції США та Mandiant простежили інцидент до доступу зловмисників у конвеєр збірки Orion, який місяцями залишався непоміченим. Цей випадок досі ілюструє, що засвідчує SOC 2, а що ні: звіт описує середовище контролю сервісної організації за критеріями TSC упродовж визначеного періоду, а не гарантує, що злам неможливий. Він також пояснює, чому в наступні роки аудитори й покупці вимагали сильніших доказів щодо навчання з кібербезпеки, безпечної розробки та контролю доступу.

Типове аудиторське зауваження: немає доказів завершення для нових співробітників і підрядників

Найчастіший висновок із застереженням або зафіксований виняток в опублікованих практичних нотатках аудиторів Schellman, A-LIGN та подібних фірм — відсутність доказів завершення по кожному співробітнику для персоналу, який приєднався посеред періоду або мав статус підрядника. Організація провела щорічне навчання в січні, новий співробітник прийшов у серпні, підрядник мав доступ до продакшену з червня по вересень, і жоден із них не отримав модуль у розумний строк після надання доступу. Звіт Type II фіксує виняток за CC1.4, бо для цієї групи контроль не працював ефективно впродовж періоду операційної ефективності.

Типове аудиторське зауваження: щорічне відео без рольової глибини

Друга повторювана ситуація — одне загальне відео про обізнаність з безпеки, призначене всьому персоналу з однаковим змістом, без рольових модулів і без оновлень упродовж періоду. Аудитор переглядає навчальний план, зазначає, що інженери, фінансисти, підтримка та керівники отримали однаковий зміст, і або дає рекомендацію в листі керівництву, або, якщо аудитор суворіший, оформлює формальний виняток. Формулювання критерію про компетенції, потрібні для досягнення цілей, досвідчені аудитори читають як вимогу навчального плану, що відповідає профілю ризику ролі, а не одного модуля для всіх.

Як RansomLeak виконує вимоги SOC 2 до навчання з кібербезпеки

CC1.4: задокументована програма навчання з кібербезпеки з рольовим змістом

RansomLeak постачається з опублікованим навчальним планом, розподіленим за стандартними рольовими групами (інженери, підтримка, фінанси, бухгалтерія, керівники, IT, підрядники). Опис програми, політика призначення та критерії завершення задокументовані й експортуються для перевірки аудитором. Рольова глибина відповідає фокусній точці CC1.4, яка пов’язує навчання з компетенціями, потрібними для досягнення цілей.

CC1.4: докази завершення по кожному співробітнику з часовими мітками

Кожна завершена вправа створює запис по співробітнику з ідентифікатором користувача, роллю, ідентифікатором вправи, часовою міткою завершення і статусом проходження. Записи експортуються у CSV або JSON чи передаються в LMS через пакети SCORM 1.2 і SCORM 2004 у Cornerstone, Workday Learning, Docebo, SAP SuccessFactors, Moodle або будь-яку іншу систему, що відповідає стандартам. Формат експорту збігається з тим, за чим аудитори роблять вибірку під час перевірки.

CC1.4: призначення навчання всьому персоналу в периметрі

Призначення відбувається автоматично під час онбордингу через інтеграцію з HRIS або провіжинінг із каталогу користувачів, тож кожен новий співробітник отримує вправи для своєї ролі у визначений строк після надання доступу. Підрядники призначаються через той самий механізм із базовою програмою в межах їхнього доступу. Аудиторська вибірка нових співробітників і підрядників веде до чистого запису, а не до відсутнього.

CC1.5: відповідальність і підзвітність персоналу

Статус завершення повертається керівникам і команді безпеки, з ескалацією для тих, хто не завершив навчання, і відстеженням коригувального навчання за проваленими сценаріями. Дашборд підтримує логіку відповідальності персоналу з CC1.5: керівники бачать рівень компетентності з безпеки своїх прямих підлеглих за весь період аудиту.

CC2.2: внутрішня комунікація інформації про безпеку

Платформа надсилає персоналу заплановані повідомлення про призначення, нагадування про завершення та оновлення програми електронною поштою і через інтеграції зі Slack або Microsoft Teams. Керівництво щомісяця отримує зведені звіти про стан програми. Набір комунікаційних артефактів (шаблони повідомлень, періодичність нагадувань, правила ескалації) задокументований і доступний як доказ для аудитора за CC2.2.

CC2.3: зовнішня комунікація там, де вона потрібна

Для сервісних організацій, які включають постачальників і підрядників у периметр довіри, програма підтримує зовнішню комунікацію вимог безпеки через той самий механізм призначення, з окремими рольовими групами та окремими звітами. Це відповідає фокусній точці CC2.3 про комунікацію із зовнішніми сторонами щодо обов’язків, важливих для організації.

CC1.1 і CC1.5: докази нагляду та перегляду з боку керівництва

Квартальний звіт для перегляду керівництвом підсумовує охоплення програми, частку завершення за ролями, відстеження винятків і коригувальні дії. Звіт — це табличне зведення, придатне для передачі аудиторському комітету або керівній групі з безпеки. Аудитори, які перевіряють CC1.1 і CC1.5, використовують цей артефакт як доказ того, що керівництво наглядало за програмою навчання впродовж усього періоду операційної ефективності.

Оновлення частіше, ніж раз на рік

Нові сценарії виходять щомісяця, а навчальний план оновлюється слідом за змінами в методах зловмисників. Програми, побудовані на квартальних мікромодулях і щомісячних рольових вправах, дають безперервний потік доказів завершення, який задовольняє аудиторів, що читають CC1.4 як вимогу більшого, ніж одне навчання на рік. Оновлення також охоплює сучасну поверхню загроз (діпфейк-відео, фішинг, згенерований ШІ, атаки шквалом push-запитів, зловживання згодою OAuth), яку не покриває щорічне відео, записане дванадцять місяців тому.

Як RansomLeak будує програму SOC 2, готову до аудиту

RansomLeak проводить імерсивні сценарні вправи замість записаних відео і статичних тестів. Кожна вправа занурює учасника в симульовану поштову скриньку, телефонний дзвінок, SMS-листування або відеоконференцію і змушує ухвалити справжнє рішення під реалістичним тиском. Тому запис про завершення, який потрапляє в LMS, є доказом продемонстрованої навички, а не часу, проведеного перед екраном. Аудиторам, які читають формулювання контролю CC1.4 про компетенції, потрібні для досягнення цілей, такий підхід набагато легше обґрунтувати, ніж відео з кнопкою відтворення і прапорцем підтвердження на останньому екрані.

Програми формуються за ролями, а не розсилаються всьому персоналу однаково. Фінансовий відділ і бухгалтерія отримують сценарії компрометації корпоративної електронної пошти, шахрайства з рахунками постачальників і переказів через діпфейк. IT і служба підтримки — вішинг, приводи для скидання MFA та процедури верифікації. Інженери — принцип найменших привілеїв, згоду OAuth і безпечне використання ШІ. Керівники та їхні асистенти — вейлінг, діпфейк-відео та культуру повідомлення. Підрядники — базову програму в межах їхнього доступу. Кожне призначення потрапляє в ту саму LMS, де вже зібрано решту навчання працівників, через пакети SCORM 1.2 і SCORM 2004 або пряму інтеграцію через API з Cornerstone, Workday Learning, Docebo, SAP SuccessFactors і Moodle.

Пакет аудиторських доказів — це саме той результат, який аудитори хочуть отримати: опис програми, відповідність навчального плану ролям, політика призначення, реєстр завершень по кожному співробітнику за весь період операційної ефективності, відстеження винятків із часовими мітками коригувальних дій та квартальне зведення для перегляду керівництвом. Пакет відповідає переліку артефактів у критеріях опису системи AICPA для SOC 2 і в настановах щодо впровадження від великих аудиторських фірм. Покупці, які читають звіт SOC 2, бачать розділ про навчання описаним конкретно, а не маркетинговою прозою, і це зміцнює довіру саме на етапі перевірки під час закупівлі.

Рекомендовані вправи

Сценарні симуляції, які закривають вимоги цього стандарту.

Обов’язки працівника з безпеки

Відпрацьовує логіку відповідальності персоналу, яка відповідає CC1.5, з рольовим охопленням обов’язків щодо доступу, очікувань щодо повідомлення про інциденти та підзвітності.

Спробувати вправу

Фішинг

Базова вправа з обізнаності, яку, за очікуваннями аудиторів, кожен співробітник у периметрі має завершити впродовж періоду відповідно до CC1.4.

Спробувати вправу

Компрометація корпоративної електронної пошти (BEC)

Рольова глибина для фінансового відділу та бухгалтерії, яка відповідає фокусній точці CC1.4 про компетенції, потрібні для досягнення цілей.

Спробувати вправу

Налаштування MFA та найкращі практики

Практичне навчання стійкої до фішингу MFA, яке поєднує докази обізнаності за CC1.4 з доказами контролю логічного доступу за CC6.1.

Спробувати вправу

Атака шквалом push-запитів

Відпрацьовує шквал push-запитів, який обходить традиційну MFA, і охоплює сучасну поверхню загроз, яку аудитори очікують бачити в навчальному плані.

Спробувати вправу

Принцип найменших привілеїв

Рольова глибина для інженерів та IT-персоналу, яка відповідає критеріям контролю доступу в CC6.1 поряд із критерієм обізнаності в CC1.4.

Спробувати вправу

Культура повідомлення

Формує рефлекс верифікації та звичку повідомляти, які підтримують внутрішню комунікацію за CC2.2 і реагування на інциденти за CC7.3.

Спробувати вправу

Основи повідомлення про інциденти

Переводить у практику процес повідомлення, який задовольняє вимоги до доказів щодо виявлення аномалій за CC7.2 і реагування на інциденти за CC7.3.

Спробувати вправу

Дотичні терміни глосарія

Короткі визначення термінів із цього стандарту.

Поширені запитання

Що запитують керівники з GRC та безпеки про цей стандарт.

Що таке SOC 2 CC1.4?

CC1.4 — один із критеріїв у дев’яти сімействах Common Criteria, з яких складаються критерії довірчих послуг AICPA (Trust Services Criteria, TSP Section 100, редакція 2017 року з переглянутими у 2022 році фокусними точками). Він вимагає від сервісної організації демонструвати зобов’язання залучати, розвивати й утримувати компетентних працівників відповідно до цілей.

Формулювання контрольної дії однозначне: організація проводить навчання, щоб персонал розвивав і підтримував компетенції, потрібні для досягнення цілей. Аудитори читають це як вимогу задокументованої програми навчання з кібербезпеки з доказами завершення по кожному співробітнику та рольовою глибиною змісту.

Чи вимагає SOC 2 навчання з кібербезпеки?

Так. Навчання з кібербезпеки прямо назване в Common Criterion CC1.4 критеріїв TSC. Цей критерій обов’язковий для будь-якого звіту SOC 2, який включає категорію безпеки, а це єдина категорія, обов’язкова для кожної атестації SOC 2.

Критерій виконується через задокументовану програму, записи про завершення по кожному співробітнику, рольовий зміст і періодичність оновлення, достатню, щоб працівники залишалися компетентними щодо актуальних загроз. Аудитори Type II перевіряють, що контроль працював ефективно впродовж усього періоду операційної ефективності, а не лише на одну дату.

Як часто потрібно оновлювати навчання з кібербезпеки для SOC 2?

Критерії TSC не називають конкретної частоти оновлення. Раз на рік — практичний мінімум, який більшість аудиторів приймає для базової програми і який більшість сервісних організацій закріплює у своїй політиці навчання.

Сучасні практичні нотатки аудиторів із фірм Schellman, A-LIGN і Coalfire дедалі частіше трактують CC1.4 як вимогу більшого, ніж щорічне навчання: квартальних мікромодулів, щомісячних рольових вправ або оновлень, прив’язаних до нових технік зловмисників. Програма, яка за дванадцятимісячний період операційної ефективності показала одне відео для всіх працівників і більше нічого, отримає виняток від уважного аудитора.

Які докази навчання перевіряють аудитори SOC 2?

Аудитори очікують три артефакти. Перший — задокументований опис програми навчання: навчальний план, періодичність, охоплення, політика призначення та критерії завершення. Другий — реєстр завершень по кожному співробітнику за весь період операційної ефективності з ідентифікатором користувача, роллю, призначеним навчанням, часовою міткою завершення та статусом проходження. Третій — докази рольової глибини змісту, що відповідає профілю ризику кожної посади.

Прийнятний доказ — це експорт із LMS (Cornerstone, Workday Learning, Docebo, SAP SuccessFactors, Moodle) або запис про завершення SCORM. Скриншоти, підписані PDF і підтвердження електронною поштою — слабкі докази, які тягнуть за собою додаткові запити. Аудитори формують вибірку зі списку персоналу і простежують кожен її елемент до вихідного запису про навчання.

Type I проти Type II для доказів навчання: у чому різниця?

Докази для Type I стосуються однієї дати: програма існує, політика задокументована, LMS налаштована, призначення зроблено. Аудитор перевіряє дизайн контролю і підтверджує, що на конкретну дату він упроваджений.

Докази для Type II операційні: програма працювала впродовж усього періоду операційної ефективності (шість або дванадцять місяців), кожен, хто входив у периметр, завершив її вчасно, винятки відстежувалися й усувалися, а керівництво переглядало статус завершення з визначеною періодичністю. Корпоративні покупці зазвичай вимагають звіти Type II, бо саме вони показують, що контроль працював на практиці впродовж аудиторського вікна, а не лише в день візиту аудитора.

Чи потрібне підрядникам навчання з кібербезпеки для SOC 2?

Так, якщо підрядники мають доступ до систем або даних у периметрі впродовж періоду аудиту. Персонал у розумінні SOC 2 включає працівників, підрядників, стажерів і будь-яку третю сторону з логічним або фізичним доступом, що стосується периметра довіри.

Найчастіша причина висновку із застереженням у звітах Type II — відсутність доказів завершення для підрядників, які мали доступ протягом короткого проміжку періоду і так і не отримали призначення на навчання. Контроль має працювати ефективно для цієї групи в ті дні, коли вони мали доступ, а не після того, як вони пішли.

Чим навчання для SOC 2 відрізняється від навчання з обізнаності за ISO 27001?

Мета схожа, підхід відрізняється. Додаток A (Annex A) до ISO/IEC 27001 (A.7.2.2 у версії 2013 року, A.6.3 у версії 2022 року) вимагає обізнаності, освіти та навчання з інформаційної безпеки. SOC 2 розміщує ту саму вимогу в Common Criterion CC1.4 критеріїв TSC, а CC1.5, CC2.2 і CC2.3 додають відповідальність персоналу та комунікацію.

Механіка аудиту теж інша. ISO 27001 — це сертифікація за стандартом системи управління з трирічним циклом і щорічними наглядовими аудитами. SOC 2 — це атестація аудиторської фірми (CPA), яка видає звіт за критеріями TSC за визначений період. Більшість корпоративних покупців у Північній Америці просять SOC 2, більшість покупців у Європі та Азійсько-Тихоокеанському регіоні — ISO 27001. Багато сервісних організацій мають обидва.

Що буде, якщо аудит SOC 2 виявить прогалину в навчанні?

Аудитор фіксує у звіті Type II виняток за відповідним Common Criterion (зазвичай CC1.4). Виняток описує вибірку, виявлену прогалину та період, якого вона стосується. Залежно від серйозності й масштабу висновок звіту буде або без застережень із зафіксованими винятками, або із застереженням.

Висновок із застереженням — це саме той сценарій, на який звертають увагу відділи закупівель. Покупці, які читають такий звіт, ставлять додаткові запитання, просять докази виправлення і можуть відкласти або заблокувати контракт. Шлях до виправлення — закрити прогалину, задокументувати коригувальні дії й отримати висновок без застережень у наступному звітному періоді.

Джерела

Першоджерела, процитовані вище.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.