กลับไปบล็อก

ทำความเข้าใจรายงาน SOC 2: Trust Services Criteria และความต่างจาก ISO 27001

เมื่อเลือกผู้ให้บริการ ความสามารถด้านความปลอดภัยมักเป็นสิ่งที่ตรวจสอบได้ยากที่สุด บทความนี้อธิบาย Trust Services Criteria ทั้งห้าของ SOC 2 ความแตกต่างด้านช่วงเวลาระหว่าง Type I กับ Type II และจุดที่ควรตรวจในรายงานเพื่อประเมินความเสี่ยงของตนเอง

เมื่อซื้อบริการคลาวด์หรือเครื่องมือ ความสามารถด้านความปลอดภัยมักเป็นเรื่องที่ตรวจสอบได้ยากที่สุด ฟีเจอร์สามารถทดลองใช้ได้ และราคาก็เปรียบเทียบกันได้ แต่การดูเดโมเพียงครั้งเดียวไม่สามารถบอกได้ว่าบริษัทจัดการสิทธิ์ภายในอย่างไร ตอบสนองต่อเหตุการณ์อย่างไร หรือเก็บข้อมูลไว้ที่สถานที่ใดบ้าง

รายงาน SOC 2 ถูกสร้างขึ้นเพื่อเรื่องนี้โดยเฉพาะ รายงานไม่ได้ตัดสินว่าผลิตภัณฑ์ใช้งานดีหรือไม่ แต่ตอบคำถามที่ลึกกว่า นั่นคือองค์กรผู้ให้บริการดำเนินมาตรการควบคุมด้านความปลอดภัยจริงตามที่กล่าวไว้หรือไม่

SOC 2 报告解读:信任原则与 ISO 27001 的区别的关键步骤与判断维度示意图

สิ่งที่ถูกตรวจสอบคือองค์กร ไม่ใช่ผลิตภัณฑ์

SOC 2 (System and Organization Controls 2) เป็นมาตรฐานการตรวจสอบสำหรับองค์กรผู้ให้บริการที่พัฒนาโดย American Institute of Certified Public Accountants รายงานออกโดยสำนักงานบัญชีอิสระและมีความเห็นจากผู้ตรวจสอบรวมอยู่ด้วย Unqualified Opinion หมายถึงระบบควบคุมทำงานอย่างมีประสิทธิผลตลอดช่วงการตรวจสอบ และถือเป็นข้อสรุปที่แข็งแรงที่สุดในงานตรวจสอบประเภทนี้

การตรวจสอบดำเนินตาม Trust Services Criteria ห้าด้าน โดย Security เป็นข้อบังคับ ส่วนอีกสี่ด้านเลือกตามลักษณะธุรกิจ:

เกณฑ์สิ่งที่มุ่งตรวจ
ความปลอดภัยป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตและการบุกรุก
ความพร้อมใช้งานให้บริการทำงานได้อย่างเสถียรตามที่รับปากไว้
ความถูกต้องสมบูรณ์ของการประมวลผลประมวลผลข้อมูลอย่างถูกต้อง ครบถ้วน และทันเวลา
การรักษาความลับเข้ารหัสข้อมูลลับและจำกัดขอบเขตการเข้าถึง
ความเป็นส่วนตัวการเก็บรวบรวม ใช้งาน และกำจัดข้อมูลส่วนบุคคลในท้ายที่สุด

Type I และ Type II ต่างกันหลัก ๆ ที่มิติของเวลา

นี่เป็นจุดที่สับสนได้ง่ายที่สุดจุดหนึ่ง และมีผลมากต่อการประเมินคุณค่าของรายงาน

Type I ตรวจดูการออกแบบมาตรการควบคุม ณ ช่วงเวลาใดเวลาหนึ่ง กล่าวง่าย ๆ คือดูว่านโยบายและการควบคุมถูกออกแบบมาอย่างสมเหตุสมผลหรือไม่ ส่วน Type II ตรวจดูว่ามาตรการควบคุมเหล่านั้นทำงานอย่างไรตลอดช่วงเวลาหนึ่ง โดยปกติช่วงสังเกตการณ์อยู่ที่ 6 ถึง 12 เดือน และจะย้อนดูการปฏิบัติงานประจำวัน การเปลี่ยนแปลงโค้ด การเปลี่ยนแปลงบุคลากร รวมถึงสุ่มตรวจหลักฐาน

แบบหนึ่งตอบว่าองค์กรได้จัดทำกรอบการควบคุมไว้หรือไม่ ส่วนอีกแบบตอบว่าในหลายเดือนที่ผ่านมาองค์กรทำตามกรอบนั้นทุกวันจริงหรือไม่ ดังนั้นเมื่อได้ยินว่าบริษัท “ผ่าน SOC 2” ควรถามก่อนว่าเป็น Type I หรือ Type II

ความสัมพันธ์กับ ISO 27001

สองชื่อนี้มักถูกกล่าวถึงคู่กัน แต่มีบทบาทต่างกัน SOC 2 ออกโดยสำนักงานบัญชีและเน้นรายงานเพื่อสร้างความเชื่อมั่นให้ลูกค้า ภายในมีคำอธิบายมาตรการควบคุมและผลการทดสอบ จึงพบได้บ่อยในการตรวจสอบก่อนจัดซื้อแบบ B2B ของลูกค้าในอเมริกาเหนือ ส่วน ISO 27001 รับรองโดยหน่วยงานรับรองและเน้นระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศขององค์กร ผลลัพธ์หลักคือใบรับรองที่ได้รับการยอมรับในระดับสากลกว้างกว่า

ผู้ให้บริการจำนวนไม่น้อยมีทั้งสองอย่าง และไม่ได้ขัดแย้งกัน ISO 27001 แสดงว่ามีการสร้างระบบบริหารจัดการอย่างครบถ้วน ส่วน SOC 2 Type II แสดงว่ามาตรการควบคุมถูกนำไปใช้จริง ในการประเมินความเสี่ยง แบบหลังมักให้ข้อมูลรายละเอียดมากกว่า

หลังได้รับรายงานควรตรวจอะไรบ้าง

โดยทั่วไปผู้ให้บริการจะส่งรายงานภายใต้ข้อตกลงรักษาความลับ มีหลายส่วนที่ไม่ควรข้ามเวลาอ่าน

เริ่มจากขอบเขตการตรวจสอบ ตรวจผลิตภัณฑ์ใด ศูนย์ข้อมูลใด และสายธุรกิจใดบ้าง และตรงกับส่วนที่คุณจะใช้งานจริงหรือไม่ ส่วนที่อยู่นอกขอบเขตจะไม่สามารถใช้รายงานนี้เป็นหลักฐานได้

จากนั้นดูช่วงเวลาที่ครอบคลุมว่าเป็นช่วงต่อเนื่องหรือไม่ และรวมรอบสมบูรณ์ล่าสุดหรือไม่ รายงานเมื่อสองปีก่อนไม่สามารถอธิบายสถานการณ์ในวันนี้ได้

ต่อมาคือ Exceptions ซึ่งมักเป็นส่วนที่มีข้อมูลมากที่สุด จะระบุว่ามาตรการควบคุมใดทำงานไม่มีประสิทธิผล กระทบขอบเขตใด และมีแผนแก้ไขหรือไม่ การมี exception ไม่ได้หมายความว่าบริการใช้ไม่ได้โดยอัตโนมัติ สิ่งสำคัญคือดูว่าประเด็นนั้นอยู่ในความเสี่ยงที่คุณรับอยู่หรือไม่ และการแก้ไขมีความชัดเจนและถูกติดตามจริงหรือไม่

สุดท้ายให้กลับมาดูความต้องการของตัวเอง หากคุณสนใจความพร้อมใช้งานของข้อมูล แต่รายงานครอบคลุมเฉพาะความปลอดภัย ก็ไม่ได้ตอบคำถามที่คุณต้องการ นี่เป็นเรื่องที่มักถูกมองข้าม: รายงานหนาหลายร้อยหน้าไม่ได้หมายความว่าทุกหน้าจะเกี่ยวข้องกับกรณีใช้งานของคุณ

สิ่งที่การรับรองไม่สามารถทดแทนได้

การรับรองด้านความปลอดภัยแสดงระดับการจัดการของผู้ให้บริการ แต่ไม่ได้พิสูจน์ว่าวิธีใช้งานของคุณเองสอดคล้องกับข้อกำหนด

ยกตัวอย่างการจัดการบัญชี แม้ระบบความปลอดภัยของผู้ให้บริการจะผ่านการตรวจสอบ แต่วิธีที่คุณกำหนดสิทธิ์ ตั้งค่าสภาพแวดล้อม และดำเนินการบนแพลตฟอร์มต่าง ๆ ก็ยังต้องเป็นไปตามกฎของแต่ละแพลตฟอร์ม การรับรองตอบได้ว่าผู้ให้บริการดูแลข้อมูลของคุณอย่างเหมาะสมหรือไม่ แต่ตอบไม่ได้ว่าการปฏิบัติของคุณเองเป็นไปตามข้อกำหนดหรือไม่

การแยกสภาพแวดล้อมและขอบเขตการเข้าถึงที่ชัดเจนเป็นแนวทางที่ถูกเน้นซ้ำในงานตรวจสอบประเภทนี้ การทำให้แต่ละสภาพแวดล้อมเป็นหน่วยอิสระและไม่ให้เซสชันหรือข้อมูลปะปนกันระหว่างบัญชีใช้หลักคิดเดียวกัน เพียงแต่การนำไปใช้จริงอยู่ในมือของคุณเอง PurpleMark ให้ความสามารถประเภทนี้ในชั้นการแยกสภาพแวดล้อม

บทความนี้มีไว้เพื่ออธิบายความรู้เกี่ยวกับมาตรฐานการตรวจสอบเท่านั้น เนื้อหาและขอบเขตที่ใช้จริงให้ยึดตามรายงานอย่างเป็นทางการที่ผู้ให้บริการจัดทำให้