เมื่อเลือกผู้ให้บริการ ความสามารถด้านความปลอดภัยมักเป็นสิ่งที่ตรวจสอบได้ยากที่สุด บทความนี้อธิบาย Trust Services Criteria ทั้งห้าของ SOC 2 ความแตกต่างด้านช่วงเวลาระหว่าง Type I กับ Type II และจุดที่ควรตรวจในรายงานเพื่อประเมินความเสี่ยงของตนเอง
เมื่อซื้อบริการคลาวด์หรือเครื่องมือ ความสามารถด้านความปลอดภัยมักเป็นเรื่องที่ตรวจสอบได้ยากที่สุด ฟีเจอร์สามารถทดลองใช้ได้ และราคาก็เปรียบเทียบกันได้ แต่การดูเดโมเพียงครั้งเดียวไม่สามารถบอกได้ว่าบริษัทจัดการสิทธิ์ภายในอย่างไร ตอบสนองต่อเหตุการณ์อย่างไร หรือเก็บข้อมูลไว้ที่สถานที่ใดบ้าง
รายงาน SOC 2 ถูกสร้างขึ้นเพื่อเรื่องนี้โดยเฉพาะ รายงานไม่ได้ตัดสินว่าผลิตภัณฑ์ใช้งานดีหรือไม่ แต่ตอบคำถามที่ลึกกว่า นั่นคือองค์กรผู้ให้บริการดำเนินมาตรการควบคุมด้านความปลอดภัยจริงตามที่กล่าวไว้หรือไม่

สิ่งที่ถูกตรวจสอบคือองค์กร ไม่ใช่ผลิตภัณฑ์
SOC 2 (System and Organization Controls 2) เป็นมาตรฐานการตรวจสอบสำหรับองค์กรผู้ให้บริการที่พัฒนาโดย American Institute of Certified Public Accountants รายงานออกโดยสำนักงานบัญชีอิสระและมีความเห็นจากผู้ตรวจสอบรวมอยู่ด้วย Unqualified Opinion หมายถึงระบบควบคุมทำงานอย่างมีประสิทธิผลตลอดช่วงการตรวจสอบ และถือเป็นข้อสรุปที่แข็งแรงที่สุดในงานตรวจสอบประเภทนี้
การตรวจสอบดำเนินตาม Trust Services Criteria ห้าด้าน โดย Security เป็นข้อบังคับ ส่วนอีกสี่ด้านเลือกตามลักษณะธุรกิจ:
| เกณฑ์ | สิ่งที่มุ่งตรวจ |
|---|---|
| ความปลอดภัย | ป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตและการบุกรุก |
| ความพร้อมใช้งาน | ให้บริการทำงานได้อย่างเสถียรตามที่รับปากไว้ |
| ความถูกต้องสมบูรณ์ของการประมวลผล | ประมวลผลข้อมูลอย่างถูกต้อง ครบถ้วน และทันเวลา |
| การรักษาความลับ | เข้ารหัสข้อมูลลับและจำกัดขอบเขตการเข้าถึง |
| ความเป็นส่วนตัว | การเก็บรวบรวม ใช้งาน และกำจัดข้อมูลส่วนบุคคลในท้ายที่สุด |
Type I และ Type II ต่างกันหลัก ๆ ที่มิติของเวลา
นี่เป็นจุดที่สับสนได้ง่ายที่สุดจุดหนึ่ง และมีผลมากต่อการประเมินคุณค่าของรายงาน
Type I ตรวจดูการออกแบบมาตรการควบคุม ณ ช่วงเวลาใดเวลาหนึ่ง กล่าวง่าย ๆ คือดูว่านโยบายและการควบคุมถูกออกแบบมาอย่างสมเหตุสมผลหรือไม่ ส่วน Type II ตรวจดูว่ามาตรการควบคุมเหล่านั้นทำงานอย่างไรตลอดช่วงเวลาหนึ่ง โดยปกติช่วงสังเกตการณ์อยู่ที่ 6 ถึง 12 เดือน และจะย้อนดูการปฏิบัติงานประจำวัน การเปลี่ยนแปลงโค้ด การเปลี่ยนแปลงบุคลากร รวมถึงสุ่มตรวจหลักฐาน
แบบหนึ่งตอบว่าองค์กรได้จัดทำกรอบการควบคุมไว้หรือไม่ ส่วนอีกแบบตอบว่าในหลายเดือนที่ผ่านมาองค์กรทำตามกรอบนั้นทุกวันจริงหรือไม่ ดังนั้นเมื่อได้ยินว่าบริษัท “ผ่าน SOC 2” ควรถามก่อนว่าเป็น Type I หรือ Type II
ความสัมพันธ์กับ ISO 27001
สองชื่อนี้มักถูกกล่าวถึงคู่กัน แต่มีบทบาทต่างกัน SOC 2 ออกโดยสำนักงานบัญชีและเน้นรายงานเพื่อสร้างความเชื่อมั่นให้ลูกค้า ภายในมีคำอธิบายมาตรการควบคุมและผลการทดสอบ จึงพบได้บ่อยในการตรวจสอบก่อนจัดซื้อแบบ B2B ของลูกค้าในอเมริกาเหนือ ส่วน ISO 27001 รับรองโดยหน่วยงานรับรองและเน้นระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศขององค์กร ผลลัพธ์หลักคือใบรับรองที่ได้รับการยอมรับในระดับสากลกว้างกว่า
ผู้ให้บริการจำนวนไม่น้อยมีทั้งสองอย่าง และไม่ได้ขัดแย้งกัน ISO 27001 แสดงว่ามีการสร้างระบบบริหารจัดการอย่างครบถ้วน ส่วน SOC 2 Type II แสดงว่ามาตรการควบคุมถูกนำไปใช้จริง ในการประเมินความเสี่ยง แบบหลังมักให้ข้อมูลรายละเอียดมากกว่า
หลังได้รับรายงานควรตรวจอะไรบ้าง
โดยทั่วไปผู้ให้บริการจะส่งรายงานภายใต้ข้อตกลงรักษาความลับ มีหลายส่วนที่ไม่ควรข้ามเวลาอ่าน
เริ่มจากขอบเขตการตรวจสอบ ตรวจผลิตภัณฑ์ใด ศูนย์ข้อมูลใด และสายธุรกิจใดบ้าง และตรงกับส่วนที่คุณจะใช้งานจริงหรือไม่ ส่วนที่อยู่นอกขอบเขตจะไม่สามารถใช้รายงานนี้เป็นหลักฐานได้
จากนั้นดูช่วงเวลาที่ครอบคลุมว่าเป็นช่วงต่อเนื่องหรือไม่ และรวมรอบสมบูรณ์ล่าสุดหรือไม่ รายงานเมื่อสองปีก่อนไม่สามารถอธิบายสถานการณ์ในวันนี้ได้
ต่อมาคือ Exceptions ซึ่งมักเป็นส่วนที่มีข้อมูลมากที่สุด จะระบุว่ามาตรการควบคุมใดทำงานไม่มีประสิทธิผล กระทบขอบเขตใด และมีแผนแก้ไขหรือไม่ การมี exception ไม่ได้หมายความว่าบริการใช้ไม่ได้โดยอัตโนมัติ สิ่งสำคัญคือดูว่าประเด็นนั้นอยู่ในความเสี่ยงที่คุณรับอยู่หรือไม่ และการแก้ไขมีความชัดเจนและถูกติดตามจริงหรือไม่
สุดท้ายให้กลับมาดูความต้องการของตัวเอง หากคุณสนใจความพร้อมใช้งานของข้อมูล แต่รายงานครอบคลุมเฉพาะความปลอดภัย ก็ไม่ได้ตอบคำถามที่คุณต้องการ นี่เป็นเรื่องที่มักถูกมองข้าม: รายงานหนาหลายร้อยหน้าไม่ได้หมายความว่าทุกหน้าจะเกี่ยวข้องกับกรณีใช้งานของคุณ
สิ่งที่การรับรองไม่สามารถทดแทนได้
การรับรองด้านความปลอดภัยแสดงระดับการจัดการของผู้ให้บริการ แต่ไม่ได้พิสูจน์ว่าวิธีใช้งานของคุณเองสอดคล้องกับข้อกำหนด
ยกตัวอย่างการจัดการบัญชี แม้ระบบความปลอดภัยของผู้ให้บริการจะผ่านการตรวจสอบ แต่วิธีที่คุณกำหนดสิทธิ์ ตั้งค่าสภาพแวดล้อม และดำเนินการบนแพลตฟอร์มต่าง ๆ ก็ยังต้องเป็นไปตามกฎของแต่ละแพลตฟอร์ม การรับรองตอบได้ว่าผู้ให้บริการดูแลข้อมูลของคุณอย่างเหมาะสมหรือไม่ แต่ตอบไม่ได้ว่าการปฏิบัติของคุณเองเป็นไปตามข้อกำหนดหรือไม่
การแยกสภาพแวดล้อมและขอบเขตการเข้าถึงที่ชัดเจนเป็นแนวทางที่ถูกเน้นซ้ำในงานตรวจสอบประเภทนี้ การทำให้แต่ละสภาพแวดล้อมเป็นหน่วยอิสระและไม่ให้เซสชันหรือข้อมูลปะปนกันระหว่างบัญชีใช้หลักคิดเดียวกัน เพียงแต่การนำไปใช้จริงอยู่ในมือของคุณเอง PurpleMark ให้ความสามารถประเภทนี้ในชั้นการแยกสภาพแวดล้อม
บทความนี้มีไว้เพื่ออธิบายความรู้เกี่ยวกับมาตรฐานการตรวจสอบเท่านั้น เนื้อหาและขอบเขตที่ใช้จริงให้ยึดตามรายงานอย่างเป็นทางการที่ผู้ให้บริการจัดทำให้


