arrow_backกลับไปที่บันทึกภาคสนาม
CERTIFICATIONS เผยแพร่แล้ว 6 Aug 2026

Getting Audit-Ready: ISO 27001, SOC 2, Cyber Essentials

การอธิบายการตรวจสอบในทางปฏิบัติ ซึ่งผู้สอบจะตรวจสอบอะไรสำหรับ ISO 27001, SOC 2, และ Cyber Essentials พร้อมวิธีการเตรียมตัวโดยไม่ต้องตื่นตระหนก

ทีมส่วนใหญ่มองการตรวจสอบการปฏิบัติตามข้อกำหนดเสมือนการซ้อมแบบดับเพลิงที่เกิดขึ้นปีละครั้ง ไม่จำเป็นต้องเป็นเช่นนั้น และกรอบงานเหล่านี้ไม่ลึกลับเท่าที่ผู้ขายทำให้ดูเหมือน นี่คือสิ่งที่สำคัญจริง ๆ เมื่อคุณเตรียมตัวสำหรับ ISO 27001, SOC 2, หรือ Cyber Essentials

รู้ว่าคุณกำลังขอเรียนรู้กรอบงานใด

สามกรอบนี้มักจะรวมกันแต่พวกมันแก้ปัญหาที่แตกต่างกัน ISO 27001 เป็นมาตรฐานระบบการจัดการ — มันรับรองว่าคุณมี Information Security Management System (ISMS) ที่ทำงานได้ดีพร้อมการประเมินความเสี่ยง นโยบาย และการปรับปรุงอย่างต่อเนื่องที่สร้างขึ้น SOC 2 เป็นรายงานการรับรอง ปกติ Type II ครอบคลุมระยะเวลาหนึ่ง (ทั่วไป 6-12 เดือน) เทียบกับ Trust Services Criteria: ความปลอดภัย ความพร้อมใช้งาน ความสมบูรณ์ของการประมวลผล ความเป็นส่วนตัว และความเป็นส่วนตัว Cyber Essentials เป็นโครงการที่สนับสนุนโดยรัฐบาลสหราชอาณาจักร โดยมุ่งเน้นไปที่ควบคุมทางเทคนิคพื้นฐานห้าประการ: firewalls, secure configuration, access control, malware protection, และ patch management

หากลูกค้าบอกว่า "เราต้องให้คุณปฏิบัติตาม SOC 2" ให้ถามว่าพวกเขาต้องการประเภทใด และเกณฑ์ใดที่พวกเขาสนใจจริง ๆ ข้อตกลง B2B SaaS ส่วนใหญ่ต้องการเฉพาะ Security และ Availability ไม่ใช่เกณฑ์ทั้งห้า

สร้างหลักฐานก่อนที่ผู้สอบจะถาม

ผู้สอบไม่ยอมรับคำพูดของคุณ — พวกเขาต้องการสิ่งประดิษฐ์ สำหรับ ISO 27001 หมายถึง Statement of Applicability ที่แมป 93 ตัวควบคุมทั้งหมดใน Annex A (2022 revision) ไปยังสิ่งที่คุณนำไปใช้หรือยกเว้น พร้อมเหตุผล สำหรับ SOC 2 หมายถึงภาพหน้าจอ บันทึก และตั๋วที่พิสูจน์ว่าตัวควบคุมทำงานได้อย่างสม่ำเสมอตลอดช่วงการตรวจสอบ ไม่ใช่แค่ในวันที่มีคนจำได้ว่าต้องกำหนดค่า

ตั้งค่าการรวบรวมหลักฐานเป็นกระบวนการที่ดำเนินการอย่างต่อเนื่อง ไม่ใช่สิ่งที่ต้องรีบเร่ง:

# ตัวอย่าง: ดึงหลักฐานการตรวจสอบการเข้าถึง IAM รายเดือนผ่าน AWS CLI
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv

เก็บไว้พร้อมประทับเวลาในที่เก็บหลักฐานเฉพาะ (โฟลเดอร์ Google Drive, Vanta, Drata — ไม่ว่าคุณจะใช้อะไร) จัดระเบียบตามรหัสตัวควบคุม ไม่ใช่ตามเดือน ผู้สอบสุ่มตัวอย่างตลอดระยะเวลา คุณต้องพิสูจน์ว่าตัวควบคุมถูกเปิดใช้งานในเดือนมีนาคมและตุลาคม ไม่ใช่แค่เมื่อคุณจำได้

ตัวควบคุมที่ทำให้คนสับสนเสมอ

การทบทวนการเข้าถึงเป็นข้อค้นพบอันดับหนึ่ง หากคุณไม่สามารถแสดงการทบทวนรายไตรมาสของผู้ที่มีการเข้าถึงระบบการผลิต พร้อมหลักฐานว่ามีคนจริง ๆ ลบบัญชีที่ล้าสมัย ให้คาดหวังข้อค้นพบโดยไม่คำนึงถึงกรอบงาน เรียกใช้สิ่งนี้เป็นงานตามปฏิทินที่เกิดซ้ำ ไม่ใช่เป็นความช่วยเหลือ ad hoc

การจัดการความเสี่ยงของผู้ขายเป็นช่องว่างที่ใหญ่ที่สองที่สำคัญ ISO 27001 clause A.5.19-A.5.23 และเกณฑ์การจัดการผู้ขาย SOC 2 คาดหวังให้คุณประเมินผู้ประมวลผลข้อมูล — ผู้ให้บริการคลาวด์ ผู้ประมวลผลการชำระเงิน อะไรก็ตามที่สัมผัสข้อมูลลูกค้า แบบสอบถามความเสี่ยงผู้ขายหนึ่งหน้าต่อผู้ขายที่สำคัญ ตรวจสอบเป็นประจำทุกปี ครอบคลุมส่วนใหญ่นี้

แผนการตอบสนองต่อเหตุการณ์ที่มีอยู่เฉพาะเป็นเอกสารที่ไม่มีใครทดสอบคือข้อค้นพบที่พบบ่อย ดำเนินการออกแบบแบบตารางอย่างน้อยครั้งหนึ่งก่อนที่ช่วงการตรวจสอบของคุณจะสิ้นสุด และเก็บบันทึกการประชุม ผู้สอบขอหลักฐานว่าแผนถูกออกแบบจริง ๆ ไม่ใช่แค่เขียน

สำหรับ Cyber Essentials คำถามเกี่ยวกับขอบเขตทางเทคนิคมีความสำคัญมากกว่าที่คนคาดหวัง คุณต้องอธิบายขอบเขตของคุณอย่างถูกต้อง — ทุกอุปกรณ์ บริการคลาวด์ และนโยบาย BYOD ในขอบเขต — เนื่องจากการนำเสนอขอบเขตอย่างไม่เหมาะสมเป็นเหตุผลในการล้มเหลว แม้ว่าตัวควบคุมทางเทคนิคจะดี Patch management ถูกตรวจสอบจริง ๆ: แพตช์ที่มีความสำคัญเชิงวิกฤตและความรุนแรงสูงต้องใช้ภายในเวลา 14 วันนับจากการปล่อย สำหรับบริการที่เชื่อมต่ออินเทอร์เน็ต

การทำสำหรับไทม์ไลน์ภายในที่สมจริง

สำหรับ SOC 2 Type II ให้งบประมาณ 3-6 เดือนของการรวบรวมหลักฐานก่อนที่ระยะเวลาการตรวจสอบจะเริ่มต้น เนื่องจาก Type II ต้องพิสูจน์ว่าตัวควบคุมทำงานตลอดหน้าต่างการสังเกตการณ์ ไม่ใช่แค่ในช่วงเวลาที่กำหนด การรับรอง ISO 27001 มักทำงาน 6-12 เดือนจากการประเมินช่องว่างถึงใบรับรอง รวมถึงการทบทวนเอกสาร Stage 1 และการประเมิน Stage 2 ในสถานที่ (หรือระยะไกล) โดยหน่วยงานรับรอง Cyber Essentials นั้นเร็วกว่า — แบบสอบถามการประเมินตนเองสามารถส่งมอบได้ในอีกสองสามสัปดาห์หากพื้นฐานของคุณอยู่ในรูปแบบที่ดี Cyber Essentials Plus เพิ่มการตรวจสอบทางเทคนิคภายนอก

อย่าให้การตรวจสอบเป็นเพียงครั้งเดียวที่คุณตรวจสอบงานของคุณเอง

ดำเนินการประเมินความพร้อมใช้งานภายในเทียบกับรายการตัวควบคุมที่แท้จริง 60-90 วันก่อนการตรวจสอบจริง ปฏิบัติต่อข้อค้นพบจากการส่งผ่านภายในนั้นเช่นเดียวกับที่คุณจะปฏิบัติต่อข้อค้นพบของผู้สอบ — ทำให้สมบูรณ์ บันทึกการแก้ไข และเก็บเส้นทางกระดาษ การส่งผ่านภายในนั้นมักจะเป็นที่ที่ทีมจับช่องว่างการตรวจสอบการเข้าถึงและสัญญาผู้ขายที่ล้าสมัยก่อนที่ใครบางคนนอก (บางคนที่มีรายงาน ติดอยู่กับการต่ออายุสัญญาลูกค้า) ทำให้สำเร็จ

หากคุณต้องการศึกษาตัวควบคุมทางเทคนิคที่อยู่เบื้องหลังกรอบงานเหล่านี้ให้ลึกลง — การออกแบบการควบคุมการเข้าถึง การบันทึก การตอบสนองต่อเหตุการณ์ — ตรวจสอบ Blue Team และ Certifications tracks over on Korra Studio

เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio

พร้อมที่จะไปต่อหรือไม่

นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1

เริ่มใช้งานฟรีarrow_forward