Skip to main content

Cyber Crucible dispose-t-elle d'un rapport SOC 2 ?

Réponse courte : Non. Cyber Crucible ne détient actuellement pas d'attestation SOC 2, et elle l'indique clairement plutôt que de laisser entendre le contraire. La raison est architecturale : Cyber Crucible est un logiciel s'exécutant localement, et non un dépositaire cloud des données client, de sorte que le modèle SOC 2 d'organisation de service — qui atteste de la manière dont un prestataire stocke, traite et transmet vos données sur ses propres systèmes — ne s'applique pas de manière directe à ce cas.

Pourquoi la plupart des clients n'en ont pas exigé

Le SOC 2 atteste des contrôles d'une organisation de service qui détient des données client. La conception de Cyber Crucible élimine ce postulat :

  • La détection et la réponse aux menaces s'exécutent sur le point de terminaison, au niveau du noyau, sur l'appareil propre du client.
  • Les fichiers, identifiants, clés de chiffrement et jetons de session du client ne sont jamais collectés, transmis ni stockés par Cyber Crucible.
  • La plateforme peut être déployée intégralement sur site ou en environnement isolé (air-gapped), au sein de l'infrastructure propre du client.

Étant donné que les catégories de données présentant le plus haut risque ne sont jamais sous la garde de Cyber Crucible, une grande partie de la surface de risque fournisseur qu'un SOC 2 est censé traiter est éliminée de par la conception, plutôt que simplement contrôlée.

Ce qui en tient lieu

Pour les évaluateurs travaillant à partir d'un questionnaire, Cyber Crucible fournit un dossier de sécurité fournisseur préparé qui apporte directement les éléments de preuve des contrôles sous-jacents, et met en correspondance ses contrôles avec les Trust-Service Criteria du SOC 2 et le NIST Cybersecurity Framework afin qu'un évaluateur puisse compléter un questionnaire standard à partir de celui-ci. Ce dossier est disponible sous accord de confidentialité mutuel (NDA) auprès de dpo@cybercrucible.com.

La feuille de route en matière d'assurance fait l'objet d'une évaluation continue en fonction des besoins des clients ; cette page sera mise à jour si cette position venait à évoluer.