SOC 2 감사가 6개월 앞으로 다가왔고 엔터프라이즈 파이프라인이 보고서에 달려 있다면, 인프라 증거까지 준비된 상태로 모든 TSC 통제를 점검합니다. — Claude Skill
Claude Code용 Claude 스킬 · 제공: borghei · 실행: /soc2-compliance-expert (Claude 내)·업데이트: 2026년 6월 12일·v1.0.0
감사 가능한 증거와 함께 SOC 2 신뢰 서비스 기준(TSC) 통제를 점검합니다.
- Type I과 Type II 모두 지원: 3-12개월 관찰 기간의 설계와 운영 효과성
- 모든 TSC 범주 매핑: CC1-CC9(공통 기준), A1(가용성), PI1(처리 무결성), C1(기밀성), P1(프라이버시)
- 인프라 검증: 클라우드(AWS, GCP, Azure), DNS, TLS, 엔드포인트, CI/CD 파이프라인
- 통제별 감사 증거 수집: 로그, 티켓, 스크린샷, 정책 문서
- 결과물: gap 분석 보고서, 개선 계획, 감사인용 증거 색인
대상
기능
딜 팀에 Q4까지 Type I 보고서를 약속했습니다. 30분 gap 분석으로 아직 설계되지 않은 12개 통제, 정책 문서가 필요한 8개 통제, 인프라 변경이 필요한 4개 통제를 개선 일정과 함께 드러냅니다.
Type I을 막 끝냈습니다. 6개월 관찰 기간이 월요일에 시작됩니다. 감사인이 돌아오기 전에 어떤 증거 흐름(로그, 접근 검토, 변경 티켓)을 자동화해야 하는지, 무엇이 아직 수동인지, 어디서 gap이 드러날지 점검합니다.
CC8 통제(변경 관리)가 약합니다. GitHub와 배포 파이프라인을 점검합니다. 코드 리뷰 강제 위치, 커밋에 Jira 티켓 번호를 자동 연결하는 방식, 필요한 CODEOWNERS 파일 구조를 도출합니다.
논리적/물리적 접근 통제(CC6.6, CC6.7)는 암호화 통제를 요구합니다. DNS, TLS 설정, 인증서 만료 추적, 저장 데이터 암호화 증거를 감사해 증거 패킷에 들어갈 표를 만듭니다.
작동 방식
준비도 평가로 시작합니다: 어떤 TSC 범주가 범위에 들어가는지 확인합니다(대부분 SaaS는 CC1-CC9와 A1).
현재 통제를 기준별로 매핑합니다. 스킬이 각 기준을 구체적인 질문으로 점검합니다.
Gap을 드러냅니다: 아직 설계되지 않은 통제, 설계됐지만 운영되지 않는 통제, 운영 중이지만 증거가 없는 통제.
각 gap마다 개선 단계, 인프라 검증 패턴(클라우드, DNS, TLS, 엔드포인트, CI/CD), 목표 증거를 제시합니다.
결과물: 감사 리스크 기준으로 정렬된 gap 보고서와 개선 계획, 감사인에게 바로 줄 수 있는 기준별 증거 색인.
예시
SaaS PM 도구, 엔지니어 280명, AWS 멀티 리전에 호스팅. Type II 감사가 4개월 뒤 시작. 2025년 Type I 보고서는 있음. ISMS는 있으나 증거 수집은 수동.
CC1-CC5(공통 기준): 27개 통제 중 23개 설계 완료, 4개는 정책 갱신 필요. CC6-CC9: 21개 통제 - 접근 통제는 강함, 변경 관리 증거(CC8.1-CC8.3)는 약함. A1(가용성): 5개 통제 - DR runbook은 있으나 2024년 DR 훈련 로그가 누락.
1. CC8.1 - infrastructure-as-code 저장소에 GitHub PR 리뷰 강제가 없음. 2. CC7.4 - 취약점 스캔 일정은 문서화됐지만 증거 로그가 중앙화되지 않음. 3. CC6.8 - 90일마다 자동 사용자 접근 검토가 없음. 4. A1.2 - 2024년 DR 훈련의 사후 분석 문서가 누락. 5. PI1.4 - 처리 지점별 데이터 검증 로직이 문서화되지 않음.
1개월차: CC8과 CC7.4 정책/프로세스 문서. 2개월차: Okta와 역할 내보내기로 CC6.8 접근 검토 자동화. 3개월차: DR 훈련 실행 및 사후 분석 작성. 4개월차: 모든 증거를 한 드라이브에 모아 dry-run 감사 예행 점검 수행.
각 기준은 폴더에 매핑됩니다: /soc2-evidence/CC8.1/, /CC6.8/ 등. 각 폴더에는 통제, 증거 파일, 변경 로그를 설명하는 README.md가 있습니다.
개선되는 지표
지원 도구
SOC 2 컴플라이언스 전문가을(를) 사용해 보시겠어요?
시작 방법을 선택하세요.
이 스킬을 컴퓨터에 로컬로 설치하고 실행합니다.
컴퓨터에서 터미널을 열고 이 명령을 붙여넣으세요:
이 명령은 스킬과 모든 파일을 컴퓨터에 다운로드합니다:
모든 프로젝트에서 사용하려면 끝에 -g를 추가하세요.
Claude Code를 시작한 다음 명령을 입력하세요:
SOC 2 컴플라이언스 전문가
모든 신뢰 서비스 기준(TSC), 인프라 보안 검증, 증거 수집, 전체 감사 준비 과정을 다루는 SOC 2 Type I 및 Type II 컴플라이언스 관리입니다.
SOC 2 개요
Type I과 Type II
| 항목 | Type I | Type II |
|---|---|---|
| 범위 | 특정 시점의 통제 설계 | 일정 기간 동안의 설계와 운영 효과성 |
| 기간 | 단일 날짜(스냅샷) | 관찰 기간(3-12개월, 보통 6-12개월) |
| 비용 | $20K-$60K(첫 감사) | $40K-$150K(첫 감사) |
| 일정 | 1-3개월 | 6-15개월(관찰 기간 포함) |
| 고객 선호 | 초기 단계에서는 허용 | 엔터프라이즈 고객은 요구 |
Type I으로 통제 설계를 검증한 뒤 6개월 이내에 Type II로 전환합니다.
신뢰 서비스 기준(TSC) 요약
| 범주 | 초점 | 통제 |
|---|---|---|
| CC1-CC5 | 공통 기준(COSO 기반) | 통제 환경, 커뮤니케이션, 리스크, 모니터링, 통제 활동 |
| CC6 | 논리적 및 물리적 접근 | 인증, 권한 부여, 물리 보안, 암호화 |
| CC7 | 시스템 운영 | 취약점 관리, 모니터링, 사고 대응, BCP |
| CC8 | 변경 관리 | 승인, 테스트, 배포 통제 |
| CC9 | 리스크 완화 | 벤더 관리, 비즈니스 중단, 리스크 이전 |
| A1 | 가용성 | 용량 계획, DR, 복구 테스트 |
| PI1 | 처리 무결성 | 데이터 검증, 오류 처리, 대사 |
| C1 | 기밀성 | 분류, 암호화, 폐기 |
| P1 | 프라이버시 | 고지, 동의, 정보주체 권리, 보존 |
범주별 상세 통제 요구사항은 REFERENCE.md를 참고하세요.
준비도 평가 워크플로
이 에이전트는 gap 분석부터 감사 완료까지 조직의 SOC 2 준비를 안내합니다.
워크플로: 1단계 -- Gap 분석(1-4주)
- 범위 정의 -- 포함할 TSC 범주를 결정하고(보안은 필수), 시스템 경계를 정의하며, 하위 서비스 조직을 식별하고(carve-out vs. inclusive), 주요 서비스 약속을 문서화합니다.
- 현재 상태 평가 -- 기존 정책과 절차를 인벤토리화하고, 현재 통제를 TSC 요구사항에 매핑하며, 프로세스 소유자와 통제 운영자를 인터뷰합니다.
- 자동 gap 분석 실행 --
scripts/soc2_readiness_checker.py를 사용합니다. - Gap 문서화 -- 누락된 통제, 증거가 부족한 통제, 효과적으로 운영되지 않는 통제를 기록합니다.
- 우선순위화 -- 리스크 수준과 개선 노력 기준으로 gap을 정렬합니다.
- 검증 체크포인트: Gap 분석이 범위 내 모든 TSC 범주를 포함하고, 각 gap에 심각도와 개선 소유자가 배정되어 있습니다.
워크플로: 2단계 -- 개선(5-16주)
- 정책 개발/갱신 -- 정보보안 정책, 통제 영역별 지원 절차, 정책 검토 및 승인 워크플로.
- 기술 통제 구현 -- IdP에 SSO/MFA 강제 설정, 엔드포인트 보안(MDM, EDR, 디스크 암호화) 배포, SIEM 로깅 및 모니터링 구현, 백업과 DR 설정, 클라우드 인프라 하드닝.
- 프로세스 수립 -- 접근 검토 절차, 변경 관리 워크플로, 사고 대응 절차, 벤더 관리 프로그램, 보안 인식 교육.
- 증거 수집 설정 -- 자동 수집 설정, 저장소 구조 수립, TSC 범주별 갱신 주기 정의.
- 검증 체크포인트: 식별된 모든 gap이 개선되고, 기술 통제가
scripts/soc2_infrastructure_auditor.py로 검증되며, 증거 수집이 산출물을 생성합니다.
워크플로: 3단계 -- 감사 전(17-20주)
- 내부 준비도 평가 수행 -- 범위 내 모든 TSC에 대해 mock audit을 수행하고, 증거 완전성과 품질을 검증하며, 기술 검증을 위해 infrastructure auditor를 실행합니다.
- 감사 전 지적사항 개선 -- 남은 gap을 해결하고 증거를 강화합니다.
- CPA 법인 선정 및 계약 -- 범위, 일정, 수수료를 협상하고, 킥오프를 예약하며, 시스템 설명서 초안을 준비합니다.
- 검증 체크포인트: mock audit이 critical gap 없이 통과했고, 시스템 설명서가 검토됐으며, 감사인이 확정되었습니다.
워크플로: 4단계 -- 감사 실행
- Type I 감사(해당 시) -- 감사인이 통제 설계를 검토하고, 경영진이 확인서를 제공하며, Type II 전에 지적사항을 해결합니다.
- Type II 관찰 기간(3-12개월) -- 통제가 일관되게 운영되고, 증거가 지속적으로 수집되며, 분기별 자체 평가와 정기 감사인 체크인을 수행합니다.
- 현장 감사(2-4주) -- 감사인이 샘플을 선택하고, 통제를 테스트하고, 담당자를 인터뷰합니다. 초안 보고서 검토 후 최종 보고서가 발행됩니다.
- 검증 체크포인트: 적정 의견을 받았고, 모든 지적사항에 경영진 대응과 개선 계획이 있습니다.
증거 수집 프레임워크
TSC 범주별 증거
| TSC | 증거 유형 | 수집 방법 | 갱신 |
|---|---|---|---|
| CC1 | 행동강령 확인 기록 | HR 시스템 export | 연간 |
| CC2 | 보안 인식 교육 기록 | LMS export | 상시 |
| CC3 | 리스크 평가 보고서, 리스크 등록부 | GRC 플랫폼 | 연간/분기 |
| CC4 | 침투 테스트 보고서, 취약점 스캔 | 제3자/스캐너 | 연간/월간 |
| CC5 | 버전 이력이 있는 정책 문서 | 정책 관리 | 연간 검토 |
| CC6 | 접근 검토, MFA 등록, 퇴사 처리 | IAM/IdP/HRIS | 분기/이벤트별 |
| CC7 | 취약점 개선, 사고 기록 | 티켓/ITSM | 상시 |
| CC8 | 승인 포함 변경 티켓, 코드 리뷰 | ITSM/Git | 변경별 |
| CC9 | 벤더 리스크 평가, 벤더 SOC 2 보고서 | GRC 플랫폼 | 연간 |
| A1 | 가동 시간 보고서, DR 테스트, 백업 로그 | 모니터링/백업 | 월간/반기 |
| PI1 | 데이터 검증/대사 보고서 | 애플리케이션 로그 | 프로세스별 |
| C1 | 데이터 분류 인벤토리, 암호화 설정 | 수동/자동 | 연간/분기 |
| P1 | PIA, DSR 응답 추적 | 프라이버시 도구 | 이벤트별 |
예시: 증거 수집 명령
# 모든 TSC 범주의 증거 체크리스트 생성
python scripts/evidence_collector.py --generate-checklist --categories all
# 증거 상태 추적
python scripts/evidence_collector.py --status evidence-tracker.json
# 특정 증거 항목 업데이트
python scripts/evidence_collector.py --update evidence-tracker.json \
--item CC6.1-MFA --status collected
# 준비도 대시보드 생성
python scripts/evidence_collector.py --dashboard evidence-tracker.json
# 감사인 검토용으로 export
python scripts/evidence_collector.py --export evidence-tracker.json --format json
자동화 전략
GRC 플랫폼: Vanta, Drata, Secureframe, Laika, AuditBoard -- API 통합을 통한 자동 증거 수집, 지속적 통제 모니터링, 감사인 협업 포털.
증거로서의 인프라: 클라우드 설정 스냅샷(AWS Config, Azure Policy, GCP Org Policies), 설정 증거로서의 Terraform state, 변경 관리 증거로서의 Git history, 배포 통제 증거로서의 CI/CD 파이프라인 로그.
인프라 보안 검증
이 에이전트는 SOC 2 요구사항에 맞춰 인프라 설정을 검증합니다.
빠른 참조: 인프라 점검
| 영역 | 주요 점검 | SOC 2 매핑 |
|---|---|---|
| Cloud (AWS/Azure/GCP) | 암호화, IAM, 로깅, 네트워크, 백업, secrets | CC6, CC7, A1, C1 |
| DNS | SPF, DKIM, DMARC, DNSSEC, CAA | CC6.6, CC2.2 |
| TLS/SSL | TLS 1.2+, AEAD cipher, HSTS, 자동 갱신 | CC6.7 |
| Endpoint | MDM, 디스크 암호화, EDR, 패치, 화면 잠금 | CC6.1, CC6.8, CC7.1 |
| Network | 세그먼테이션, WAF, DDoS, VPN/ZTNA, egress filtering | CC6.6, A1.1 |
| Container | 이미지 스캔, 최소 base, privileged 금지, RBAC | CC6.1, CC7.1 |
| CI/CD | 서명된 커밋, 브랜치 보호, SAST/DAST, SBOM | CC7.1, CC8.1 |
| Secrets | Vault 저장, 교체 정책, git 스캔 | CC6.1 |
프로바이더별 상세 통제 매핑은 REFERENCE.md를 참고하세요.
예시: 인프라 감사 명령
# 전체 인프라 감사
python scripts/soc2_infrastructure_auditor.py --config infra-config.json
# 특정 영역만 감사
python scripts/soc2_infrastructure_auditor.py --config infra-config.json \
--domains dns tls cloud
# 심각도 등급이 포함된 JSON 출력
python scripts/soc2_infrastructure_auditor.py --config infra-config.json --format json
# 샘플 설정 템플릿 생성
python scripts/soc2_infrastructure_auditor.py --generate-template
감사 일정
일반 일정(첫 SOC 2)
| 단계 | 기간 | 활동 |
|---|---|---|
| 범위 설정 | 2-4주 | TSC, 시스템 경계, 감사인 선정 정의 |
| Gap 분석 | 2-4주 | 현재 통제 평가, gap 식별 |
| 개선 | 8-16주 | 누락 통제, 정책, 절차 구현 |
| Type I 감사 | 2-4주 | 특정 시점 통제 설계 평가 |
| Type II 관찰 | 3-12개월 | 통제 운영, 지속적 증거 수집 |
| Type II 현장 감사 | 2-4주 | 감사인 테스트, 증거 검토, 인터뷰 |
| 보고서 발행 | 2-4주 | 초안 검토, 경영진 대응, 최종 보고서 |
연간 갱신
- 관찰 기간 종료 3개월 전 갱신 계획을 시작합니다.
- 감사 기간 사이에도 지속적 컴플라이언스를 유지합니다.
- 새 관찰 기간 전에 전년도 지적사항을 해결합니다.
- 보고서 사이의 공백에는 bridge letter를 사용할 수 있습니다.
사고 대응 요구사항
IRP 구조
- 준비 -- IR 팀 정의, 커뮤니케이션 채널 수립, 일반 사고용 runbook, 법무/PR 연락처 retainer 확보.
- 탐지 및 분석 -- 모니터링/알림 커버리지, 심각도 분류(SEV1-SEV4), triage 절차, 에스컬레이션 매트릭스.
- 격리, 제거, 복구 -- 영향을 받은 시스템 격리, 증거 보존, 근본 원인 식별, 복원 및 검증.
- 사고 후 처리 -- 영업일 5일 내 비난 없는 사후 분석, 교훈, 통제 개선, 통지 평가(MTTD, MTTR, MTTC 추적).
심각도 수준 정의와 침해 통지 일정은 REFERENCE.md를 참고하세요.
도구
SOC 2 준비도 점검기
# 전체 준비도 평가
python scripts/soc2_readiness_checker.py --config org-controls.json
# 프로그램 사용을 위한 JSON 출력
python scripts/soc2_readiness_checker.py --config org-controls.json --format json
# 특정 TSC 범주 점검
python scripts/soc2_readiness_checker.py --config org-controls.json \
--categories security availability
# 클라우드 제공업체 통제 매핑 포함
python scripts/soc2_readiness_checker.py --config org-controls.json --cloud-mapping
증거 수집기
# 체크리스트 생성 및 상태 추적
python scripts/evidence_collector.py --generate-checklist --categories all
python scripts/evidence_collector.py --status evidence-tracker.json
python scripts/evidence_collector.py --dashboard evidence-tracker.json
Infrastructure Auditor
# SOC 2 요구사항 기준으로 인프라 검증
python scripts/soc2_infrastructure_auditor.py --config infra-config.json
python scripts/soc2_infrastructure_auditor.py --config infra-config.json --format json
참고 자료
| 문서 | 설명 |
|---|---|
| REFERENCE.md | 상세 TSC 통제, 인프라 점검, 접근 통제 명세, 벤더 관리, 교육, IRP, BC/DR |
| 신뢰 서비스 기준 가이드 | 통제 목표와 감사 질문이 포함된 전체 TSC 참조 |
| 인프라 보안 통제 | 클라우드, DNS, TLS, 엔드포인트, 컨테이너, CI/CD 보안 설정 |
| 감사 준비 플레이북 | 일정, 체크리스트, 비용 추정이 포함된 전체 감사 준비 가이드 |
문제 해결
| 문제 | 가능성 높은 원인 | 해결 |
|---|---|---|
| 준비도 점검기 점수가 모든 범주에서 0%로 나옴 | 통제 JSON에 config_key 값이 없거나 모두 false로 설정됨 | 입력 JSON이 각 TSC 통제를 올바른 config_key 아래의 boolean 값에 매핑하는지 확인합니다. 예상 구조는 --generate-sample > sample-config.json로 확인합니다. |
| 인프라 감사기가 모든 점검을 "fail"로 보고함 | 인프라 설정 JSON이 비어 있거나 잘못된 key 이름을 사용함 | --generate-template을 실행해 유효한 템플릿을 생성합니다. DNS, TLS, cloud, endpoint 및 다른 섹션을 실제 인프라 상태로 채웁니다. |
| 증거 수집기 체크리스트에 범주가 누락됨 | --categories 플래그가 출력을 필터링함 | 전체 체크리스트를 생성하려면 --categories all을 사용합니다. 사용 가능 범주: security, availability, processing_integrity, confidentiality, privacy. |
| 증거 추적기 상태가 업데이트되지 않음 | 추적기 파일 경로가 잘못되었거나 파일에 쓸 수 없음 | --status 또는 --update에 전달한 경로가 기존 증거 추적기 JSON 파일을 가리키는지 확인합니다. 파일 권한을 확인합니다. |
| 준비도 보고서에 클라우드 매핑이 표시되지 않음 | --cloud-mapping 플래그가 포함되지 않음 | 준비도 점검기 명령에 --cloud-mapping을 추가해 AWS/Azure/GCP 통제 매핑을 출력에 포함합니다. |
| Type II 관찰 기간이 감사인에게 너무 짧음 | 관찰 기간이 3개월 미만임 | 대부분의 CPA 법인은 Type II에 최소 3개월 관찰 기간을 요구합니다. 6-12개월 기간이 더 설득력 있습니다. 범위 설정 단계에서 관찰 기간을 계획합니다. |
| 감사인이 tracker에 없는 증거를 요청함 | 증거 카탈로그가 선택한 범위의 모든 TSC 하위 기준을 포함하지 않음 | 자동 생성 체크리스트에 감사인별 증거 요청을 보완합니다. CPA 법인마다 표준 TSC 증거 항목을 넘어서는 추가 요구사항이 있을 수 있습니다. |
성공 기준
- 적용 가능한 모든 TSC 범주가 선택되고, 시스템 경계가 문서화되며, 하위 서비스 조직이 식별된 상태(carve-out vs inclusive)로 SOC 2 범위가 정의됨
- 식별된 모든 gap에 심각도, 개선 소유자, 목표 완료일이 배정된 gap 분석 완료
- CPA 법인 계약 전 범위 내 모든 TSC 범주의 준비도 점수 80%+, Type II 현장 감사 전 95%+로 개선 추세
- 범주별 갱신 주기와 가능한 자동 수집이 정의된 중앙 저장소 기반 증거 수집 프레임워크 운영
- DNS, TLS, 클라우드, 엔드포인트, 접근 통제 영역에서 critical 또는 high 심각도 지적사항 없이 인프라 감사 통과
- 최소 6개월의 Type II 관찰 기간 동안 지속적 통제 운영, 분기별 자체 평가, 중요한 통제 실패 없음
- 모든 지적사항에 경영진 대응과 문서화된 개선 계획이 있는 적정 SOC 2 Type II 의견 수령
범위와 한계
범위 안:
- 모든 TSC 범주(CC1-CC9, A1, PI1, C1, P1)에 대한 SOC 2 Type I 및 Type II 준비도 평가
- 인프라 보안 검증(DNS, TLS, 클라우드, 엔드포인트, 네트워크, 컨테이너, CI/CD, secrets)
- 증거 수집 프레임워크 생성 및 추적
- 심각도 등급이 있는 지적사항과 개선 가이드를 포함한 gap 분석
- 감사 일정 계획과 CPA 법인 계약 준비
- 사고 대응 계획 구조와 요구사항
- 지속적 컴플라이언스 프로그램 설계
범위 밖:
- CPA 법인의 감사 실행(도구는 감사를 준비하며, 실제 Type I/II 보고서는 독립 CPA 법인이 필요)
- SOC 1(ICFR) 평가(SOC 1은 보안/가용성/프라이버시가 아니라 재무 보고 통제를 다룸)
- SOC 3 보고서 생성(SOC 3는 SOC 2에서 파생된 공개 요약이며 완료된 SOC 2 감사가 필요)
- 침투 테스트 실행(infrastructure-compliance-auditor를 사용하거나 제3자 pentest 업체와 계약)
- GRC 플랫폼 선정 또는 구현(스킬은 Vanta, Drata, Secureframe 등과 호환되지만 이를 구현하지는 않음)
- SOC 2 보고서에 대한 고객 계약 요구사항 관련 법률 자문
- 물리 보안 평가(infrastructure auditor는 논리 통제를 다루며, 물리 데이터센터 감사는 현장 평가가 필요)
통합 지점
| 스킬 | 통합 |
|---|---|
| infrastructure-compliance-auditor | SOC 2 TSC 요구사항에 직접 매핑되는 클라우드, DNS, TLS, 엔드포인트, 접근 통제, CI/CD 전반의 Vanta 수준 인프라 점검 제공 |
| nist-csf-specialist | NIST CSF 기능은 SOC 2 TSC 범주에 매핑됩니다. 둘 다 추진하는 조직은 control mapper로 통합 통제 매트릭스를 구축합니다. |
| information-security-manager-iso27001 | ISO 27001 Annex A 통제는 많은 SOC 2 요구사항을 충족하는 관리 시스템 기반을 제공합니다. 증거 공유로 감사 부담을 줄입니다. |
| pci-dss-specialist | PCI DSS 요구사항은 SOC 2 CC6(접근), CC7(운영), CC8(변경 관리)과 겹칩니다. 결제 처리 조직은 통제를 공유할 수 있습니다. |
| gdpr-dsgvo-expert | GDPR 요구사항은 SOC 2 프라이버시(P1) 기준과 맞닿아 있습니다. EU 개인정보를 처리하는 조직은 공유 프라이버시 통제를 활용할 수 있습니다. |
| nis2-directive-specialist | NIS2 최소 보안 조치는 SOC 2 보안 기준과 겹칩니다. EU 법인은 사고 대응, 접근 통제, 암호화 통제를 함께 매핑할 수 있습니다. |
도구 참조
soc2_readiness_checker.py
조직 통제를 SOC 2 신뢰 서비스 기준(TSC)에 맞춰 평가하고 범주별 점수를 제공합니다.
| 플래그 | 필수 | 설명 |
|---|---|---|
--config | 예(--generate-sample도 가능) | 각 TSC 통제의 boolean 값이 들어 있는 조직 통제 JSON 파일 경로 |
--format | 아니요 | 출력 형식: 구조화 출력은 json, 사람이 읽는 텍스트는 생략 |
--categories | 아니요 | 평가할 TSC 범주를 공백으로 구분(예: security availability). 생략하면 전체. |
--cloud-mapping | 아니요 | 출력에 클라우드 제공업체(AWS/Azure/GCP) 통제 매핑 포함 |
--generate-sample | 아니요 | 샘플 통제 JSON 템플릿 생성(> sample-config.json로 파일에 저장) |
evidence_collector.py
증거 수집 체크리스트를 생성하고 증거 수집 상태를 추적합니다.
| 플래그 | 필수 | 설명 |
|---|---|---|
--generate-checklist | 아니요 | 지정된 범주의 증거 수집 체크리스트 생성 |
--categories | 아니요 | 공백으로 구분한 TSC 범주: security, availability, processing_integrity, confidentiality, privacy 또는 all |
--status | 아니요 | 수집 상태를 표시할 증거 추적기 JSON 파일 경로 |
--update | 아니요 | 업데이트할 증거 추적기 JSON 파일 경로(--item, --status와 함께 사용) |
--item | 아니요 | 업데이트할 증거 항목 식별자(예: CC6.1-MFA) |
--dashboard | 아니요 | 준비도 대시보드를 생성할 증거 추적기 JSON 파일 경로 |
--export | 아니요 | 내보낼 증거 추적기 JSON 파일 경로 |
--format | 아니요 | 내보내기 형식: 구조화 출력은 json |
soc2_infrastructure_auditor.py
인프라 설정을 SOC 2 요구사항 기준으로 감사하고 심각도 등급이 있는 지적사항을 제공합니다.
| 플래그 | 필수 | 설명 |
|---|---|---|
--config | 예(--generate-template도 가능) | DNS, TLS, cloud, endpoint 및 다른 영역 설정이 포함된 인프라 설정 JSON 파일 경로 |
--format | 아니요 | 출력 형식: 심각도 등급이 포함된 구조화 지적사항은 json, 사람이 읽는 텍스트는 생략 |
--domains | 아니요 | 감사할 인프라 영역을 공백으로 구분(예: dns tls cloud). 생략하면 전체 영역. |
--generate-template | 아니요 | 샘플 인프라 설정 템플릿 생성(> infra-config.json로 파일에 저장) |