heygrc
SOC 2 CC6.7 en código

Proteger los datos mientras se mueven.

CC6.7 se refiere a restringir y proteger la transmisión y el movimiento de datos: los datos en tránsito deben estar protegidos, y el movimiento de datos fuera de un límite debe controlarse. Gran parte de esto se decide mediante la configuración del transporte y dónde se conectan nuevos flujos de datos, lo que lo convierte en una preocupación en las pull requests.

How it shows up in a diff

The shapes the same control failure takes.

CC6.7 se debilita cuando un transporte deja de estar protegido o cuando los datos comienzan a moverse a un nuevo destino sin los controles esperados. Las formas recurrentes:

  • Se reduce el mínimo de TLS

    Se baja la versión mínima de TLS, se relaja el requisito de cifrado fuerte o se permite una degradación en una ruta que transporta datos sensibles.

  • Un salto interno pasa a texto plano

    Una llamada de servicio a servicio que transportaba datos sensibles se cambia a HTTP sin cifrar, o un endpoint interno deja de requerir TLS, bajo el supuesto de que la red es de confianza.

  • Se desactiva la verificación de certificados

    La verificación se desactiva para solucionar un problema de certificado, por lo que el canal ya no está autenticado y puede ser interceptado.

  • Una nueva exportación envía datos fuera

    Un webhook, sincronización o integración de terceros comienza a mover datos fuera de su límite sin los controles que el criterio espera para ese movimiento.

  • Un campo protegido se vuelve registrable

    Datos sensibles que antes no se enviaban por un transporte ahora se envían a un destino (un recolector de logs, una tubería de análisis) que no estaba dentro del alcance para transportarlos.

Worked example

Una llamada interna que retrocede a HTTP sin cifrar.

Se agrega un nuevo cliente interno para un servicio que expone tanto HTTP como HTTPS. Para que funcione rápidamente, la llamada se conecta al puerto de HTTP sin cifrar. Funciona, y la carga sensible que transporta ahora cruza la red sin protección.

clients/billing.ts+1 -1
- const BILLING_URL = "https://billing.internal:8443"+ const BILLING_URL = "http://billing.internal:8080"const res = await post(`${BILLING_URL}/charge`, { card, amount })
heygrcSOC 2 CC6.7

La carga de cobro ahora cruza la red en texto plano. CC6.7 espera que los datos en tránsito estén protegidos, y 'es solo la red interna' no es el control que describe el criterio. Apunte el cliente al endpoint HTTPS y mantenga TLS en cada salto que transporte datos sensibles.

What an auditor does with this

La protección en tránsito se verifica de extremo a extremo.

Un evaluador no solo confirma que sus endpoints públicos usan TLS; revisa dónde se mueven los datos sensibles y si están protegidos durante todo el trayecto, incluyendo saltos internos y nuevas integraciones. Una sola llamada que se cambia silenciosamente a HTTP sin cifrar, o una nueva exportación sin controles, es el tipo de brecha que una revisión de configuración detecta. El cambio que la introdujo fue un diff, que es el lugar más económico para haberla capturado.

What this is, and is not

Una revisión, no una auditoría de red.

heygrc marca los cambios que afectan a CC6.7 y cita el criterio para que la corrección ocurra en la pull request. No mapea toda la topología de flujo de datos ni ejecuta su evaluación. Detecta el momento en que un transporte deja de estar protegido, en el diff.