heygrc
SOC 2 CC6.7 in code

Gegevens beschermen tijdens verplaatsing.

CC6.7 gaat over het beperken en beschermen van de verzending en verplaatsing van gegevens: gegevens tijdens transport moeten worden beschermd, en de verplaatsing van gegevens buiten een grens moet worden gecontroleerd. Veel hiervan wordt bepaald door transportconfiguratie en door waar nieuwe datastromen worden aangesloten, wat het tot een pull-request-aangelegenheid maakt.

How it shows up in a diff

The shapes the same control failure takes.

CC6.7 verzwakt wanneer een transport niet meer beschermd is of wanneer gegevens ergens nieuw naartoe gaan zonder de verwachte controles. De terugkerende vormen:

  • Een TLS-minimumversie daalt

    Een minimale TLS-versie wordt verlaagd, een vereiste voor sterke ciphers wordt versoepeld, of een downgrade wordt mogelijk op een pad dat gevoelige gegevens draagt.

  • Een interne hop verloopt onversleuteld

    Een service-naar-service-oproep die gevoelige gegevens droeg, wordt gewijzigd naar plain HTTP, of een intern eindpunt stopt met het vereisen van TLS, onder de aanname dat het netwerk vertrouwd is.

  • Certificaatverificatie is uitgeschakeld

    Verificatie wordt uitgeschakeld om een certificaatprobleem te omzeilen, waardoor het kanaal niet meer geverifieerd is en kan worden onderschept.

  • Een nieuwe export verzendt gegevens naar buiten

    Een webhook, synchronisatie of integratie met een derde partij begint gegevens buiten de grens te verplaatsen zonder de controles die de criterion verwacht voor die verplaatsing.

  • Een beschermd veld wordt logbaar

    Gevoelige gegevens die niet op een transport werden meegestuurd, beginnen nu naar een sink (een logverzender, een analysepijplijn) te worden verzonden die niet in scope was om ze te dragen.

Worked example

Een interne oproep die terugvalt op plain HTTP.

Een nieuwe interne client wordt toegevoegd voor een service die zowel HTTP als HTTPS blootstelt. Om het snel werkend te krijgen, wordt de oproep aangesloten op de plain-HTTP-poort. Het werkt, en de gevoelige lading die het draagt, verplaatst zich nu onbeschermd over het netwerk.

clients/billing.ts+1 -1
- const BILLING_URL = "https://billing.internal:8443"+ const BILLING_URL = "http://billing.internal:8080"const res = await post(`${BILLING_URL}/charge`, { card, amount })
heygrcSOC 2 CC6.7

De charge-lading verplaatst zich nu onversleuteld over het netwerk. CC6.7 verwacht dat gegevens tijdens transport worden beschermd, en 'het is alleen het interne netwerk' is niet de controle die de criterion beschrijft. Wijs de client naar het HTTPS-eindpunt en houd TLS aan op elke hop die gevoelige gegevens draagt.

What an auditor does with this

Bescherming tijdens transport wordt van begin tot eind gecontroleerd.

Een assessor bevestigt niet alleen dat uw openbare eindpunten TLS gebruiken; ze kijken waar gevoelige gegevens naartoe gaan en of ze de hele weg beschermd zijn, inclusief interne hops en nieuwe integraties. Een enkele oproep die stilletjes naar plain HTTP is verplaatst, of een nieuwe export zonder controles, is het soort gat dat een configuratiereview aan het licht brengt. De wijziging die het introduceerde was een diff, wat de goedkoopste plek is om het op te vangen.

What this is, and is not

Een review, geen netwerkaudit.

heygrc markeert wijzigingen die CC6.7 raken en citeert de criterion, zodat de correctie in de pull request plaatsvindt. Het mappt niet uw hele datastroomtopologie of voert uw assessment uit. Het vangt het moment op waarop een transport stopt met beschermd zijn, bij de diff.