Quase todo SOC 2 nasce de uma exigência de cliente enterprise. Fazemos o pentest no formato que o auditor aceita e no prazo do seu período de observação.
O SOC 2 não tem uma cláusula dizendo "faça pentest". Ele é baseado nos Trust Services Criteria, e os critérios CC4.1 (avaliação contínua dos controles) e CC7.1 (detecção de vulnerabilidades) são onde o pentest entra como evidência. Auditores de SOC 2 esperam ver teste técnico independente — na prática, a ausência dele vira exceção no relatório. Para Tipo II, o que importa é o teste ter acontecido dentro do período de observação, então prazo é parte do escopo e a gente trabalha com essa data em mente.
O que você recebe
- Pentest de aplicação e infraestrutura no escopo do SOC 2
- Relatório vinculado aos critérios CC4.1 e CC7.1
- Evidência de correção e reteste dentro do período de observação
- Sumário executivo apresentável para o cliente que exigiu o SOC 2
- Alinhamento de cronograma com a janela da auditoria
O que cobrimos
Aplicação SaaS
Fluxos de autenticação, autorização, isolamento entre clientes e APIs.
Infraestrutura de nuvem
Configuração de IAM, exposição de serviços e segregação de ambientes.
Isolamento multi-tenant
Se um cliente consegue alcançar dado de outro — o achado que mais assusta comprador enterprise.
Pipeline e segredos
Exposição de credenciais em build, repositório e variáveis de ambiente.
Indicado para
- SaaS B2B com contrato travado esperando o SOC 2
- Empresas indo para o Tipo II depois de fechar o Tipo I
- Times que receberam exceção relacionada a teste de vulnerabilidade
- Startups respondendo a questionário de segurança de cliente grande
Como conduzimos
Alinhamento com a janela da auditoria
Definimos a data do teste em função do período de observação, não do nosso calendário.
Escopo pelos critérios
Mapeamos o que precisa ser testado para sustentar CC4.1 e CC7.1.
Execução
Teste manual de aplicação e infraestrutura, com foco em isolamento entre clientes.
Relatório para o auditor
Formato que entra no pacote de evidência sem retrabalho.
Reteste
Correções verificadas ainda dentro do período, que é o que evita exceção.
Perguntas Frequentes
O SOC 2 exige pentest?
Não literalmente. O SOC 2 se baseia nos Trust Services Criteria, e os critérios CC4.1 e CC7.1 tratam de avaliação de controles e detecção de vulnerabilidades. Auditores esperam evidência de teste técnico independente para sustentá-los, e a ausência costuma virar exceção no relatório.
Qual a diferença entre Tipo I e Tipo II para o pentest?
O Tipo I avalia o desenho dos controles num ponto no tempo; o Tipo II avalia a operação ao longo de um período. Para o Tipo II, o teste precisa ter ocorrido dentro do período de observação — por isso a data importa tanto quanto o escopo.
Quanto tempo antes da auditoria devo fazer?
Com folga para corrigir e retestar ainda dentro do período. Fazer o pentest na véspera costuma produzir achados sem tempo de correção, o que é pior do que não ter feito.
Meu cliente pediu o relatório. Posso mostrar?
O relatório técnico completo normalmente não é compartilhado com clientes. Por isso entregamos também um sumário executivo, que é o documento apropriado para essa conversa.