Keyvaci

博客 · 合规 · 2026年8月16日

ISO 27001 与 SOC 2:
各自对你的凭据提出什么要求

迟早会有一家企业客户向你索要其中之一,而搞砸任何一个的最快路径都一样:一堆没人说得清来龙去脉的共享密码。下面讲清这两套标准的真实差异、各自检查的凭据控制项,以及审计师会要求你拿出来的证据。

去掉神秘感,这两套标准是什么

ISO/IEC 27001 是一套关于如何运行信息安全管理体系(ISMS)的国际标准。你界定适用范围与风险,实施取自 Annex A 的控制项(2022 版共 93 项),再由获得认可的认证机构为你颁发证书,期间还有监督审核。它回答的问题是:这家组织是不是在系统性地管理安全?

SOC 2 是鉴证,不是认证:由持牌的注册会计师事务所依据 AICPA 的 Trust Services Criteria(Security 为必选;Availability、Confidentiality、Processing Integrity、Privacy 可选)检查你的控制项,并出具一份报告。Type I 报告说明控制项在某一日期的设计是恰当的;Type II 报告说明它们在一段期间内确实有效运行,通常是 3 到 12 个月。它回答的问题是:这家供应商能不能被托付客户数据,而且这个回答背后有审计师的证据?

ISO 27001SOC 2
它是什么对管理体系的认证审计师对控制项出具的鉴证报告
谁会索要国际与欧洲的企业客户、政府机构北美的企业采购方、SaaS 采购流程
控制项集合Annex A,93 项控制(2022 版)Trust Services Criteria(CC 系列加可选类别)
灵活度通过风险评估挑选控制项,排除项须说明理由控制项由你自己定义,审计师检验其是否有效运行
产出物证书,按 3 年周期换证报告(Type I 或 Type II),每年更新
重合部分相当多。访问控制、凭据生命周期、日志记录和密码学,是两者共同的核心

其他地方也有类似框架,要求彼此呼应:GDPR 第 32 条(“适当的技术措施”,其中明确点名了加密与访问控制)、PCI DSS 4.0(第 7、8 项要求:最小权限、至少 12 个字符、MFA)、HIPAA 的访问控制保障措施,以及英国的 Cyber Essentials。把下文这套凭据纪律做扎实,你就已经走完了上述各套框架身份章节的大部分路程。

审计真正卡住的地方:共享凭据

个人用户账户挂在你的身份提供方上,证据很好拿。真正让审计卡住的,是 SSO 够不到的那条凭据长尾:银行门户、域名注册商、防火墙的共享管理员登录、脚本里的 API 密钥。两套标准下的审计师,都会针对这些东西问同样的四个问题:

  1. 清单:存在哪些共享凭据,每一条的责任人是谁?
  2. 授权:谁可以访问每一条,这是否与一份有记录的业务需要相符?
  3. 生命周期:那个人三月离职时发生了什么?请出示记录。
  4. 可追责:某一天究竟是谁在使用这个共享账户?“这是共享的”是一条不符合项,不是一个回答。

电子表格一个都答不上来;聊天记录则以最糟糕的方式回答了它们。团队凭据保管库存在的意义,就是补上这个缺口;而这件事值得在审计之前做,而不是为了审计去做:泄露应对会在条件更差的时候问出同样的四个问题。

控制项对照表

审计师检查什么ISO 27001 Annex ASOC 2 准则保管库能产出的证据
按角色和实际需要授予访问权限A.5.15、A.5.18CC6.1、CC6.2每个保管库分设仅查看/可编辑/全部权限,一次查询即可按人列出
认证信息的管理A.5.17CC6.1凭据加密存放并有明确责任人,配合强度校验与账龄提醒,而不是散落在聊天串里
特权访问受限并定期复核A.8.2CC6.1、CC6.3每个保管库的管理员角色一目了然;访问复核直接读系统,不靠回忆
离职时及时撤销A.5.18、A.6.5CC6.2、CC6.3与目录绑定的登录随账户一同失效;保管库撤销会重新加密,并带时间戳记入日志
强认证A.8.5CC6.1SSO 沿用你 IdP 的 MFA 与条件访问策略;显示凭据前再要求一次 TOTP 验证
事件日志,且防篡改A.8.15CC7.2只可追加的审计记录,涵盖打开、显示、共享和撤销,任何人都改不了,包括供应商
恰当地使用密码学A.8.24C1.1(Confidentiality)客户端 XChaCha20-Poly1305 加密,配合 Argon2id 密钥派生,且已公开说明

这里的控制项对应关系仅供参考,不构成合规意见:最终的映射取决于你的审计师和你的范围界定。但上表每一行都是我们在实务中见过评估师真的问出口的问题,而当证据来自一套记录系统、而不是一场访谈时,每一个都能在五分钟内答完。

Keyvaci 在其中的位置,如实说明

在共享凭据这一层,Keyvaci 就是那套记录系统:带强制角色的保管库、通过你本来就在审计的那套目录登录、经过副署的成员密钥、靠重新加密而非靠侥幸的撤销,以及那份把审计师的四个问题变成四次查询的只可追加日志。过去往往要花一下午做考古的离职证据,现在只是一份打印件。

再说说供应商评估表上我们自己这一栏,直说:Keyvaci 由 XNOR Group Pte. Ltd. 运营,其信息安全管理体系通过了 ISO/IEC 27001 认证;证书与适用范围声明可通过联系页面向你方采购团队提供。至于 Keyvaci 服务本身的 SOC 2 报告,仍在路线图上,尚未出具;我们宁愿把这句话说清楚,也不想让人产生别的联想。除了证书之外,我们还能提供一样徽章承载不了的东西:一套零知识架构,在这套架构下我们读不到你存放的内容,并且已经公开到足以让你的安全团队自行核查的程度,另外还有一份签署的数据处理附录。一家能证明自己手上只有密文的供应商,你的审计师对它没什么可问的。

实际推进的顺序

  1. 本周:把共享凭据的长尾搬进保管库,配好责任人和角色;最要紧的二十条,一个下午就够
  2. 本月:把登录接到你的目录上,让入职离职的证据自动产生,并开启“显示前先过 MFA”。
  3. 到了审计时:按评估师抽取的样本导出访问清单和审计事件,把省下来的时间花在那些真正需要动脑的控制项上。

让审计里的凭据章节变得平淡无奇

14 天,功能全开,不用刷卡。用公司的单点登录,或者用邮箱登录即可。