Checklisty dowodowe
Zbieraj dowody SOC 2 od osób, których nie obejmuje twój MDM. Kontraktorzy i pracownicy korzystający z prywatnego sprzętu (BYOD) konfigurują urządzenia i przesyłają podpisane potwierdzenia oraz zrzuty ekranu dla audytora.
Kiedy użyć checklisty
Checklista zbiera potwierdzenia ustawień urządzeń lub zapoznania się z firmowymi politykami. Przydaje się na przykład wtedy, gdy urządzenia kontraktorów lub pracowników nie są objęte firmowym MDM.
Checklista dowodowa to program szkoleniowy z punktami kontrolnymi zamiast slajdów. Uczestnik dostaje instrukcje krok po kroku dla swojego systemu operacyjnego, zmienia ustawienie, przesyła dowód i podpisuje oświadczenie skonfigurowane dla programu. Kit zapisuje potwierdzenia i ukończenie programu. O tym, czy te materiały wystarczą na potrzeby audytu, decyduje jego zakres i ocena audytora.
Note
Checklisty są dla osób, do których automatyzacja nie sięga. Jeśli MDM już raportuje daną kontrolę dla danej maszyny, zbieraj ją dalej właśnie tam. MDM dostarcza ciągłych danych, a checklista opisuje stan z jednej chwili.
Checklisty a kursy
Jedno i drugie to programy szkoleniowe i jedno i drugie kończy się podpisanym oświadczeniem. Różnica tkwi w tym, co jest pomiędzy.
| Kurs | Checklista | |
|---|---|---|
| Treść | Slajdy, potem sprawdzian wiedzy | Punkty kontrolne, każdy z instrukcjami dla poszczególnych platform |
| Rejestruje | Obejrzenie materiału i wynik quizu | Oświadczenia uczestnika i przesłane dowody ustawień urządzenia |
| Ukończenie | Każdy slajd obejrzany, quiz zaliczony, oświadczenie podpisane | Każdy punkt kontrolny potwierdzony, oświadczenie podpisane |
| Dowód | Zapis ukończenia | Zapis ukończenia plus przesłane zrzuty ekranu |
Rodzaj programu zależy od wybranego szablonu. Zaproszenia, terminy, przypomnienia, rejestr ukończeń i eksport do Vanta działają identycznie w obu przypadkach.
Dwie gotowe checklisty
Endpoint Hardening
Checklista obejmuje siedem ustawień urządzenia:
| Punkt kontrolny | Dowód |
|---|---|
| Szyfrowanie całego dysku: FileVault, BitLocker lub LUKS | Zrzut ekranu |
| Blokada ekranu z hasłem po wybudzeniu | Zrzut ekranu |
| Włączone automatyczne aktualizacje systemu | Zrzut ekranu |
| Działająca ochrona przed złośliwym oprogramowaniem | Zrzut ekranu |
| Menedżer haseł w użyciu | Zrzut ekranu |
| Włączony firewall | Zrzut ekranu |
| Hasło urządzenia zgodne z polityką | Tylko oświadczenie |
Hasło urządzenia celowo opiera się wyłącznie na oświadczeniu: żaden panel ustawień nie pokazuje długości hasła, więc zrzut ekranu niczego by nie dowiódł.
Punkt kontrolny dotyczący ochrony przed złośliwym oprogramowaniem uwzględnia różnice między platformami. Na Linuksie instrukcja mówi wprost, że desktop bez skanera działającego w czasie rzeczywistym to normalna odpowiedź, i prosi o zrzut środków zastępczych, czyli automatycznego łatania i firewalla, który domyślnie odrzuca ruch przychodzący, oraz opisanie tego w notatce.
Dwie wartości ustawiasz w pytaniach szablonu zgodnie z polityką firmy:
- Czas do blokady ekranu, domyślnie 15 minut.
- Minimalna długość hasła, domyślnie 8 znaków.
Policy Acknowledgment
22 polityki zawarte w szablonie SOC 2 jako punkty kontrolne oparte wyłącznie na oświadczeniu, pogrupowane tak, żeby czytało się je spójnymi blokami, a nie jedną płaską listą: zasady postępowania, bezpieczeństwo informacji, dane, odporność i ład organizacyjny. Każdy punkt linkuje tam, gdzie trzymasz swoje polityki, a podpisane oświadczenie wymienia każdą politykę z nazwy.
Budowanie checklisty
- Wypełnij ją z szablonu. Na pulpicie Szkoleń kliknij Zbuduj z szablonu i wybierz Endpoint Hardening albo Policy Acknowledgment. Odpowiedz na pytania inteligentnego szablonu: o nazwę firmy, menedżera haseł, czas do blokady ekranu.
- Przejrzyj punkty kontrolne. Każdy ma tytuł, notkę „dlaczego to ważne”, którą czyta uczestnik, wymagania dotyczące dowodu oraz instrukcje dla poszczególnych systemów operacyjnych. Możesz je dowolnie edytować, dodawać własne i zmieniać kolejność.
-
Dodaj instrukcje dla platform, których potrzebujesz. Gotowe checklisty obejmują macOS, Windows 11 i Linuksa. Kroki dla Linuksa napisaliśmy celowo inaczej: zamiast ścieżki kliknięć przez środowisko graficzne, którego nie znamy, nazywają samo zabezpieczenie i podają niezależne od dystrybucji polecenie, którego wynik można pokazać na zrzucie:
lsblkz urządzeniemcryptod LUKS,systemctl list-timersz timerem aktualizacji,ufw status verbosez domyślnym odrzucaniem. Uczestnik na platformie bez własnych instrukcji nadal zobaczy pierwsze dodane, a nie pustą kartę, a checklista wprost napisze, czyje kroki właśnie czyta. - Opublikuj i zaproś. Dokładnie tak jak przy kursie. Checklista nie opublikuje się bez co najmniej jednego punktu kontrolnego i oświadczenia.
Co widzi uczestnik
Jedna strona, jedna otwarta karta naraz. Kit rozpoznaje system operacyjny po przeglądarce i pokazuje pasujące instrukcje; uczestnik może się przełączyć, a wybór zostaje zapamiętany.
Każda karta zawiera ponumerowane kroki, powód, dla którego dana kontrola ma znaczenie, i wymagania dotyczące dowodu. Uczestnik robi zrzut ekranu, upuszcza go lub wkleja na kartę, podaje nazwę urządzenia i datę wykonania. Potwierdzenie zwija kartę i otwiera następną.
Metryczkę dowodu się wpisuje, a nie fotografuje. Zamiast wymagać, żeby nazwa maszyny była widoczna na zrzucie, Kit prosi o nazwę urządzenia i datę wykonania jako osobne pola. Te dane są szyfrowane, można je przeszukiwać i zostają nawet po usunięciu samego obrazu.
Interfejs podpowiada, żeby przed zrzutem wyciszyć powiadomienia i żeby przesłać zrzut okna ustawień, a nie zdjęcie ekranu zrobione telefonem. Pomaga to ograniczyć widoczność prywatnych informacji i zachować czytelność obrazu.
Przegląd dowodów
Przesłanie dowodu zamyka punkt kontrolny. Administrator sprawdza go później, więc kontraktor może kontynuować bez oczekiwania na przegląd.
Kolejka pokazuje potwierdzone, ale jeszcze niesprawdzone dowody wraz z metryczką, dzięki której można ocenić aktualność i pochodzenie zrzutu: platformą, nazwą urządzenia, datą wykonania i liczbą dni między zrzutem a potwierdzeniem. Kit wskazuje, ile czasu minęło od podanej daty wykonania zrzutu.
Zaakceptowanie zdejmuje pozycję z kolejki. Odrzucenie wymaga uzasadnienia, otwiera punkt kontrolny ponownie i wysyła uczestnikowi e-mail z twoim uzasadnieniem. Zapis ukończenia pozostaje zachowany. Rejestruje fakt ukończenia szkolenia, nawet gdy dowód wymaga późniejszej poprawy.
Po ponownym otwarciu punktu kontrolnego osoba, która już skończyła, znów ma dostęp do strony checklisty. Kit pokazuje twoją uwagę na tej jednej karcie, której zrzut trzeba zrobić jeszcze raz. Nowy zrzut przywraca punkt kontrolny do kolejki przeglądu jako świeży dowód do sprawdzenia. Dowód przesłany przed twoim przeglądem zostaje w dokumentacji i nie da się go usunąć, więc jest pokazywany obok nowego i oznaczony jako zastąpiony.
Odrzucony dowód zmienia za to rejestr: taka osoba przestaje liczyć się jako ukończona i przechodzi na etap Dowód odrzucony, wyświetlany przed wszystkimi innymi. Licznik ukończonych szkoleń nie obejmuje osób z dowodami wymagającymi poprawy.
Dostęp i przechowywanie
Dostęp do dowodów w panelu administracyjnym mają administratorzy modułu Szkolenia na danym koncie. Kit zapisuje każdą próbę pobrania przez ten panel: osobę, czas i plik. Pliki są serwowane przez krótkotrwałe linki generowane osobno przy każdym kliknięciu, a nie przez adresy URL osadzone na stronie. Po odebraniu uprawnień nie można uzyskać nowego linku. Wcześniej wydany link może działać do upływu jego 90-sekundowego terminu, a pobrana kopia pozostaje u odbiorcy.
Dowody są usuwane zgodnie z harmonogramem. Każdy program ma okres przechowywania, domyślnie 395 dni. Nocne zadanie usuwa pliki, gdy tylko przesłany dowód przekroczy ten okres. Inny okres dla konkretnego programu ustawisz przez evidence_retention_days w training_create_program.
Zapis ukończenia przetrwa to usunięcie, podobnie jak nazwa i skrót (hash) zawartości każdego pliku. Po usunięciu zrzutu pozostają metadane przesłania. Skrót pozwala porównać zachowaną gdzie indziej kopię z zapisanym plikiem, ale nie odtwarza obrazu ani nie potwierdza prawdziwości jego treści.
Tip
Okres przechowywania liczy się od przesłania pliku, a nie od potwierdzenia. Odrzucenie dowodu kasuje potwierdzenie, więc liczenie od potwierdzenia rozpoczynałoby okres od nowa za każdym razem. Odrzucone dowody mogłyby wtedy pozostawać w systemie bezterminowo.
Eksport
Eksport CSV do Vanta zyskuje dla checklist kolumny dowodowe: status przeglądu, liczbę potwierdzonych punktów kontrolnych, łączną liczbę punktów, liczbę plików, nazwę urządzenia i przedział dat wykonania. Format eksportów kursów pozostaje bez zmian. Vanta dopasowuje dane po dokładnej kolejności i brzmieniu kolumn.
Rejestr PDF dostaje osobną tabelę dowodów z punktów kontrolnych, umieszczoną pod główną.
Jedna osoba, jeden plik
Eksporty rejestru obejmują wszystkich naraz. Gdy audytor pyta o jedną osobę, użyj Pakietu dowodów w jej wierszu. Archiwum powstaje w tle, a pobieranie rusza, gdy tylko będzie gotowe.
W środku jest wszystko, co mamy udokumentowane dla tej osoby, przemianowane tak, żeby folder dało się zrozumieć bez twojego komentarza:
training-evidence-jane-doe-endpoint-hardening-20260114.zip
└── jane-doe-endpoint-hardening-20260114/
├── jane-doe-00-manifest.csv
├── jane-doe-01-certificate.pdf
├── jane-doe-checkpoint-01-full-disk-encryption-01.png
├── jane-doe-checkpoint-02-screen-lock-01.png
└── jane-doe-checkpoint-02-screen-lock-02-superseded.png
Spis zawiera jeden wiersz na plik, z platformą, nazwą urządzenia, datą zrzutu, datą potwierdzenia, werdyktem weryfikatora i jego uwagą, a do tego pierwotną nazwą pliku i sumą kontrolną.
Dwa stany oznaczamy, zamiast je ukrywać. Dowody przesłane przed werdyktem weryfikatora trafiają do archiwum z dopiskiem -superseded w nazwie: pominięcie ich zaciera ślad, a dołączenie bez oznaczenia sugeruje, że zostały przyjęte. Pliki usunięte już przez politykę przechowywania pojawiają się jako krótka notatka .purged.txt dokładnie w miejscu, w którym byłby zrzut, wraz z zachowaną nazwą i sumą kontrolną. Dzięki temu pakiet dokumentuje również usunięte pliki.
Uczestnicy kursów nie mają zrzutów, więc ich pakiet to certyfikat i spis, a przycisk mówi wprost Pakiet z certyfikatem.
Pakiety wygasają po siedmiu dniach. Każde pobranie trafia do dziennika dostępu do dowodów: kto pobrał archiwum i kiedy, a także osobny wpis dla każdego pliku, tak jak przy pobraniu pojedynczego pliku. Historia obejmuje pobrania przez Kit; nie śledzi późniejszego przekazywania pobranych kopii.
Przypomnienia
Checklisty korzystają z tej samej sekwencji przypomnień co kursy: ponaglenie po zaproszeniu, ostatnie wezwanie, gdy zbliża się termin, przypomnienie o podpisaniu oświadczenia dla każdego, kto skończył treść, ale nie podpisał, oraz przypomnienie o zaległym szkoleniu: najwyżej trzy wysyłki w odstępie tygodnia.