# Khách gửi bảng câu hỏi bảo mật: FDE dùng SOC 2 và ISO 27001 để qua khâu duyệt thế nào

> Thứ chặn dự án đôi khi không phải đoạn code khó nhất mà là một bảng tính hàng trăm dòng. Theo ước tính của một công ty tư vấn tuân thủ, gửi báo cáo SOC 2 trước có thể khiến bộ CAIQ 260 câu chỉ còn khoảng 78 đến 104 câu phải tự viết.

Bản gốc: https://fdetimes.net/vi/bach-khoa/bang-cau-hoi-bao-mat-soc2-iso27001-cho-fde/

Tuần đầu tiên ở khách, bạn chưa chạy được dòng code nào thì có email tới: một file bảng tính dài hàng trăm câu hỏi bảo mật, kèm lời nhắn rằng phải điền xong mới được cấp quyền truy cập. Nếu khách là tổ chức tài chính, đó có thể là SIG Core, bộ câu hỏi dài hơn 800 câu.

Appsierra, một công ty cung cấp nhân sự FDE, nhận xét rằng khâu cấp quyền, duyệt bảo mật và chờ khách phê duyệt thường mất nhiều thời gian hơn cả việc tìm được kỹ sư, dù đó là góc nhìn của chính bên bán dịch vụ.

Tin tốt là kỹ năng này học được. Việc của FDE không phải tự viết lại chính sách bảo mật của công ty. Việc của bạn là đưa đúng bằng chứng, đúng phạm vi, vào đúng lúc, để đội bảo mật bên khách có đủ cơ sở gật đầu.

## SOC 2 và ISO 27001 chứng minh hai điều khác nhau

Muốn dùng bằng chứng cho đúng thì trước hết phải biết mỗi loại chứng minh điều gì. Theo hãng kiểm toán Schellman, sản phẩm của SOC 2 là một báo cáo, trong đó CPA nêu ý kiến về việc tổ chức có thật sự làm những gì đã tuyên bố hay không.

AICPA cho biết các báo cáo SOC cung cấp thông tin để người dùng đánh giá và xử lý rủi ro khi thuê ngoài dịch vụ. Các tài liệu SOC 2 của tổ chức này xoay quanh năm hạng mục: Security, Availability, Processing Integrity, Confidentiality và Privacy.

Báo cáo SOC 2 còn chia hai loại. Theo Schellman, Type 1 đánh giá tại một thời điểm, còn Type 2 đánh giá trong cả một khoảng thời gian, thường là 12 tháng. Vì thế Type 2 nói được nhiều hơn: các kiểm soát được xem xét trong suốt khoảng thời gian đó, chứ không chỉ vào một ngày.

ISO 27001 thì khác. Schellman cho biết sản phẩm của nó là một chứng chỉ ghi phạm vi ISMS, gồm cả những bộ phận và địa điểm nằm trong phạm vi, theo chu kỳ chứng nhận ba năm có rà soát hằng năm.

Mỗi khách có yêu cầu riêng, nên hãy hỏi ngay từ đầu xem đội bảo mật bên khách cần loại bằng chứng nào.

| | SOC 2 | ISO 27001 |
|---|---|---|
| Bạn gửi cho khách | Báo cáo có ý kiến của CPA | Chứng chỉ |
| Câu hỏi nó trả lời | Có làm đúng những gì đã cam kết không | Hệ thống quản lý an ninh thông tin có được chứng nhận không |
| Phải kiểm tra trước khi gửi | Là Type 1 hay Type 2, còn hiệu lực không | Phạm vi ISMS có bao trùm hệ thống bạn sắp triển khai không |

**Điểm mấu chốt:** Một câu trả lời bảo mật chỉ có giá trị khi kèm bằng chứng và nằm đúng phạm vi.

## Gửi báo cáo trước, điền bảng tính sau

Đừng mở file ra rồi điền từ dòng 1. Agency, một công ty tư vấn tuân thủ bảo mật, khuyên dẫn đầu bằng báo cáo SOC 2, vì đôi khi bên mua chấp nhận nó thay cho cả bảng câu hỏi. Nguồn này có lợi ích thương mại, nên hãy coi đó là một khả năng chứ đừng coi là lời hứa.

Cùng nguồn đó cho biết CAIQ của Cloud Security Alliance có khoảng 260 câu hỏi chia thành 17 domain. Họ cũng ước tính một báo cáo SOC 2 Type II còn hiệu lực trả lời trực tiếp được khoảng 60-70% số câu CAIQ.

Thử tính theo ước tính đó: 60% của 260 là 156 câu, 70% là 182 câu. Như vậy phần bạn phải tự viết còn khoảng 78 đến 104 câu thay vì 260.

Con số cụ thể của bạn có thể khác. Nhưng cách nghĩ thì giữ nguyên: một bảng câu hỏi dài thực chất gồm phần đã có bằng chứng và phần còn trống. Việc đầu tiên là tách hai phần đó ra.

## Một ví dụ đi trọn quy trình

Giả sử bạn là FDE, đang triển khai một agent đọc hồ sơ tín dụng cho một ngân hàng. Khách gửi bản CAIQ.

Trước khi trả lời bất cứ câu nào, bạn nhắn đội bảo mật bên mình ba câu hỏi: báo cáo SOC 2 gần nhất là Type 1 hay Type 2, phạm vi ISMS trên chứng chỉ ISO 27001 ghi gì, và công ty đã có bản CAIQ nào điền sẵn chưa.

Câu thứ hai là câu FDE cần để ý kỹ nhất. Nếu agent của bạn chạy trong môi trường cloud của ngân hàng, hoặc dùng một bộ phận hay địa điểm không ghi trên chứng chỉ, thì phạm vi của chứng chỉ đó không bao trùm phần việc bạn sắp làm. Gửi nó đi mà không nói rõ điều này thì về sau dễ bị coi là trình bày sai.

Tiếp theo, bạn đánh dấu từng dòng trong bảng tính bằng một trong ba nhãn: "báo cáo đã trả lời" (ghi rõ mục nào trong báo cáo), "đã có trong thư viện", và "cần trả lời mới". Riêng nhóm cuối, mỗi câu được viết theo một mẫu cố định:

```
Câu hỏi: [nguyên văn câu hỏi của khách]
Trả lời: Có / Không / Một phần
Giải thích: [1-2 câu, không quảng cáo]
Bằng chứng: [mục trong báo cáo SOC 2, tên chính sách, ảnh chụp cấu hình]
Phạm vi: [áp dụng cho hệ thống/môi trường nào]
Người chịu trách nhiệm: [ai xác nhận câu này]
Cập nhật lần cuối: [ngày]
```

Hai trường "Phạm vi" và "Người chịu trách nhiệm" là chỗ FDE tạo ra khác biệt. Bạn là người hiểu kiến trúc triển khai thực tế, còn đội bảo mật hiểu chính sách. Một câu "Một phần" có ghi phạm vi rõ ràng đáng tin hơn nhiều so với một chữ "Có" chung chung.

Thử hình dung một câu đã điền xong trong dự án ngân hàng ở trên, với giả định hồ sơ tín dụng nằm trong cloud của ngân hàng:

```
Câu hỏi: Dữ liệu của khách có được mã hoá khi lưu trữ không?
Trả lời: Một phần
Giải thích: Dữ liệu trong môi trường của công ty được mã hoá khi lưu trữ. Hồ sơ tín dụng nằm trong cloud của ngân hàng và theo cấu hình mã hoá của ngân hàng.
Bằng chứng: Mục về mã hoá trong báo cáo SOC 2 Type 2 gần nhất; ảnh chụp cấu hình lưu trữ của dự án
Phạm vi: Môi trường của công ty; không bao gồm cloud của ngân hàng
Người chịu trách nhiệm: Trưởng nhóm bảo mật xác nhận, FDE dự án soạn
Cập nhật lần cuối: [ngày rà soát gần nhất]
```

Đọc câu này, đội bảo mật bên khách biết ngay phần nào công ty bạn chịu trách nhiệm, phần nào thuộc về họ, và cần mở trang nào trong báo cáo để kiểm tra. Họ không phải gửi thêm email hỏi lại.

## Thư viện theo chủ đề, và cái giá của thư viện cũ

Sau vài bảng câu hỏi, bạn sẽ thấy cùng một ý được hỏi bằng nhiều cách: CAIQ hỏi kiểu này, SIG hỏi kiểu khác, mẫu riêng của ngân hàng lại hỏi kiểu thứ ba.

Vì vậy nên xếp thư viện câu trả lời theo chủ đề, như quản lý truy cập, mã hoá, ghi log hay xử lý sự cố, chứ không theo framework. Một câu trả lời về quản lý truy cập khi đó dùng được cho cả ba loại bảng.

Nhưng thư viện cũng có mặt trái. Cùng nguồn trên cảnh báo rằng thư viện lỗi thời còn rủi ro hơn không có thư viện.

Thử hình dung bạn dán một câu trả lời viết từ trước khi công ty đổi nhà cung cấp hạ tầng, khách tin vào điều đó và ký hợp đồng. Từ lúc ấy, câu trả lời sai trở thành một cam kết nằm trong hồ sơ của khách, và khi sự thật lộ ra, công ty bạn có thể bị coi là vi phạm điều đã cam kết với họ.

Mỗi mục trong thư viện vì thế cần có người phụ trách và ngày rà soát lại.

## Đi trước một bước, trước khi khách kịp hỏi

Drata nhận xét bảng câu hỏi là gánh nặng với các đội bảo mật vốn đã thiếu người. Một số công ty vì thế gửi luôn cho khách tiềm năng quan trọng các bảng câu hỏi chuẩn đã điền sẵn để trả lời những câu thường gặp.

Theo Drata, chủ động chia sẻ những tài liệu này vừa tiết kiệm thời gian, vừa giúp xây dựng niềm tin nhờ cho thấy sự minh bạch.

Nếu công ty bạn chưa có gì, CSA STAR Level 1 là điểm khởi đầu rẻ: đó là bản tự đánh giá bằng CAIQ v4, miễn phí và được công khai trên registry của Cloud Security Alliance.

Bạn nên đóng gói báo cáo, chứng chỉ, bản CAIQ đã điền và sơ đồ luồng dữ liệu của dự án thành một bộ hồ sơ, rồi gửi ngay trong buổi kickoff.

## Những lỗi khiến hồ sơ bị trả về

Lỗi đầu tiên là gửi Type 1 khi khách cần thấy kiểm soát được duy trì theo thời gian. Lỗi thứ hai là gửi chứng chỉ ISO 27001 mà không đối chiếu phạm vi với hệ thống thực tế. Lỗi thứ ba là trả lời "Có" mà không kèm bằng chứng, khiến khách phải hỏi lại và mất thêm một vòng email.

Một lỗi khác cần tránh là FDE tự trả lời một mình để cho nhanh. Bạn hiểu hệ thống, nhưng cam kết bảo mật là cam kết của cả công ty. Câu nào chưa chắc thì ghi "Một phần" kèm phạm vi, rồi chuyển cho người có thẩm quyền xác nhận.

Nếu bạn muốn chuyển sang FDE, kỹ năng này đáng được đưa vào hồ sơ, vì khâu duyệt bảo mật có thể mất nhiều thời gian hơn cả việc tìm người. Khi đọc JD, hãy để ý các cụm như "security review", "vendor assessment" hay "SOC 2".

Trong CV, hãy viết thành kết quả cụ thể, chẳng hạn bạn đã phân loại bảng câu hỏi ra sao và rút ngắn thời gian duyệt thế nào, thay vì chỉ ghi "có hiểu biết về bảo mật".

Lần tới nhận một file bảng tính dài, đừng điền ngay dòng đầu tiên. Hãy xác định trước bằng chứng nào đã có và phạm vi của nó đến đâu, rồi mới xử lý phần còn trống.

**Thử ngay tuần này:**

- Hỏi đội bảo mật công ty bạn ba điều: có báo cáo SOC 2 Type 2 còn hiệu lực không, chứng chỉ ISO 27001 ghi phạm vi gì, và có bản CAIQ nào đã điền sẵn không.
- Lấy 20 câu hỏi CAIQ bất kỳ, trả lời theo mẫu bảy trường trong bài và gắn mỗi câu với một bằng chứng cụ thể.
- Soạn một bộ hồ sơ tin cậy gồm báo cáo, chứng chỉ, bảng câu hỏi chuẩn đã điền và sơ đồ luồng dữ liệu, để gửi khách ngay trong buổi kickoff.

## Nguồn

- [SOC 2 vs. ISO 27001: What are the Differences? (Schellman)](https://www.schellman.com/blog/soc-2-vs-iso-27001)

- [Security Questionnaires Explained: CAIQ, SIG, and VSA Compared (Agency)](https://blog.getagency.com/articles/security-questionnaires-caiq-sig-vsa)

- [A Brief Overview of Standardized Security Questionnaires (Drata)](https://drata.com/learn/assurance/standardized-security-questionnaires)

- [STAR | Cloud Security Alliance (CSA)](https://cloudsecurityalliance.org/star)

- [System and Organization Controls: SOC Suite of Services (AICPA & CIMA)](https://www.aicpa-cima.com/topic/audit-assurance/audit-and-assurance-greater-than-soc-2)

- [Hire Forward Deployed Engineers | Appsierra](https://www.appsierra.com/hire/hire-forward-deployed-engineers)
