musabdulai-io/cloud-controls-evidence-kit
GitHub: musabdulai-io/cloud-controls-evidence-kit
一套基于 Markdown 的开源证据收集脚手架,帮助 B2B SaaS 团队高效整理 SOC 2 审计和客户安全审查所需的工程控制证据。
Stars: 1 | Forks: 0
# 云控制证据套件
一个开箱即用的脚手架,专为 B2B SaaS 和 AI 产品团队设计,用于组织工程控制以及客户安全审查、SOC 2 准备工作和合规平台(Vanta、Drata、Secureframe)所需的证据。Markdown 源文件,MIT 许可证,可自由 fork、编辑和使用。
## 包含内容
| 文件夹 / 文件 | 内容说明 |
| ----------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `controls-map.md` | 主映射表:控制 → 所需证据 → 查找位置 → 负责人 → 更新频率。涵盖 6 个类别的约 30 项控制。 |
| `questionnaire-answer-examples.md` | 针对客户安全问卷中常见问题(MFA、审计日志、备份等)的 12 个模板回答。 |
| `evidence-folder-template/` | 开箱即用的文件夹布局 — 六个带编号的类别文件夹,每个都包含一个 README 和 3-4 个证据模板。直接放入你的证据 repo 中即可开始填写。 |
| `platforms/aws.md`, `gcp.md`, `azure.md`, `github.md` | 每个平台上各项证据的查找位置:控制台路径、CLI 命令、能满足审计人员的导出内容。 |
| `LICENSE` | MIT 许可证。可随意使用、编辑、发布和再分发。 |
## 如何使用
1. **Fork 或下载**此套件(链接见
[musabdulai.com 上的证据套件页面](https://musabdulai.com/evidence-kit))。
2. **将 `evidence-folder-template/` 放入你自己的私有 repo 中**,并将其重命名为你的团队
称呼证据的名称。许多团队使用 `compliance/` 或 `audit/`。
3. **打开 `controls-map.md`**,并根据你的实际系统调整表格。删除不适用的行,添加我们未涵盖的系统的行。
4. **在收集证据时填写每个模板**。每个模板都会告诉你需要哪些内容、
去哪里查找以及多久刷新一次。
5. **当收到客户问卷时**,从 `questionnaire-answer-examples.md` 中粘贴答案,
并附上你文件夹中对应的证据。
## 语气与范围
此套件具有明确的主见且内容具体。它指明了特定的工具(CloudTrail、Vanta、GitHub branch
protection、Vertex AI),而不是保持与框架无关 — 因为在大多数 SaaS 团队中,控制实际上就是这样映射的。
它**不**涵盖:
- 起草政策(隐私政策、安全政策文本) — 请咨询律师;像 StrongDM 的
[Comply](https://github.com/strongdm/comply) 这类工具非常适合用于政策起草。
- 合规平台特定的配置(每个平台都有自己的文档)。
- 威胁建模、红队计划或事件响应程序 — 属于不同的范围。
当买家或审计人员要求提供控制已落实的证明时,此套件涵盖了**工程团队必须提供的操作证据**。
## 更新频率
客户安全审查和审计人员会寻找**最新**的证据。关于频率的经验法则:
| 证据类型 | 刷新频率 |
| ----------------------------------------------------- | ------------------------------- |
| 政策 / 配置快照(MFA 政策、branch protection、保留策略) | 每季度 |
| 操作日志 / 导出(IAM 密钥清单、部署历史) | 每季度 |
| 恢复测试、DR 演练 | 每季度或每半年 |
| 事件运行手册、on-call 轮值 | 每年,除非发生真实的事件 |
| 供应商审查、第三方访问 | 每年 |
每个证据模板都包含建议的频率。
## 许可证
[MIT](https://github.com/musabdulai-io/cloud-controls-evidence-kit/blob/main/LICENSE)。以任何
有助于你发布的方式使用它。
## 维护者
Musah Abdulai · 面向 B2B SaaS 和 AI 产品团队的云控制实施 ·
[musabdulai.com](https://musabdulai.com) · hello@musabdulai.com
如果此套件为你节省了一天的证据收集工作,并且你希望由工程师实际为你
完成这项工作,网站上有一份样本报告,展示了“控制审查”交付物的样貌:
[musabdulai.com/sample-report](https://musabdulai.com/sample-report)。
标签:SOC 2, 合规, 安全管理, 审计, 提示词模板, 文档模板, 防御加固