Wie StepSecurity innerhalb von 4 Wochen die SOC-2-Konformität erreichte

StepSecurity wurde Ende 2021 von den Sicherheitsexperten Varun Sharma und Ashish Kurmi gegründet und ist eine Plattform, mit der Entwickler Best Practices für die Sicherheit der Software-Lieferkette unkompliziert und innerhalb weniger Minuten implementieren können. Mit StepSecurity können Entwickler DevSecOps-Tools schnell entdecken und in ihre Softwareentwicklungs- und -bereitstellungsprozesse integrieren sowie Sicherheitsprobleme durch automatisierte Pull-Requests mit nur einem Klick beheben.

Stepsecurity-Heldenbild
4 Wochen Zeit bis zum Abschluss des SOC 2 Typ 1 Audits
2 Wochen Um nach der Implementierung von Sprinto auditbereit zu sein
1 Stunde Um die Einrichtung über AWS-Ressourcen, Organigramm, Schulungen und Repositories hinweg abzuschließen
Sprinto weißes Logo
Vor Sprinto
Nach Sprinto
Unternehmen mit privaten Datenspeichern, vorwiegend in regulierten Branchen wie dem Gesundheitswesen und dem Finanzsektor, wollten mit Partnern zusammenarbeiten, die SOC 2-konform sind.
StepSecurity hat sein SOC 2 Typ 1 Audit innerhalb von 4 Wochen mit Prescient Assurance aus dem Auditorennetzwerk von Sprinto abgeschlossen und kann nun Geschäftsabschlüsse realisieren und seine schnell wachsende Vertriebspipeline abarbeiten.
Für ein Start-up-Unternehmen mit begrenzten Ressourcen, das zum ersten Mal auf dem Markt war, erschien SOC 2 als ein kostspieliger und zeitaufwändiger Prozess, der den Fokus von der Kundengewinnung und dem Umsatzwachstum ablenken würde.
Dank Sprinto Ignite konnte StepSecurity einen Preis erzielen, der für ein Startup passte, die Einrichtung in einer Stunde abschließen und war zwei Wochen nach der Implementierung von Sprinto bereit für ein Audit, während sich die Gründer noch in der Wachstumsphase befanden.
Ohne die dedizierte Compliance-Funktion, die größere Unternehmen mit Projektmanagern, Programmmanagern und CISOs ausstatten, hatte StepSecurity keine einfache Möglichkeit, Sicherheitslücken aufzudecken oder den Prüfern Beweise vorzulegen.
StepSecurity führt eine kontinuierliche Überwachung in Sprinto durch, wobei das gestaffelte Eskalationssystem für fehlgeschlagene Prüfungen Lücken aufzeigt und erklärt, wie diese behoben werden können. Das Audit-Dashboard präsentierte den Prüfern die Beweise genau so, wie sie diese benötigten.
„Die Einhaltung der SOC-2-Vorgaben erfordert in der Regel einen erheblichen Zeit-, Ressourcen- und Investitionsaufwand. Größere Unternehmen verfügen typischerweise über Teams, die sich ausschließlich mit dem Management der Sicherheitskonformität befassen, darunter Projektmanager, Programmmanager und CISOs, die eng zusammenarbeiten, um die Einhaltung der Vorschriften sicherzustellen. Als Startup konzentrierten wir uns jedoch voll und ganz auf die Kundengewinnung und das Umsatzwachstum. Wir wollten uns nicht durch den hohen Aufwand der SOC-2-Konformität ablenken lassen.“


– Ashish Kurmi
Mitbegründer, StepSecurity

„Zu meiner Überraschung verlief der Prozess nicht nur reibungslos, sondern auch völlig problemlos. Unser CSM spielte eine entscheidende Rolle dabei, dieses Erlebnis für unser Team so außergewöhnlich zu gestalten.“


– Ashish Kurmi
Mitbegründer, StepSecurity

Einführung

Ende 2021 schlossen sich die Sicherheitsexperten Varun Sharma und Ashish Kurmi zusammen, um StepSecurity zu entwickeln – eine Plattform, mit der Entwickler Best Practices für die Sicherheit der Software-Lieferkette mühelos und innerhalb weniger Minuten implementieren können. StepSecurity unterstützt Entwickler bei der Abwehr von Angriffen auf die Software-Lieferkette, indem es die Anwendung bewährter Sicherheitspraktiken automatisiert, die schnelle Integration von DevSecOps-Tools in Softwareentwicklungs- und -bereitstellungsprozesse ermöglicht und Sicherheitsprobleme durch automatisierte Pull Requests mit nur einem Klick behebt.

StepSecurity begann als Unternehmen, das Open-Source-Entwickler und -Communities bei der Absicherung ihrer Software-Lieferkette unterstützte. Mit dem Wachstum des Unternehmens häuften sich die Anfragen großer Unternehmen mit privaten Repositories, die ähnliche Sicherheitsprobleme hatten. Diese Organisationen stammten überwiegend aus regulierten Branchen wie dem Gesundheits- und Finanzwesen und suchten Partner, die SOC-2-konform waren.

Das Problem

Ashish und Varun kommen beide aus dem Sicherheitsbereich und haben bereits mehrere Großunternehmen bei der SOC-2-Zertifizierung unterstützt. Als junges Startup mit begrenzten Ressourcen erschien ihnen die SOC-2-Konformität jedoch als kostspieliger und zeitaufwändiger Prozess, der von dringenderen Prioritäten ablenken würde. „Die SOC-2-Konformität erfordert in der Regel einen erheblichen Zeit-, Ressourcen- und Investitionsaufwand. Größere Unternehmen verfügen typischerweise über Teams, die sich ausschließlich mit dem Management der Sicherheitskonformität befassen, darunter Projektmanager, Programmmanager und CISOs, die eng zusammenarbeiten, um die Einhaltung der Vorschriften sicherzustellen. Als Startup konzentrierten wir uns voll und ganz auf die Kundengewinnung und das Umsatzwachstum. Wir wollten uns nicht durch den hohen Aufwand der SOC-2-Konformität ablenken lassen“, sagt Ashish Kurmi, Mitgründer von StepSecurity.

Als Ashish und Varun begannen, mit immer mehr Kunden zusammenzuarbeiten, erkannten sie, dass die SOC-2-Konformität ein enormes Geschäftspotenzial bot, das sie nicht ignorieren konnten. Angesichts begrenzter Ressourcen und enger Zeitvorgaben benötigte StepSecurity ein Tool zur Sicherheitskonformität, das eine schnelle und budgetgerechte Umsetzung der SOC-2-Vorgaben ermöglichte. „Wir begannen, verschiedene Tools auf dem Markt zu evaluieren, und alle versprachen einen hohen Automatisierungsgrad. Doch im Gespräch mit Sprinto wurde mir der hohe Automatisierungsgrad des Produkts deutlich vor Augen geführt, und ich war überzeugt, dass Sprinto die perfekte Wahl war!“, so Ashish.

StepSecurity hat sich für Sprinto Ignite angemeldet, ein speziell auf Technologie-Startups zugeschnittenes Programm zur Unterstützung bei der Einhaltung von Sicherheitsrichtlinien. „Im Vergleich zu anderen Plattformen war Sprinto dank Ignite die beste Wahl – es war deutlich günstiger. Als Startup haben wir die Preisgestaltung sehr geschätzt“, so die Gründer.

Die Lösung

Im Kick-off-Call erhielt StepSecurity einen detaillierten Aktionsplan für jede Phase des SOC-2-Zertifizierungsprozesses. Da StepSecurity auf einen modernen Technologie-Stack setzt und ausschließlich mit AWS arbeitet, verlief die Einrichtung zügig: Die Erstellung des Organigramms, die Durchführung von Sicherheitsschulungen für die Mitarbeiter sowie die Kategorisierung von Repositories und AWS-Ressourcen waren innerhalb einer Stunde abgeschlossen, und StepSecurity war ohne Verzögerung einsatzbereit. „Obwohl wir nach der anfänglichen Einrichtung wöchentliche Meetings abhielten, fühlte sich der optimierte Prozess mühelos an, und alles schien wie von selbst zu laufen“, bemerkt Ashish.

Von dort aus schloss StepSecurity mithilfe der kontinuierlichen Überwachung von Sprinto seine Sicherheitslücken und verwaltete seine Richtlinien zentral. „Was mich an Sprinto besonders beeindruckt hat, ist die starke Handlungsorientierung. Es zeigt präzise an, wo die Sicherheitslücken liegen und wie man sie beheben kann. Das gestaffelte Eskalationssystem für fehlgeschlagene Prüfungen ist hervorragend und hat sich als unschätzbar wertvoll erwiesen, um uns bei der Identifizierung und Priorisierung dringender Probleme zu unterstützen“, so Ashish.

Aufgrund seiner bisherigen Erfahrungen hatte Ashish erwartet, dass die Erfüllung der SOC-2-Vorgaben viel Zeit und Mühe in Anspruch nehmen würde. Umso erfreuter war er, als das Customer-Success-Team von Sprinto ihn von Anfang bis Ende in jeder Phase unterstützte und kein Detail ausließ. „Zu meiner Überraschung verlief der Prozess nicht nur reibungslos, sondern auch völlig problemlos. Unser Customer Success Manager (CSM) spielte eine entscheidende Rolle dabei, diese Erfahrung für unser Team so außergewöhnlich zu gestalten“, fügt Ashish hinzu.

Nur zwei Wochen nach der Implementierung von Sprinto war StepSecurity bereit für das Audit und wählte Prescient Assurance aus dem Sprinto-Auditorennetzwerk für die SOC-2-Zertifizierung. „Ich hatte mich auf eine intensive Betreuung während des Auditprozesses eingestellt, darauf, den Auditoren jedes Detail zu erklären und ihre zahlreichen Fragen zu beantworten. Zu meiner Freude war das Sprinto-Team jedoch unser erster Ansprechpartner für die Auditoren und beantwortete alle Anfragen mühelos. Sie stellten den Auditoren außerdem das Audit-Dashboard in Sprinto zur Verfügung, das die Nachweise genau so präsentierte, wie sie benötigt wurden“, so Ashish.

Auswirkungen

In den darauffolgenden zwei Wochen schloss StepSecurity das Audit ab und erhielt den SOC-2-Typ-1-Prüfbericht. „Dank Sprinto haben wir das mit Bravour gemeistert!“, fügt Ashish hinzu.

SOC 2 Typ 2 und ISO 27001 stehen als Nächstes auf der Agenda von StepSecurity und sind bereits in Vorbereitung. Seit der Erfüllung dieser Anforderungen hat StepSecurity seine Vertriebsanstrengungen verstärkt und arbeitet aktiv daran, Geschäftsabschlüsse zu ermöglichen und die schnell wachsende Vertriebspipeline abzuarbeiten.

Haben Sie Fragen? Sprechen Sie mit unseren Experten!

AI-CTA-bg
AI-CTA-bg
Stepsecurity-Logo
Industrietyp

Sicherheit der Software-Lieferkette

Mitarbeiter

Regionen

USA

Förderung

Verwendete Module
Sprinto Ignite Kontinuierliche Überwachung Sicherheitsschulung für Mitarbeiter Richtlinienverwaltung
Verwendete Frameworks
SOC 2 Typ I