First SOC 2 program
A credible starting point
Draw the actual ingress, egress, administration, integration, and database paths; keep data services private; use deny-by-default security groups; protect public applications through managed edge controls; and use a controlled remote-administration path.