نحن شركة برمجيات من سبعة أشخاص نعمل في مجال تقنيات الصحة في السوق الأمريكي. وصلنا لمرحلة التوقيع مع عميل مؤسسي بقيمة عقد سنوي 45,000 دولار. بس شركة التدقيق الخارجية اللي يتعامل معها العميل طلبت منا نعرّف دور تدقيق أمني في AWS على حسابنا السحابي الرئيسي بحجة فحص الامتثال.
أنظمتنا فيها بيانات مرضى حساسة وخوارزميات خاصة فينا. الطرف الثاني بعتلنا مستند وطلبوا قالب دور معين بس مو متأكدين بالضبط أي صلاحيات لازم نفتح. ما بدنا نعطي صلاحيات زيادة ونخاطر ببياناتنا وبنيتنا التحتية، وبنفس الوقت إذا ضيّقنا الصلاحيات كتير خايفين ما نعدي التدقيق.
شو الإجراء المعياري والآمن بهيك تدقيقات خارجية؟ أي سياسات صلاحيات جاهزة لازم نستخدم، وكيف لازم نحدد مدة وصول المدقق، وكيف نسجّل العمليات اللي بتصير؟