نخضع لأول مرة لتدقيق أمني وامتثالي خارجي شامل لشركتنا الناشئة في البنية التحتية للتجارة الإلكترونية العاملة في الولايات المتحدة. طلبت منا شركة التدقيق التي اتفقنا معها تعريف دور IAM لها في حساب AWS الخاص بنا لفحص بنيتنا السحابية عبر أدوات فحص آلية وفحوصات يدوية، وربط هذا الدور بالسياسة المُدارة "SecurityAudit" التي توفرها AWS. خصصنا ميزانية 8,500 دولار للتدقيق وقيل لنا إن العملية ستستغرق أسبوعين.
قلقي هو ما إذا كانت هذه السياسة تمنح وصولاً ولو غير مباشر إلى البيانات الحساسة في بيئة الإنتاج أو إلى مفاتيح التشفير لدينا. كلمة تدقيق قد تبدو سلبية، لكننا نسمع أن حتى أذونات القراءة فقط في السحابة قد تكشف أحياناً مفاتيح سرية في ملفات الإعداد أو لقطات قواعد البيانات.
ما مدى أمان إعطاء هذه السياسة مباشرة لمدقق خارجي، وهل يجب أن نضع قيوداً إضافية؟ وأيضاً، بعد انتهاء عملية التدقيق، ما الطريقة التي يجب أن نتبعها للتأكد من قطع الوصول تماماً وعدم بقاء أي باب مفتوح؟