forumNeues Thema

Kunden-Auditor will eine „AWS-Sicherheits-Audit-Rolle“ in unserem Cloud-Konto – wie viele Rechte sollten wir vergeben?

ZZehra B***ExperteCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
379
#1

Wir sind ein 7-köpfiges Software-Unternehmen im Bereich Healthtech auf dem US-Markt. Wir stehen kurz vor dem Abschluss mit einem Enterprise-Kunden mit einem jährlichen Vertragsvolumen von 45.000 Dollar. Allerdings fordert die externe Wirtschaftsprüfungsgesellschaft des Kunden für den Compliance-Check, dass wir eine AWS-Sicherheits-Audit-Rolle in unserem Haupt-Cloud-Account einrichten.

Auf unseren Systemen liegen sensible Patientendaten und unsere eigenen Algorithmen. Die Gegenseite hat uns ein Dokument mit einer Vorlage für eine bestimmte Rolle geschickt, aber wir sind uns unsicher, welche Berechtigungen wir genau freigeben sollen. Wir wollen nicht zu viele Rechte vergeben und Daten oder Infrastruktur gefährden, aber wenn wir zu restriktiv sind fürchten wir, durch das Audit zu fallen.

Was ist das standardmäßige und sichere Vorgehen bei solchen externen Audits? Welche vorgefertigten Richtlinien (Policies) sollte man nutzen wie befristet man den Zugriff des Auditors am besten und wie wird das Ganze protokolliert?

VVolkan A***Veteran
Funktion
Softwarearchitekt
Beigetreten
Apr. 2023
Nachricht
312
Nützlichste Antwort#2

Kurze Antwort: Dem Auditor des Kunden sollten ausschließlich reine Lese-Sicherheitsrichtlinien zugewiesen werden; direkter Zugriff auf Produktionsdaten darf keinesfalls gewährt werden. Für das externe Audit richtet man keinen permanenten Benutzer ein, sondern eine temporäre Rolle mit External-ID-Bedingung.

Auditoren sollten niemals pauschale Leserechte bekommen. Die vorgefertigte AWS-Policy namens SecurityAudit wurde speziell dafür entwickelt, Sicherheitskonfigurationen, Verschlüsselungseinstellungen und Netzwerkregeln zu prüfen. Diese Richtlinie liest Infrastrukturkonfigurationen aus, erlaubt aber keinen Zugriff auf Dateiinhalte im Storage oder Datensätze in Datenbanktabellen. Der Auditor muss sehen, wie das System aufgesetzt ist, nicht die Kundendaten darin.

Erstellt für den Zugriff keinen IAM-Benutzer mit Passwörtern oder Access Keys. Richtet stattdessen eine Rolle ein, die auf die AWS-Account-ID der Gegenseite verweist. Fügt der Vertrauensstellung (Trust Policy) zwingend eine komplexe externe ID (ExternalId) hinzu und begrenzt die Sitzungsdauer auf maximal zwei Stunden. So kann die Rolle nur während der eigentlichen Auditsitzung über temporäre Tokens genutzt werden.

Stellt vor der Freigabe außerdem sicher, dass CloudTrail kontoweit aktiv ist und Logs validiert werden. Alle API-Aufrufe des Auditors müssen dort protokolliert und vor Löschung geschützt sein. Sobald das Audit abgeschlossen ist, löscht ihr einfach die Vertrauensstellung der Rolle und der Zugriff ist dicht.

YYavuz G***Teilnehmer
Funktion
Kurier-Koordinator
Branche
verpackung
Organisationsform
Familienunternehmen
Beigetreten
Juni 2025
Nachricht
45

Doki · Log-Management-Einrichtung · 2023

#3

Der entscheidende Unterschied liegt zwischen ReadOnlyAccess und SecurityAudit. Mit ReadOnlyAccess kann der Auditor Dateien aus euren Objektspeichern herunterladen und tief in Datenbank-Metadaten herumstöbern. Ein Security-Auditor braucht nur die SecurityAudit-Policy und im Einzelfall Zugriff auf ein paar begrenzte Monitoring-Dashboards.

ÖÖmer Ö***Teilnehmer
Funktion
Social-Media-Manager
Branche
Druckerei
Organisationsform
Filialkette
Beigetreten
Feb. 2023
Nachricht
64
#4

Drei Punkte, die ihr bei einer sicheren Audit-Rolle nicht auslassen solltet: 1) Eine kryptische, nicht erratbare ExternalId in die Trust Policy packen. 2) Die maximale Sitzungsdauer (MaxSessionDuration) auf eine Stunde setzen. 3) Eine IP-Einschränkung in der Policy hinterlegen, damit der Zugriff nur aus dem IP-Bereich des Prüfers klappt.

YYasemin Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
20
#5

Es gibt kaum Audit-Standards, die zwingend einen direkten Live-Zugriff auf das AWS-Konto vorschreiben. Meistens reichen Konfigurationsberichte und Exports völlig aus. Habt ihr mal schriftlich nachgefragt, warum Reports allein nicht genügen, bevor ihr jemanden ins System lasst?

Korrektur: Ich hatte die Zahl falsch im Kopf, sie war etwas niedriger.

JJale S***ExperteCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
151
#6

Bevor Zugänge vergeben werden, muss eine beidseitige Geheimhaltungsvereinbarung (NDA) mit der Prüfungsgesellschaft unterschrieben sein. Darin müssen Audit-Umfang, betroffene Ressourcen und Haftung für Sitzungsprotokolle klar geregelt werden. Ohne saubere Rechtsgrundlage wird gar nichts im Account freigeschaltet.

SSelin U***TeilnehmerCommunity-Mitglied
Beigetreten
März 2026
Nachricht
2
#7

Wir hatten letztes Jahr zwei ähnliche Prüfungen. Wir haben die Rolle für ein Zeitfenster von genau 72 Stunden aktiviert und die Session-Dauer auf 3 Stunden limitiert. Der Auditor hat insgesamt nur 42 verschiedene API-Abfragen gefahren und war durch. Danach Rolle sofort gelöscht, lief komplett schmerzfrei.

ÖÖzgür Y***Teilnehmer
Funktion
IT-Leiter
Branche
chemie
Organisationsform
Boutique-Agentur
Beigetreten
Nov. 2023
Nachricht
5

Doki · Mobile App · 2025

#8

beim ersten Mal macht man sich da völlig verrückt ganz normal aber halt aber keine Panik: Wenn ihr dem Auditor sagt dass eure internen Richtlinien keine direkten Konsolen-User erllauben und ihr stattdessen eine Audit-Rolle mit External ID einrichtet wirkt das direkt extrem professionell.

ÜÜlkü S***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
118
#9

sobald die rolle steht filtert in cloudtrail ab und zu nach dem rollennamen um zu sehen was der treibt. wenn der grundlos durch dienste klickt direkt nachhaken.

GGürkan A***Teilnehmer
Funktion
Studio-Gründer
Branche
Software
Organisationsform
Filialkette
Beigetreten
Juli 2024
Nachricht
139
#10

Fackelt nicht lange: Im IAM-Dashboard neue Rolle erstellen, als Typ anderes AWS-Konto wählen, Account-ID des Kunden eintragen, Haken bei External ID setzen, nur die SecurityAudit-Policy anhängen und speichern.

ZZafer Y***ExperteCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
7
#11

Ich schreibe mal meine Erfahrung auf. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Wenn es jemand anders macht, würde mich das auch interessieren.

KKemal P***Neues Mitglied
Funktion
Softwareentwickler
Branche
Transport
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Sept. 2026
Nachricht
79
#12

Betrachtet man den Prozess, ändert sich das Bild. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Das war's, entschuldige, wenn ich zu lang war.

LLeyla K***Experte
Funktion
Verkäufer im Einzelhandel
Branche
energie
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Dez. 2024
Nachricht
29
#13

Es gibt auch noch die Mess-Seite. Ein automatisierter Scan-Report ist kein Penetrationstest.

Wenn es jemand anders macht, würde mich das auch interessieren.

VVolkan A***Veteran
Funktion
Digital-Marketing-Experte
Branche
verpackung
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
191
#14

Du hast recht.

YYağmur C***VeteranCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
395
#15

Wenn du so vorgehst, kläre das vorher. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen. Wenn es jemand anders macht, würde mich das auch interessieren.

FFeritTeilnehmer
Funktion
Autohaus
Organisationsform
Team mit 8 Personen
Beigetreten
Juni 2024
Nachricht
72
#16

Du hast recht, ich bin denselben Weg gegangen. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

KKader A***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
E-Commerce
Organisationsform
Regionalhändler
Beigetreten
Dez. 2025
Nachricht
1

Doki · Unternehmenswebsite · 2024

#17

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß was man verbessern soll.

Ein automatisierter Scan-Report ist kein Penetrationstest. Aus Erfahrung weiß ich das.

OOkan F***Experte
Funktion
Fintech-Produktmanager
Organisationsform
Filialkette
Beigetreten
Aug. 2023
Nachricht
146
#18

Das wusste ich nicht.

OOkan B***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
134
#19

Das habe ich auch erlebt.

FFatih K***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
61
#20

Ich erkläre mal die technische Seite. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Wenn deine Situation anders ist, ändert sich das natürlich.

Antwort schreiben