Für unser E-Commerce-Infrastruktur-Startup in den USA durchlaufen wir zum ersten Mal ein umfassendes externes Sicherheits- und Compliance-Audit. Die beauftragte Audit-Firma möchte unsere Cloud-Infrastruktur mit automatisierten Scannern und manuellen Checks prüfen. Dafür verlangen sie eine IAM-Rolle in unserem AWS-Account mit der von AWS bereitgestellten Managed Policy „SecurityAudit“. Wir haben für das Audit 8.500 Dollar eingeplant, Dauer soll etwa zwei Wochen sein.
Meine Sorge ist, ob diese Policy nicht doch – wenn auch indirekt – Zugriff auf unsere Produktivdaten oder Verschlüsselungskeys gewährt. Audit klingt zwar passiv, aber man hört ja immer wieder, dass selbst reine Lese-Berechtigungen in der Cloud Secrets in Konfigurationsdateien oder Datenbank-Snapshots offenlegen können.
Wie sicher ist es, einem externen Auditor diese Policy direkt zuzuweisen und sollten wir zusätzliche Einschränkungen einbauen? Und wie stellen wir nach Abschluss des Audits sicher dass der Zugriff restlos gekappt ist und keine Hintertüren bleiben?