forumNeues Thema

Auditor verlangt SecurityAudit-Policy für AWS – wie sicher ist dieser Zugriff?

CCansu K***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
61
#1

Für unser E-Commerce-Infrastruktur-Startup in den USA durchlaufen wir zum ersten Mal ein umfassendes externes Sicherheits- und Compliance-Audit. Die beauftragte Audit-Firma möchte unsere Cloud-Infrastruktur mit automatisierten Scannern und manuellen Checks prüfen. Dafür verlangen sie eine IAM-Rolle in unserem AWS-Account mit der von AWS bereitgestellten Managed Policy „SecurityAudit“. Wir haben für das Audit 8.500 Dollar eingeplant, Dauer soll etwa zwei Wochen sein.

Meine Sorge ist, ob diese Policy nicht doch – wenn auch indirekt – Zugriff auf unsere Produktivdaten oder Verschlüsselungskeys gewährt. Audit klingt zwar passiv, aber man hört ja immer wieder, dass selbst reine Lese-Berechtigungen in der Cloud Secrets in Konfigurationsdateien oder Datenbank-Snapshots offenlegen können.

Wie sicher ist es, einem externen Auditor diese Policy direkt zuzuweisen und sollten wir zusätzliche Einschränkungen einbauen? Und wie stellen wir nach Abschluss des Audits sicher dass der Zugriff restlos gekappt ist und keine Hintertüren bleiben?

YYağmur K***Teilnehmer
Funktion
Verwaltungsleiter
Branche
E-Commerce
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juli 2022
Nachricht
1
Nützlichste Antwort#2

Kurze Antwort: Die AWS-eigene Managed Policy „SecurityAudit“ berechtigt ausschließlich zum Lesen von Infrastruktur-Konfigurationen und Metadaten. Sie kann weder Speicherobjekte direkt auslesen noch auf Datenbankeinträge zugreifen oder Ressourcen anlegen/verändern. Aber Vorsicht: Falls Umgebungsvariablen von Serverless-Funktionen oder Init-Skripte Secrets im Klartext enthalten, sind diese einsehbar. Daher sollten beim Anlegen der Rolle unbedingt zusätzliche Sicherheitsbedingungen definiert werden.

Erstellt für den Auditor auf keinen Fall feste IAM-Benutzer mit statischen Access Keys. Richtet stattdessen eine IAM-Rolle mit Vertrauensstellung (Trust Relationship) zur AWS-Account-ID des Prüfers ein. Erzwingt dabei zwingend eine unerratbare, zufällige External ID sowie eine strikte Begrenzung der maximalen Session-Dauer.

Für noch mehr Sicherheit könnt ihr eine Permissions Boundary anhängen, um den Zugriff auf Metadaten von KMS-Schlüsseln oder sensiblen Speicher-Buckets explizit zu sperren. Nach dem Audit ist das Deaktivieren trivial: Einfach die IAM-Rolle komplett löschen oder die External ID in der Vertrauensstellung ändern. Über CloudTrail könnt ihr zudem rückwirkend genau nachvollziehen, welche API-Calls die Auditoren gemacht haben.

YYağmur E***Teilnehmer
Funktion
General Coordinator
Branche
papier
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2025
Nachricht
197

Doki · SEO-Beratung · 2026

#3

Die SecurityAudit-Policy erlaubt kein Herunterladen von Storage-Objekten, Kundendaten können sie also nicht einfach ziehen. Aber Lesezugriffe auf Funktionskonfigurationen oder Server-Startdaten sind erlaubt. Wenn ihr Secrets im Klartext in eurem Code oder User Data liegen habt, sieht der Auditor die. Räumt das vorher auf.

SSinemExperte
Funktion
Projektmanager
Beigetreten
Okt. 2023
Nachricht
176
#4

Setzt bei der Rolle unbedingt auf das External-ID-Kriterium. Außerdem solltet ihr eine IP-Restriktion in die Vertrauensstellung packen, damit Logins nur über die Büro- oder VPN-IPs der Audit-Firma möglich sind. Nach den zwei Wochen löscht ihr die Rolle mit einem Klick und fertig.

ÖÖmer Ş***Teilnehmer
Funktion
Projektmanager
Branche
Software
Organisationsform
Filialkette
Beigetreten
Feb. 2025
Nachricht
179

Doki · Markenidentität · 2025

#5

Nutzt der Auditor automatisierte Scanning-Tools oder prüfen die Engineers manuell über die Konsole? Falls externe Cloud-Tools angebunden werden: Habt ihr euch deren AWS-Account-ID und das Handling der External ID vorab schriftlich geben lassen?

ZZafer A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
152
#6

Wir haben für ein Compliance-Audit eine ganz ähnliche Rolle eingerichtet. Das Audit hat 12 Tage gedauert. Direkt danach haben wir die IAM-Rolle gelöscht und die Session des Auditors über die Audit-Logs abgefragt; insgesamt kamen sie auf rund 14.200 reine Read-Only-API-Aufrufe. Es gab keinerlei Versuche, Daten herunterzuladen.

SSenaTeilnehmer
Funktion
Grafikdesigner
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2024
Nachricht
86
#7

bloß keeinen iam user anlegen und access keys rausgeben. also die keys werden am ende eh irgendwo vergessen dann richtet einfach ne rolle ein, tragt ne external id ein und löscht das ding einfach wieder wenn sie fertig sind.

SSerkan G***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
37
#8

Die Audit-Firmen hätten es natürlich am liebsten fix und fertig serviert, aber man muss ihnen doch nicht direkt eine Rolle auf dem Produktiv-Account geben. Die meisten Firmen ziehen sich die Konfigurationsreports und Security-Outputs per CLI selbst und übergeben das Ganze als Datei. Warum sollte man den kompletten Account live für ein Review öffnen?

OOrhan K***Teilnehmer
Funktion
HR-Spezialist
Branche
Elektro- und Elektronikindustrie
Organisationsform
Familienunternehmen
Beigetreten
Apr. 2026
Nachricht
395

Doki · Phishing-Schulung · 2026

#9

In der vorab unterzeichneten Vertraulichkeitsvereinbarung (NDA) muss verbindlich geregelt sein, wie mit den Konfigurationsdaten verfahren wird, nach wie vielen Tagen im Cache der Audit-Tools gespeicherte Logs vernichtet werden und dass keinerlei Weitergabe an Dritte erfolgt.

OOya Ç***Neues Mitglied
Funktion
Produktmanager
Branche
Möbelproduktion
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2026
Nachricht
335
#10

Um es zusammenzufassen: SecurityAudit greift nur auf Konfigurationen zu, nicht auf eigentliche Daten, daher ist die Anfrage Standard. Trotzdem solltet ihr die Berechtigung per Rolle vergeben, mit External ID, IP-Einschränkung und zeitlicher Befristung versehen und die Rolle am Tag des Abschlusses direkt löschen sowie die System-Logs prüfen.

ZZeynep E***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
energie
Organisationsform
Regionalhändler
Beigetreten
Apr. 2025
Nachricht
53
#11

Da hast du recht. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Ich hoffe, das hilft dir weiter.

MMehmet K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
237
#12

Genau so und das ist zudem kaum bekannt. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

İİlhanNeues Mitglied
Funktion
Tischler
Beigetreten
Nov. 2024
Nachricht
26
#13

Bei uns ist es genauso.

AAleyna Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
15
#14

Da verstehe ich etwas nicht ganz. Je schwerer es ist, eine Entscheidung rückgängig zu machen desto langsamer solltet ihr sie treffen.

Nur als Notiz, könnte nützlich sein.

OOya K***ExperteCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
96
#15

man sollte der Reihe nach vorgehen. also schrebie bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

wenn deine Situation anders ist, ändeert sich das natürlich.

GGökhan B***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
218
#16

Da stimme ich zu. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Das war's, entschuldige, wenn ich zu lang war.

NNazlı T***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
217
#17

Meine Frage ist geklärt, vielen Dank. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

GGökhan Ç***Teilnehmer
Funktion
Sekretärin
Branche
Catering
Organisationsform
mittelständisches Unternehmen
Beigetreten
Jan. 2023
Nachricht
323
#18

richtig. ehrlich gesagt wenn man Fehlalarme anschreit meldet sich daanach niemand mehr.

an deiner Stelle würed ich so vorgehen.

ŞŞerife D***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Recht
Organisationsform
Boutique-Agentur
Beigetreten
Okt. 2024
Nachricht
380
#19

Ich habe diesen Weg schon hinter mir, ich erzähl mal. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

OOrhan G***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Viehzucht
Organisationsform
Werkstatt
Beigetreten
Feb. 2024
Nachricht
173
#20

ich schreibe das, damit ihr denselben Fehler nicht macht. ehrlich gesagt die Zeit die ihr braucht um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

an deiner Stelle würde ich so vorgehen.

Antwort schreiben