forumNeues Thema

Der Prüfer verlangt eine AWS-Sicherheitsaudit-Richtlinie — was muss da wirklich drinstehen?

ÜÜlkü Ç***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Schmuck
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Dez. 2025
Nachricht
336
#1

Wir sind dabei, einem in Amerika ansässigen Unternehmenskunden eine B2B-Softwaredienstleistung im Wert von jährlich 55.000 $ zu verkaufen. Unser Unternehmen ist in Delaware registriert, unser Softwareteam besteht aus 7 Leuten und unsere gesamte Infrastruktur läuft auf AWS. Vor Vertragsabschluss hat uns das Risikoprüfungsteam des Kunden eine umfassende Liste geschickt, und einer der Punkte ist die Weitergabe des Dokuments 'AWS Security Audit Policy'.

Ehrlich gesagt sind in unserem Konto die Sicherheitsgruppen konfiguriert, die S3-Buckets nach außen geschlossen und unsere Datenbank verschlüsselt. Aber wir haben kein formelles schriftliches Dokument mit dem Titel 'AWS-Sicherheitsaudit-Richtlinie'. Erwartet der Prüfer eine technische IAM-Berechtigungsvorlage oder ein unternehmensweites Governance-Dokument?

Was muss mindestens in diesem Dokument stehen, und wer im Unternehmen sollte es vorbereiten? Wir müssen dieses Dokument innerhalb von zwei Wochen abliefern, und wir wissen nicht einmal, wo wir anfangen sollen.

OOkan F***Experte
Funktion
Fintech-Produktmanager
Organisationsform
Filialkette
Beigetreten
Aug. 2023
Nachricht
146
Nützlichste Antwort#2

Kurze Antwort: Was der Prüfer verlangt, ist kein technischer IAM-Berechtigungscode (JSON), der in die AWS-Konsole hochgeladen wird, sondern ein schriftliches Richtliniendokument (PDF/Dokument), das beschreibt, wie Sie Ihre Cloud-Umgebung verwalten, wer wie darauf zugreift, wie Sie Logs aufbewahren und in welchen Abständen Sie die Umgebung kontrollieren.

Damit dieses Dokument die Prüfung problemlos besteht, muss es mindestens die folgenden vier Hauptpunkte enthalten: 1) Identitäts- und Zugriffsverwaltung (IAM): die Regel, dass das Root-Konto nicht für den täglichen Gebrauch verwendet und mit MFA gesperrt gehalten wird, die Vorgabe rollenbasierter und zentraler Authentifizierung (SSO) statt einzelner IAM-Benutzer, das Verfahren zum Löschen nicht genutzter Zugriffsschlüssel und Berechtigungen nach 90 Tagen. 2) Logging, Überwachung und Aufbewahrung: die Regel, dass CloudTrail in allen Regionen aktiv ist, Logs unveränderlich (Object Lock) und in einem separaten Konto gespeichert werden, und dass bei kritischen Berechtigungsänderungen Alarmmechanismen ausgelöst werden. 3) Netzwerk- und Datensicherheit: die Einschränkung direkt ins Internet offener Ressourcen (Ports 22 SSH und 3389 RDP müssen ins Internet geschlossen sein), die standardmäßige Verschlüsselung und Sperrung von Speicherbereichen (S3) für den öffentlichen Zugriff, die Verschlüsselung von Datenbanken mit KMS-Schlüsseln. 4) Regelmäßiger interner Audit-Kalender: die Verpflichtung, monatlich automatisierte Tools zum Scannen von Sicherheitslücken laufen zu lassen und mindestens einmal jährlich einen unabhängigen Penetrationstest durch Dritte durchzuführen.

Das Dokument sollte Ihr DevOps- oder Infrastruktur-Ingenieur nach den technischen Gegebenheiten vorbereiten, und der Geschäftsführer oder technische Leiter sollte es genehmigen und unterzeichnen. Schreiben Sie keine Regel hinein, die Sie intern nicht umsetzen, nur damit der Prüfer zufrieden ist; denn die Prüfer werden für die Punkte in diesem Dokument Nachweise (evidence) in Form von Screenshots oder Log-Ausgaben verlangen.

RReyhan T***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
318
#3

Aus der Sicht des Prüfers ist die Sache einfach: Die Richtlinie sagt, 'was getan werden muss', das Verfahren beschreibt, 'wie es getan wird', und der Nachweis zeigt, 'dass es getan wurde'. Es ist der erste Schritt, der von Ihnen verlangt wird. Sie werden in das Dokument schreiben: 'Unser Unternehmen macht für alle AWS-Benutzer hardware- oder softwarebasiertes MFA verpflichtend', und dann als Nachweis die MFA-Statustabelle aus dem IAM-Panel vorlegen.

NNuri K***Experte
Funktion
Grafikdesigner
Branche
Schmuck
Organisationsform
Genossenschaft
Beigetreten
Jan. 2025
Nachricht
222
#4

Die vier wichtigsten Punkte, auf die Auditoren im Dokument als Erstes achten, sind folgende: 1) Wie CloudTrail-Logs vor dem Löschen geschützt werden. 2) Wer mit welchen Freigabeprozessen Zugriff auf die Produktivumgebung erhält. 3) Innerhalb von maximal wie vielen Tagen Sicherheits-Patches eingespielt werden. 4) Eine Klausel, die garantiert, dass die AWS-Zugänge ehemaliger Mitarbeiter direkt am Tag des Ausscheidens gesperrt werden.

KKader Ö***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Möbelproduktion
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2024
Nachricht
163

Doki · Incident-Response-Support · 2026

#5

Wir haben letztes Quartal ein ähnliches Audit für einen Finanzkunden mit einem Budget von 80.000 $ durchlaufen. Dafür hatten wir ein schlichtes, 6-seitiges Policy-Dokument erstellt. Nachdem der Auditor die Richtlinie gelesen hatte, wollte er nur für zwei Dinge Live-Nachweise sehen: das letzte Login-Datum des Root-Accounts und die in CloudWatch eingerichteten Alarme für unbefugte Zugriffsversuche. Wenn beides passt, ist das Ganze meistens innerhalb von 48 Stunden durchgewunken.

TTarkanTeilnehmer
Funktion
Vertriebsleiter im Einzelhandel
Beigetreten
März 2024
Nachricht
104
#6

Tut euch den Stress nicht an, das komplett neu zu schreiben. Sucht im Netz einfach nach „CIS AWS Foundations Benchmark“. Übernehmt die Kontrollpunkte aus dem Leitfaden in ein Word-Dokument und passt sie als interne Firmenrichtlinien an. Dann noch Firmenname und Versionsnummer in die Kopfzeile als PDF unterschreiben und fertig.

KKübra M***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
62
#7

Die größte Falle hierbei ist, sich aus dem Internet irgendein 30-seitiges Enterprise-Template zu ziehen und das einfach eins zu eins einzureichen. Wenn im Dokument steht „es werden wöchentlich Schwachstellenscans durchgeführt“, ihr das aber gar nicht macht, fliegt euch der Deal um die Ohren, sobald der Auditor Nachweise verlangt. Schreibt nur das rein, was ihr auch wirklich abbilden könnt – lieber weniger, dafür aber echt.

CCem K***Experte
Funktion
Softwareentwickler
Branche
energie
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Nov. 2023
Nachricht
106
#8

Bei unserem ersten großen Audit hatten wir in die Policy geschrieben: „Access Keys werden alle 90 Tage rotiert“. Der Auditor hat dann reingeschaut, gesehen, dass ein API-Key im System seit 410 Tagen aktiv war, und das direkt als Non-Compliance im Bericht vermerkt. Der Deal hat sich dadurch um einen Monat verzögert. Deswegen muss absolut jeder Satz deckungsgleich mit dem sein, was tatsächlich in der Konsole konfiguriert ist.

ÖÖzge E***Teilnehmer
Funktion
Software-Teamleiter
Branche
Maschinenbau
Organisationsform
Genossenschaft
Beigetreten
Juni 2024
Nachricht
173
#9

Das Ganze ist ein reines Word-/PDF-Dokument, kein technischer Code; darin erklärt man in formeller Sprache die eigenen Infrastrukturregeln und das Logging-Konzept.

FFeyza I***Teilnehmer
Funktion
Regionalleiter
Branche
glas
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Aug. 2024
Nachricht
94
#10

Das zu erstellende Dokument muss zwingend mit den internen Prozessen des Informationssicherheitsmanagements übereinstimmen. Gemäß gängigen Audit-Standards ist es zudem erforderlich, dass das Dokument das Inkrafttretungsdatum, die Revisionsnummer sowie die formelle Freigabeunterschrift der Geschäftsleitung enthält.

EEdaTeilnehmer
Funktion
Öffentlichkeitsarbeit
Beigetreten
Apr. 2024
Nachricht
106
#11

Ich fasse kurz zusammen, was bisher gesagt wurde. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern. Viel Erfolg.

MMehmet E***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
61
#12

Da hast du recht. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

HHakan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
375
#13

Vielen Dank, ich werde es heute testen.

BBurcu S***Teilnehmer
Funktion
Datenerfasser
Branche
Recht
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2023
Nachricht
224
#14

Danke fürs Schreiben, das ist genau richtig. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

An deiner Stelle würde ich so vorgehen.

JJale D***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Logistik
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2025
Nachricht
8
#15

Ich probiere es aus.

FFatma G***Teilnehmer
Funktion
Content-Redakteur
Branche
energie
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2024
Nachricht
21
#16

richtig.

ÖÖzgür K***Teilnehmer
Funktion
Systemadministrator
Branche
Möbelproduktion
Organisationsform
Team mit 8 Personen
Beigetreten
Mai 2025
Nachricht
79

Doki · Mobile App · 2023

#17

Genau so ist es. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

KKORİDoki-Team
Funktion
Forum-Moderator
Branche
IT-Sicherheit und Digitalisierung
Organisationsform
Doki
Beigetreten
Jan. 2023
Nachricht
2.840
Wächter#18

Zur Notiz: Der häufigste Fehler in diesem Thema ist, sich auf eine einzelne Maßnahme zu verlassen. Gehe schichtweise vor — wenn eine durchkommt, stoppt die andere.

BBarış I***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
2
#19

Ich habe diesen Weg schon hinter mir, ich erzähl mal. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Ich hoffe, das hilft dir weiter.

OOsman Ş***Teilnehmer
Funktion
Call-Center-Agent
Branche
Druckerei
Organisationsform
mittelständisches Unternehmen
Beigetreten
Feb. 2025
Nachricht
17
#20

genau so und das ist zdem kaum bekannt aber die Antwort hängt stark von der Branche ab es gibt keine allgemeine Regel.

wenn deine Situation anders ist ändert sich das natürlich.

Antwort schreiben