Wir sind ein 6-köpfiges Team aus Austin und entwickeln Logistiksoftware. Letzten Monat haben wir unsere komplette Datenbank und Serverinfrastruktur von On-Premise zu AWS migriert. Die Migration ist durch, aber beim Thema Sicherheit haben wir echt kein gutes Gefühl. Ob irgendwo offene Ports rumliegen S3-Buckets öffentlich einsehbar sind oder IAM-Rollen zu viele Rechte haben — wir können es schlicht nicht einschätzen.
Da wir im US-Markt Verträge mit Enterprise-Kunden abschließen wollen, haben wir bei einer externen Cybersecurity-Firma ein Audit angefragt. Für einen einmaligen Infrastruktur-Check wollen die glatte 6.000 Dollar. Nach den ohnehin schon saftigen Migrationskosten sprengt das unser Budget gerade komplett.
Gibt es verlässliche Cloud-Security-Audit-Tools oder Methoden, mit denen wir unsere Cloud-Umgebung erstmal selbst auf Herz und Nieren prüfen und kritische Fehlkonfigurationen oder Datenlecks aufspüren können, bevor wir teures Geld für Auditoren verbrennen? Wo fängt man da am besten an?