Somos un equipo de 6 personas que desarrollamos software de logística con sede en Austin. El mes pasado migramos toda nuestra base de datos e infraestructura de servidores locales a AWS. Terminamos la migración pero no nos quedamos nada tranquilos con la seguridad. No sabemos si dejamos puertos abiertos a internet, si el almacenamiento quedó expuesto o si dimos permisos de identidad de más.
Como vamos a firmar contratos con clientes corporativos en el mercado estadounidense, pedimos presupuesto de auditoría a una empresa de ciberseguridad independiente. Nos pidieron 6.000 dólares por una auditoría general de infraestructura de una sola vez. Con lo que gastamos en la migración, se nos sale totalmente del presupuesto ahora mismo.
Antes de contratar a un auditor caro de afuera, ¿hay alguna herramienta o método confiable de auditoría de seguridad en la nube para escanear nuestro entorno de punta a punta nosotros mismos y listar errores críticos de configuración y riesgos de fuga? ¿Por dónde deberíamos empezar?