Para nuestra startup de infraestructura e-commerce en EE. UU. estamos pasando por nuestra primera auditoría externa de seguridad y cumplimiento. La empresa auditora nos ha pedido crear un rol de IAM en nuestra cuenta de AWS con la política gestionada 'SecurityAudit' adjunta para inspeccionar el entorno mediante escáneres automáticos y revisiones manuales. Destinamos un presupuesto de 8.500 dólares para esto y nos dijeron que durará dos semanas.
Lo que me preocupa es si esta política da acceso indirecto a datos confidenciales o claves de cifrado en nuestro entorno de producción. Aunque la palabra 'auditoría' suene pasiva, he oído que en la nube incluso los permisos de solo lectura pueden acabar exponiendo claves secretas en archivos de configuración o snapshots de bases de datos.
¿Es seguro darle esta política directamente a un auditor externo o deberíamos añadir restricciones? ¿Y qué método debemos seguir para estar seguros de que al terminar la auditoría el acceso queda cerrado al 100% y sin puertas traseras?