On est une équipe de 6 personnes qui développe un logiciel de logistique basé à Austin. Le mois dernier on a migré toute notre base de données et notre infra serveur des serveurs locaux vers AWS. La migration est finie mais côté sécurité on est pas du tout tranquilles. On arrive pas à savoir si on a laissé des ports ouverts, si des espaces de stockage sont restés exposés, ou si on a donné trop de permissions aux identités.
Comme on va signer des contrats avec des clients entreprise sur le marché américain, on a demandé un devis à une boîte de cybersécurité indépendante. Ils nous demandent 6 000 dollars pour un audit général de l'infra en une fois. Vu qu'on a déjà lâché pas mal de thunes pendant la migration, ce montant dépasse grave notre budget là.
Avant de faire appel à un auditeur externe cher, est-ce qu'il existe un outil ou une méthode d'audit de sécurité cloud fiable qu'on pourrait utiliser nous-mêmes pour scanner notre environnement cloud de fond en comble et lister les erreurs de config critiques et les risques de fuite ? On devrait commencer par où ?