Pour notre startup d'infrastructure e-commerce opérant aux États-Unis, nous passons pour la première fois un audit complet de sécurité et de conformité externe. Le cabinet d'audit retenu nous demande de lui créer un rôle IAM sur notre compte AWS avec la politique gérée « SecurityAudit » attachée, afin d'examiner notre infrastructure cloud via des scanners automatisés et des vérifications manuelles. Nous avons prévu un budget de 8.500 dollars pour cet audit, qui doit durer deux semaines.
Mon inquiétude, c'est de savoir si cette politique peut leur donner un accès, même indirect, à nos données sensibles en production ou à nos clés de chiffrement. Le mot « audit » semble passif, mais on sait bien que sur le cloud, même des permissions en lecture seule peuvent parfois exposer des secrets enfouis dans des fichiers de configuration ou des snapshots de bases de données.
Jusqu'à quel point est-ce sécurisé d'accorder directement cette politique à un auditeur externe, et devons-nous ajouter des restrictions supplémentaires ? D'autre part une fois l'audit terminé quelle procédure suivre pour s'assurer que l'accès est entièrement révoqué sans laisser de porte dérobée ?