forumApri un argomento

L'auditor chiede una policy di security audit per AWS — cosa deve contenere in realtà?

ÜÜlkü Ç***Partecipante
Ruolo
Tecnico di assistenza
Settore
Gioielleria
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
dic 2025
Messaggio
336
#1

Stiamo per vendere un servizio software B2B da 55.000 $ all'anno a un cliente enterprise con sede negli Stati Uniti. La nostra azienda è registrata in Delaware, il team di sviluppo è di 7 persone e l'intera infrastruttura gira su AWS. Prima della firma del contratto, il team di risk audit del cliente ci ha inviato un elenco dettagliato e una delle voci richiede la condivisione del documento 'AWS Security Audit Policy'.

A dire il vero nel nostro account i security group sono configurati, i bucket S3 sono chiusi all'esterno e il database è cifrato. Tuttavia non abbiamo tra le mani un testo formale intitolato 'Policy di Audit di Sicurezza AWS'. L'auditor si aspetta un template tecnico di permessi IAM o un documento di governance aziendale?

Quali sono i contenuti minimi di questo documento e chi dovrebbe redigerlo internamente all'azienda? Dobbiamo assolutamente consegnare queste carte entro due settimane e non sappiamo da dove cominciare.

OOkan F***Esperto
Ruolo
Product manager fintech
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2023
Messaggio
146
Più utile#2

Risposta breve: ciò che l'auditor richiede non è una configurazione tecnica di permessi IAM (JSON) da caricare sulla console AWS, ma un documento di policy scritto (PDF/documento) che descriva come gestite l'ambiente cloud, chi vi accede e come, come conservate i log e con quale frequenza controllate l'infrastruttura.

Affinché il documento superi l'audit senza problemi, deve contenere almeno queste quattro sezioni principali: 1) Identity and Access Management (IAM): regola di non utilizzo dell'account root per le attività ordinarie e blocco con MFA, obbligo di autenticazione centralizzata basata sui ruoli (SSO) anziché singoli utenti IAM, procedura di eliminazione ogni 90 giorni di access key e permessi inutilizzati. 2) Logging, monitoraggio e conservazione: CloudTrail attivo in tutte le regioni, log immutabili (Object Lock) e conservati in un account separato, meccanismi di allarme attivi sulle modifiche critiche ai permessi. 3) Sicurezza di rete e dati: restrizione delle risorse esposte direttamente a Internet (porte 22 SSH e 3389 RDP chiuse verso l'esterno), storage (S3) cifrato di default e chiuso all'accesso pubblico, database cifrati con chiavi KMS. 4) Calendario dei controlli interni periodici: impegno a eseguire scansioni mensili con strumenti automatici per rilevare vulnerabilità e ad effettuare almeno un penetration test indipendente di terze parti all'anno.

Il documento deve essere redatto dal vostro DevOps o ingegnere dell'infrastruttura in base alla realtà tecnica, e approvato e firmato da un manager aziendale o dal tech lead. Non inserite alcuna regola che non applichiate internamente solo per compiacere l'auditor; gli auditor chiederanno evidenze (evidence) sotto forma di screenshot o log per le voci indicate nel documento.

RReyhan T***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
318
#3

Dal punto di vista dell'auditor la questione è semplice: la policy dice 'cosa si deve fare', la procedura spiega 'come farlo', l'evidenza dimostra 'che è stato fatto'. Da voi vogliono il primo passaggio. Nel documento scriverete 'la nostra azienda rende obbligatorio l'MFA hardware o software per tutti gli utenti AWS', poi come prova presenterete la tabella dello stato MFA dal pannello IAM.

NNuri K***Esperto
Ruolo
Grafico
Settore
Gioielleria
Tipo di organizzazione
cooperativa
Iscrizione
gen 2025
Messaggio
222
#4

I quattro punti principali che i revisori aziendali cercano subito nel documento sono questi: 1) Come vengono protetti i log di CloudTrail dalla cancellazione. 2) Chi accede all'ambiente di produzione e con quale meccanismo di approvazione. 3) Entro quanti giorni al massimo vengono applicate le patch di sicurezza. 4) La clausola che garantisce la revoca degli accessi AWS agli ex dipendenti il giorno stesso delle dimissioni.

KKader Ö***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Produzione mobili
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
set 2024
Messaggio
163

Doki · Supporto risposta agli incidenti · 2026

#5

Abbiamo affrontato un audit simile lo scorso trimestre per un cliente del settore finanziario con un budget di 80.000 $. Abbiamo preparato una policy semplice di 6 pagine. Dopo averla letta, il revisore ha chiesto la prova pratica di due sole cose: la data dell'ultimo accesso dell'account Root e gli allarmi di accesso non autorizzato impostati su CloudWatch. Se entrambi sono a posto, di solito il processo viene approvato entro 48 ore.

TTarkanPartecipante
Ruolo
Direttore retail
Iscrizione
mar 2024
Messaggio
104
#6

Non sbattetevi a scrivere il testo da zero. Cercate su internet "CIS AWS Foundations Benchmark". Prendete i punti di controllo di questa guida, metteteli in un file Word e trasformateli nelle regole interne della vostra azienda. Metteteci l'intestazione con il nome dell'azienda, il numero di versione e firmatelo in PDF.

KKübra M***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
62
#7

La trappola più grande qui è copiare e inviare i template aziendali già pronti da 30 pagine scaricati da internet. Se nel documento scrivete "le scansioni delle vulnerabilità vengono eseguite ogni settimana" e poi non lo fate, nel momento in cui il revisore chiede le prove il vostro processo di vendita salta. Scrivete solo ciò che riuscite a fare, poco ma reale.

CCem K***Esperto
Ruolo
Sviluppatore software
Settore
Energia
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
nov 2023
Messaggio
106
#8

Al nostro primo audit aziendale avevamo scritto nella policy "le chiavi di accesso vengono rinnovate ogni 90 giorni". È arrivato il revisore, ha visto che una chiave API nel sistema era attiva da 410 giorni e ha inserito subito una non conformità nel report. L'accordo è slittato di un mese. Per questo ogni singola frase scritta deve avere un riscontro effettivo nel pannello.

ÖÖzge E***Partecipante
Ruolo
Team leader software
Settore
Costruzione macchinari
Tipo di organizzazione
cooperativa
Iscrizione
giu 2024
Messaggio
173
#9

È puramente un documento Word/PDF, non è codice tecnico; dichiarate con un linguaggio formale le vostre regole di infrastruttura e la disciplina di logging.

FFeyza I***Partecipante
Ruolo
Direttore di zona
Settore
Cam
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ago 2024
Messaggio
94
#10

È fondamentale che il testo redatto sia conforme ai processi di gestione della sicurezza delle informazioni aziendali. La presenza nel documento della data di entrata in vigore della policy, del numero di revisione e della firma di approvazione del senior management costituisce un requisito obbligatorio ai fini degli standard di audit.

EEdaPartecipante
Ruolo
Relazioni pubbliche
Iscrizione
apr 2024
Messaggio
106
#11

Riassumo quanto detto finora. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente. Buon lavoro.

MMehmet E***PartecipanteMembro della community
Iscrizione
ott 2025
Messaggio
61
#12

Ha ragione. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Questa è la mia opinione non la scrivo come verità assoluta.

HHakan Ö***PartecipanteMembro della community
Iscrizione
feb 2025
Messaggio
375
#13

Grazie mille, proverò oggi.

BBurcu S***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Diritto
Tipo di organizzazione
startup appena avviata
Iscrizione
set 2023
Messaggio
224
#14

Grazie per averlo scritto, è proprio così. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Io seguirei questa strada.

JJale D***Partecipante
Ruolo
Contabilità di base
Settore
Logistica
Tipo di organizzazione
boutique agency
Iscrizione
ago 2025
Messaggio
8
#15

Ci proverò.

FFatma G***Partecipante
Ruolo
Editor di contenuti
Settore
Energia
Tipo di organizzazione
boutique agency
Iscrizione
ago 2024
Messaggio
21
#16

corretto.

ÖÖzgür K***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Produzione mobili
Tipo di organizzazione
Team di 8 persone
Iscrizione
mag 2025
Messaggio
79

Doki · App mobile · 2023

#17

Esattamente così. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

KKORİTeam Doki
Ruolo
Moderatore del forum
Settore
Sicurezza informatica e digitale
Tipo di organizzazione
Doki
Iscrizione
gen 2023
Messaggio
2840
Sentinella#18

Da annotare: l'errore più comune in questo argomento è fidarsi di una sola misura di sicurezza. Procedete per livelli — se uno viene aggirato, l'altro blocca.

BBarış I***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
2
#19

Sono passato da qui, vi racconto. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Spero che le sia utile.

OOsman Ş***Partecipante
Ruolo
Operatore di call center
Settore
Tipografia
Tipo di organizzazione
media impresa
Iscrizione
feb 2025
Messaggio
17
#20

esatto, e non è nemmeno così noto ma la risposta varia moto in base al settore, non esiste una regola generale.

naturalemnte cambia se la vostra situazione è diversa.

Rispondi