Per la nostra startup di infrastruttura e-commerce attiva negli Stati Uniti stiamo affrontando per la prima volta un audit esterno completo di sicurezza e conformità. La società di revisione con cui abbiamo concordato l'incarico ha richiesto la creazione di un ruolo IAM nel nostro account AWS a cui associare la policy gestita 'SecurityAudit' di AWS, per analizzare la nostra infrastruttura cloud sia tramite scanner automatici che con verifiche manuali. Abbiamo stanziato 8.500 dollari per l'audit e ci è stato comunicato che il processo durerà due settimane.
La mia preoccupazione è se questa policy consenta, anche solo indirettamente l'accesso ai dati sensibili nel nostro ambiente di produzione o alle chiavi di crittografia. Sebbene il termine "audit" suoni passivo, si sente spesso dire che nel cloud persino i permessi di sola lettura possono talvolta esporre chiavi segrete all'interno dei file di configurazione o snapshot di database.
Quanto è sicuro concedere direttamente questa policy a un auditor esterno, e dovremmo applicare ulteriori restrizioni? Inoltre una volta terminato il processo di audit, quale procedura dobbiamo seguire per assicurarci che l'accesso sia del tutto revocato e che non rimangano backdoor aperte?