forumApri un argomento

L'auditor chiede la policy SecurityAudit per l'ambiente AWS, quanto è sicuro questo accesso?

CCansu K***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
61
#1

Per la nostra startup di infrastruttura e-commerce attiva negli Stati Uniti stiamo affrontando per la prima volta un audit esterno completo di sicurezza e conformità. La società di revisione con cui abbiamo concordato l'incarico ha richiesto la creazione di un ruolo IAM nel nostro account AWS a cui associare la policy gestita 'SecurityAudit' di AWS, per analizzare la nostra infrastruttura cloud sia tramite scanner automatici che con verifiche manuali. Abbiamo stanziato 8.500 dollari per l'audit e ci è stato comunicato che il processo durerà due settimane.

La mia preoccupazione è se questa policy consenta, anche solo indirettamente l'accesso ai dati sensibili nel nostro ambiente di produzione o alle chiavi di crittografia. Sebbene il termine "audit" suoni passivo, si sente spesso dire che nel cloud persino i permessi di sola lettura possono talvolta esporre chiavi segrete all'interno dei file di configurazione o snapshot di database.

Quanto è sicuro concedere direttamente questa policy a un auditor esterno, e dovremmo applicare ulteriori restrizioni? Inoltre una volta terminato il processo di audit, quale procedura dobbiamo seguire per assicurarci che l'accesso sia del tutto revocato e che non rimangano backdoor aperte?

YYağmur K***Partecipante
Ruolo
Responsabile amministrativo
Settore
E-commerce
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2022
Messaggio
1
Più utile#2

Risposta breve: la policy gestita SecurityAudit fornita da AWS concede unicamente l'autorizzazione a leggere i metadati e le configurazioni dell'infrastruttura; non consente di scaricare direttamente oggetti dallo storage, né di accedere ai record dei database o di creare e modificare risorse. Tuttavia, poiché permette di visualizzare eventuali segreti lasciati in chiaro nei campi di configurazione (come le variabili d'ambiente delle funzioni serverless o gli script di avvio dei server), è indispensabile applicare condizioni di sicurezza aggiuntive in fase di configurazione del ruolo.

Quando concedete l'accesso all'auditor, non create mai credenziali o utenti permanenti. Create invece un ruolo IAM che faccia riferimento all'ID dell'account AWS della società esterna. Nel definire la trust relationship per questo ruolo, oltre al loro ID account, impostate tassativamente una condizione con un External ID casuale non predicibile e una regola per la durata massima della sessione.

Per una sicurezza ulteriore, potete definire una Permissions Boundary per impedire la lettura dei metadati delle chiavi di crittografia o delle configurazioni degli storage sensibili. Al termine dell'audit, revocare l'accesso è semplicissimo: basta eliminare completamente il ruolo IAM creato o modificare l'External ID nella trust policy del ruolo; inoltre, tramite i log di audit potete verificare a ritroso tutte le chiamate API effettuate dall'auditor.

YYağmur E***Partecipante
Ruolo
Coordinatore generale
Settore
Carta
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2025
Messaggio
197

Doki · Consulenza SEO · 2026

#3

La policy SecurityAudit non include i permessi per scaricare oggetti dallo storage, quindi non possono prelevare i dati dei clienti. Possono però leggere i dati di configurazione delle funzioni o di bootstrap delle istanze. Se avete lasciato password in chiaro nel codice o negli user data delle VM, l'auditor le vedrà. Fate pulizia lì prima di iniziare.

SSinemEsperto
Ruolo
Project manager
Iscrizione
ott 2023
Messaggio
176
#4

Quando configurate il ruolo mettete tassativamente l'External ID obbligatorio. Aggiungete anche una restrizione sugli IP sorgente nella trust relationship in modo che possano loggarsi solo dagli IP del loro ufficio o della loro VPN. Finite le due settimane, cancellate il ruolo con un clic e siete a posto.

ÖÖmer Ş***Partecipante
Ruolo
Project manager
Settore
Software
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2025
Messaggio
179

Doki · Identità di marca · 2025

#5

L'azienda di revisione userà uno scanner automatico o gli ingegneri controlleranno a mano da console? Se collegano tool cloud automatici, avete già chiesto per iscritto il loro account ID terzo da inserire nella trust relationship e la relativa policy per l'External ID?

ZZafer A***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
152
#6

Noi abbiamo definito un ruolo simile per un audit di conformità. Il controllo è durato 12 giorni. Non appena il processo è terminato, abbiamo eliminato il ruolo IAM e verificato la sessione dell'auditor tramite i log di audit; avevano effettuato in totale circa 14.200 chiamate API di sola lettura. Nessun tentativo di scaricare dati.

SSenaPartecipante
Ruolo
Grafico
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2024
Messaggio
86
#7

nn creare assolutamente un utente iam dandogli le access key. comunque poi quelle chiavi rimangono dimenticate da qlc parte. create solo un ruolo impostate l'external id e appena finiscono cancellate il ruolo e via.

SSerkan G***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
37
#8

Le società di revisione vogliono sempre la pappa pronta, ma non siete obbligati a concedere un ruolo direttamente sull'account di produzione. Molte aziende estraggono autonomamente i report di configurazione e gli output di sicurezza tramite strumenti da riga di comando e li consegnano come file. Perché mai dovreste aprire l'intero account a un'analisi dal vivo?

OOrhan K***Partecipante
Ruolo
Specialista risorse umane
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
azienda familiare
Iscrizione
apr 2026
Messaggio
395

Doki · Formazione sulla consapevolezza phishing · 2026

#9

Nel contratto di riservatezza firmato prima dell'inizio dell'audit, deve essere formalizzato un impegno chiaro su come verranno trattati i dati di configurazione, dopo quanti giorni verranno distrutti i log archiviati nella cache degli strumenti di audit e che tali dati non saranno condivisi con terze parti.

OOya Ç***Nuovo membro
Ruolo
Product manager
Settore
Produzione mobili
Tipo di organizzazione
Team di 8 persone
Iscrizione
ago 2026
Messaggio
335
#10

Riassumendo: SecurityAudit accede alle configurazioni e non ai dati, motivo per cui è una richiesta standard. Ciononostante, concedete i permessi tramite un ruolo impostando External ID, restrizioni IP e un limite di tempo, e il giorno in cui l'audit termina eliminate il ruolo e controllate i log di sistema.

ZZeynep E***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Energia
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2025
Messaggio
53
#11

Ha ragione. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Spero che le sia utile.

MMehmet K***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
237
#12

Esatto, e non è nemmeno così noto. La maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata.

İİlhanNuovo membro
Ruolo
Falegname
Iscrizione
nov 2024
Messaggio
26
#13

Anche da noi è così.

AAleyna Ş***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
15
#14

C'è una parte che non ho capito. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Lascio una nota, potrebbe servire.

OOya K***EspertoMembro della community
Iscrizione
giu 2024
Messaggio
96
#15

bisogna procedere con ordine. quando prendete una decisione scrivete anche lo scenario peggiore non solo quello migliore.

naturalmente cambia se la vostra situazione è diversa.

GGökhan B***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
218
#16

Sono d'accordo. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

È tutto, scusate se mi sono dilungato.

NNazlı T***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
217
#17

Il mio dubbio è stato chiarito, grazie. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

GGökhan Ç***Partecipante
Ruolo
Segretaria
Settore
Catering
Tipo di organizzazione
media impresa
Iscrizione
gen 2023
Messaggio
323
#18

corretto poi se rimproverate i falsi allarmi nessuno segnalerà più nulla.

io seuirei questa strada.

ŞŞerife D***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Diritto
Tipo di organizzazione
boutique agency
Iscrizione
ott 2024
Messaggio
380
#19

Sono passato da qui, vi racconto. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

OOrhan G***Partecipante
Ruolo
Coordinatore corrieri
Settore
Allevamento
Tipo di organizzazione
laboratorio
Iscrizione
feb 2024
Messaggio
173
#20

scrivo questo per evitare che facciate lo stesso errore. il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

io seguirei questa strada.

Rispondi