Siamo un'azienda software di sette persone che opera nel settore dell'health tech sul mercato statunitense. Siamo in fase di firma con un cliente enterprise per un contratto da 45.000 dollari all'anno. Tuttavia, la società di audit terza con cui collabora il cliente ci ha chiesto di definire un ruolo di audit di sicurezza AWS sul nostro account cloud principale per verifiche di conformità.
Sui nostri sistemi risiedono dati sanitari sensibili e i nostri algoritmi proprietari. La controparte ci ha inviato un documento richiedendo un modello di ruolo specifico ma non siamo del tutto sicuri di quali autorizzazioni sia davvero necessario abilitare. Non vogliamo concedere troppi permessi mettendo a rischio dati e infrastruttura ma se limitiamo troppo l'accesso temiamo di non superare l'audit.
Qual è la procedura standard e sicura per questo tipo di verifiche esterne? Quali policy di autorizzazione predefinite conviene usare, come limitare la durata dell'accesso dell'auditor e come tracciare tutte le operazioni svolte?