forumApri un argomento

L'auditor del cliente ci ha chiesto di aprire un 'ruolo di audit di sicurezza AWS' sul nostro account cloud: quanti permessi dobbiamo concedere?

ZZehra B***EspertoMembro della community
Iscrizione
gen 2025
Messaggio
379
#1

Siamo un'azienda software di sette persone che opera nel settore dell'health tech sul mercato statunitense. Siamo in fase di firma con un cliente enterprise per un contratto da 45.000 dollari all'anno. Tuttavia, la società di audit terza con cui collabora il cliente ci ha chiesto di definire un ruolo di audit di sicurezza AWS sul nostro account cloud principale per verifiche di conformità.

Sui nostri sistemi risiedono dati sanitari sensibili e i nostri algoritmi proprietari. La controparte ci ha inviato un documento richiedendo un modello di ruolo specifico ma non siamo del tutto sicuri di quali autorizzazioni sia davvero necessario abilitare. Non vogliamo concedere troppi permessi mettendo a rischio dati e infrastruttura ma se limitiamo troppo l'accesso temiamo di non superare l'audit.

Qual è la procedura standard e sicura per questo tipo di verifiche esterne? Quali policy di autorizzazione predefinite conviene usare, come limitare la durata dell'accesso dell'auditor e come tracciare tutte le operazioni svolte?

VVolkan A***Veteran
Ruolo
Architetto software
Iscrizione
apr 2023
Messaggio
312
Più utile#2

Risposta breve: All'auditor del cliente vanno assegnate esclusivamente policy di sicurezza in sola lettura; l'accesso diretto ai dati di produzione non va assolutamente concesso. Per l'audit esterno, anziché un utente permanente, va configurato un ruolo temporaneo con clausola di identificativo esterno (ExternalId).

Agli auditor non va mai concesso un accesso generico in sola lettura. La policy predefinita di AWS denominata SecurityAudit è studiata appositamente per esaminare configurazioni di sicurezza, impostazioni di cifratura e regole di rete. Questa policy legge le configurazioni dell'infrastruttura, ma non autorizza a leggere il contenuto dei file nello storage o i record nelle tabelle dei database. L'auditor ha bisogno di verificare come è strutturato il sistema, non di visualizzare i dati del cliente memorizzati al suo interno.

Nel configurare l'accesso, evitate di creare un utente IAM consegnando password o chiavi. Create invece un ruolo associato all'ID dell'account AWS della controparte. Nella trust policy inserite tassativamente una condizione con un ExternalId complesso e limitate la durata della sessione a un massimo di due ore. In questo modo il ruolo potrà essere assunto solo durante la sessione di audit tramite token temporanei.

Infine, prima di fornire il ruolo all'auditor, assicuratevi che CloudTrail sia attivo e validato a livello di intero account. Tutte le chiamate API effettuate dall'auditor devono essere archiviate in questo registro e la loro cancellazione deve essere impedita. Il giorno in cui la procedura di audit si conclude, basterà eliminare completamente la trust policy del ruolo per revocare l'accesso.

YYavuz G***Partecipante
Ruolo
Coordinatore corrieri
Settore
Imballaggio
Tipo di organizzazione
azienda familiare
Iscrizione
giu 2025
Messaggio
45

Doki · Configurazione gestione log · 2023

#3

La distinzione fondamentale è tra ReadOnlyAccess e SecurityAudit. Se assegnate ReadOnlyAccess, l'auditor può scaricare i file dagli storage di oggetti e spulciare fin troppo i metadati dei database. Un auditor di sicurezza necessita unicamente della policy SecurityAudit e, se proprio serve, di un paio di dashboard di monitoraggio limitate.

ÖÖmer Ö***Partecipante
Ruolo
Responsabile social media
Settore
Tipografia
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2023
Messaggio
64
#4

Per un ruolo di audit sicuro non saltate questi tre passaggi: 1) Aggiungete una condizione ExternalId casuale e non indovinabile alla trust policy del ruolo. 2) Impostate la durata massima della sessione (MaxSessionDuration) a un'ora. 3) Inserite una restrizione sull'indirizzo IP nella resource policy per vincolare il ruolo a un blocco IP specifico.

YYasemin Ö***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
20
#5

Sono davvero pochi gli standard di audit che impongono all'auditor esterno di accedere direttamente all'account AWS di produzione. Nella maggior parte dei casi i report di configurazione e gli export bastano e avanzano. Prima di farli entrare nell'account, avete chiesto per iscritto perché non accettano semplicemente i report di configurazione?

correzione: mi ricordavo male il numero, era un po' più basso.

JJale S***EspertoMembro della community
Iscrizione
dic 2024
Messaggio
151
#6

Prima di definire qualsiasi accesso è necessario siglare un accordo di non divulgazione (NDA) bilaterale con la società di audit. In questo accordo devono essere specificati chiaramente il perimetro dell'audit, le risorse a cui si accederà e la responsabilità dei log di sessione. Nessuna autorizzazione sull'account deve essere condivisa prima di aver definito il quadro legale.

SSelin U***PartecipanteMembro della community
Iscrizione
mar 2026
Messaggio
2
#7

L'anno scorso abbiamo affrontato due audit simili. Abbiamo tenuto attivo il ruolo solo per una finestra di 72 ore e limitato la sessione a 3 ore. L'auditor ha lanciato in tutto appena 42 query API diverse e ha finito il suo lavoro. Non appena è scaduto il tempo abbiamo rimosso il ruolo, zero problemi.

ÖÖzgür Y***Partecipante
Ruolo
IT Manager
Settore
Chimica
Tipo di organizzazione
boutique agency
Iscrizione
nov 2023
Messaggio
5

Doki · App mobile · 2025

#8

la prima volta ci si fa prendere dall'ansia, normalissimo... ma niente panico: se dite all'auditor del cliente "per policy interna non possiamo fornire utenti console diretti creiamo un ruolo di audit con identificativo esterno", dimostrate subito grande professionalità.

ÜÜlkü S***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
118
#9

dopo aver creato il ruolo filtrate su cloudtrail per il nome del ruolo dell'auditor e date un'occhiata ogni tanto a cosa combina. onestamente se gira a vuoto tra servizi che nn c'entrano glielo chiedete subito.

GGürkan A***Partecipante
Ruolo
Fondatore studio
Settore
Software
Tipo di organizzazione
catena di negozi
Iscrizione
lug 2024
Messaggio
139
#10

Senza perdere tempo andate sul pannello IAM, create un nuovo ruolo, scegliete come tipologia un altro account AWS, inserite l'ID account del cliente, spuntate la casella dell'External ID collegate solo il permesso SecurityAudit e salvate.

ZZafer Y***EspertoMembro della community
Iscrizione
gen 2025
Messaggio
7
#11

Racconto la mia esperienza. Il vero problema non è il numero, ma su cosa si basa quel numero.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

KKemal P***Nuovo membro
Ruolo
Sviluppatore software
Settore
Trasporti
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2026
Messaggio
79
#12

Guardando al processo, il quadro cambia. Se cerchi di cambiare tutto insieme, niente si stabilizza.

È tutto, scusate se mi sono dilungato.

LLeyla K***Esperto
Ruolo
Addetto al negozio
Settore
Energia
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
dic 2024
Messaggio
29
#13

C'è anche un aspetto di misurazione. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

VVolkan A***Veteran
Ruolo
Esperto di marketing digitale
Settore
Imballaggio
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2023
Messaggio
191
#14

Ha ragione.

YYağmur C***VeteranMembro della community
Iscrizione
mag 2023
Messaggio
395
#15

Se volete procedere così, risolvete questo punto fin dall'inizio. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza. Sono curioso di sapere se qualcuno lo fa in modo diverso.

FFeritPartecipante
Ruolo
Concessionaria
Tipo di organizzazione
Team di 8 persone
Iscrizione
giu 2024
Messaggio
72
#16

Avete ragione, sono passato anch'io per la stessa strada. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

KKader A***Partecipante
Ruolo
Addetto al servizio clienti
Settore
E-commerce
Tipo di organizzazione
distributore di zona
Iscrizione
dic 2025
Messaggio
1

Doki · Sito web aziendale · 2024

#17

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Un report di scansione automatica e un penetration test non sono la stessa cosa. Confermato dall'esperienza.

OOkan F***Esperto
Ruolo
Product manager fintech
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2023
Messaggio
146
#18

Non lo sapevo.

OOkan B***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
134
#19

Ho vissuto la stessa cosa.

FFatih K***PartecipanteMembro della community
Iscrizione
giu 2025
Messaggio
61
#20

Approfondisco l'aspetto tecnico. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Naturalmente cambia se la vostra situazione è diversa.

Rispondi