forumApri un argomento

Siamo passati ad AWS — c'è un tool per verificare la sicurezza cloud da soli senza pagare un auditor?

SSerkan Ç***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
2
#1

Siamo un team di 6 persone con sede ad Austin e sviluppiamo software per la logistica. Il mese scorso abbiamo migrato l'intero database e l'infrastruttura server dai server locali ad AWS. La migrazione è finita ma lato sicurezza non siamo per niente tranquilli. Non riusciamo a capire se abbiamo lasciato porte aperte su internet, se i bucket di archiviazione sono rimasti pubblici o se abbiamo assegnato troppi permessi di accesso.

Dovendo firmare contratti con clienti enterprise sul mercato americano abbiamo chiesto un preventivo per un audit a una società di sicurezza informatica indipendente. Per un audit generico una tantum sull'infrastruttura ci hanno chiesto 6.000 dollari. Avendo già speso parecchio per la migrazione questa cifra è decisamente fuori budget per noi in questo momento.

Prima di ingaggiare un costoso auditor esterno, esiste uno strumento di controllo sicurezza cloud affidabile o un metodo per scansionare da soli il nostro ambiente cloud da cima a fondo, che elenchi configurazioni errate critiche e rischi di leak? Da dove dovremmo partire?

RRecep Y***Partecipante
Ruolo
System administrator
Settore
Sport e fitness
Tipo di organizzazione
boutique agency
Iscrizione
giu 2022
Messaggio
9
Più utile#2

Risposta breve: prima di sborsare migliaia di dollari a un auditor esterno, dovreste attivare i pannelli integrati di sicurezza e conformità del vostro cloud provider ed eseguire strumenti di audit open source da riga di comando. Questi tool elencano in automatico porte aperte, policy IAM troppo permissive e storage dati non crittografati.

Per completare un audit fai-da-te a costo zero, seguite questi passaggi: 1) Aprite la schermata del consulente di sicurezza integrato nella console cloud, esaminate gli avvisi critici sull'infrastruttura e applicate subito le regole base di hardening consigliate. 2) Scaricate sul terminale locale gli script open source di audit cloud con ampio supporto della community su GitHub; assegnate a questi script un ruolo di solo auditor in sola lettura nella console ed eseguite la scansione dell'intero account in 15 minuti. 3) Chiudete a una a una le autorizzazioni di storage aperte segnalate in rosso nel report, gli snapshot dei database non crittografati e i security group esposti direttamente a internet. 4) Nella scheda di gestione identità e accessi (IAM), eliminate le access key dell'account root e imponete l'autenticazione a due fattori (hardware o via app) a tutti gli sviluppatori.

Fare un audit professionale da 6.000 dollari non è un'idea sbagliata in sé, ma farlo senza aver prima curato l'igiene di base delle configurazioni significa buttare soldi. Infatti, quando arriva l'auditor esterno, nei primi 3 giorni non farà altro che lanciare esattamente questi tool open source e vi presenterà un report con le stesse banalità che avreste potuto trovare da soli. Sistemate prima queste falle di base in autonomia; l'audit esterno compratelo quando l'azienda sarà cresciuta, dedicandolo solo alla logica architetturale e al penetration test applicativo.

YYiğit A***VeteranMembro della community
Iscrizione
gen 2025
Messaggio
2
#3

La primissima cosa su cui concentrarsi sono storage e permessi IAM. Dalla console attivate il blocco dell'accesso pubblico a livello di intero account con un solo clic. Poi andate a beccare nelle policy IAM gli utenti con permessi di amministrazione illimitati (quelli con l'asterisco) e riduceteli secondo il principio del minimo privilegio. Non dimenticatevi di attivare il servizio di audit logging in tutte le regioni.

SSelim Z***Partecipante
Ruolo
Stagista
Settore
Trasporti
Tipo di organizzazione
attività con due sedi
Iscrizione
set 2022
Messaggio
320
#4

Anche a noi a New York avevano fatto un preventivo simile mentre migravamo l'infrastruttura e-commerce, ci avevano chiesto 5.500 dollari. Due nostri sviluppatori hanno fatto girare degli script di audit open source. Sono venuti fuori 18 errori critici di configurazione, di cui 11 erano vecchi security group dimenticati. Abbiamo risolto tutto in 3 giorni a costo zero.

AAyşe O***Veteran
Ruolo
Addetto al controllo qualità
Settore
Energia
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
dic 2023
Messaggio
126
#5

I tool open source automatici sono ottimi ma non fidatevi ciecamente. Quegli scanner controllano solo i settaggi dell'infrastruttura cloud. Non vi diranno mai se c'è una falla di autorizzazione nel codice o se il database è vulnerabile a SQL injection. In pratica l'infrastruttura può risultare tutta verde anche se l'applicazione è un colabrodo.

GGürkan Ö***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
112
#6

La cosa più urgente da fare stasera stessa: smettetela di usare l'utenza root per il lavoro quotidiano. Create un nuovo account dev, impostate una chiave di sicurezza fisica sull'account root e blindate la password in cassaforte. La maggior parte dei data breach sul cloud scoppia proprio per chiavi admin finite online.

ZZeynep K***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
41
#7

I clienti con cui state per firmare richiedono un report di conformità standard o la firma di un auditor indipendente ufficiale? Perché se nel capitolato è obbligatoria una certificazione formale la scansione fatta da voi da sola potrebbe non bastare in sede contrattuale.

LLevent K***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
2
#8

anche noi eravamo andati nel panico appena migrati poi abbiamo installato due scanner open source diversi, collegati alla console e ci hanno sputato fuori un bel report html. la cosa più assurda è ke su un server di test rimasto esposto c'erano migliaia di tentativi di login in soli 2 giorni abbiamo chiuso subito le porte.

İİsmail K***Nuovo membro
Ruolo
Alimentari
Tipo di organizzazione
media impresa
Iscrizione
dic 2024
Messaggio
22

Doki · Configurazione gestione log · 2025

#9

con il budget tirato quei 6.000 dollari non spendeteli assolutamente. la scheda gratuita del consulente integrato e i soliti script di audit su GitHub bastano e avanzano. dedicateci un fine settimana, mettetevi lì col team e smarcate i puni uno a uno.

OOkan I***Partecipante
Ruolo
Contabilità di base
Settore
Cosmetica
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2023
Messaggio
260
#10

La sicurezza non è un controllo una tantum, è un processo continuo. Anche se oggi spendete 6.000 dollari per avere un report immacolato, basterà che un dev la prossima settimana apra una regola sbagliata per ritrovarvi vulnerabili. Per questo conviene integrare il tool di audit open source come step automatico nella pipeline di deploy del codice.

MMehmet K***Veteran
Ruolo
Addetto all'inserimento dati
Settore
Imballaggio
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2025
Messaggio
106

Doki · Design interfaccia · 2026

#11

Se volete procedere così, risolvete questo punto fin dall'inizio. Cercare di farlo da soli è la strada più costosa.

La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

ZZerrin Ö***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
106
#12

Sosterrò l'opposto, non prendetela male. Cercare di farlo da soli è la strada più costosa.

È tutto, scusate se mi sono dilungato.

RRamazan G***Esperto
Ruolo
Segretaria
Settore
Pelle
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
apr 2022
Messaggio
92

Doki · App mobile · 2025

#13

Sono d'accordo.

LLevent A***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
40
#14

Ci proverò. Se cerchi di cambiare tutto insieme, niente si stabilizza.

È tutto, scusate se mi sono dilungato.

IIrmak V***Partecipante
Ruolo
Contabilità di base
Settore
E-commerce
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2025
Messaggio
312
#15

Questo thread è archiviato.

CCem K***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
35
#16

c'è anche un aspetto di misurazione. avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

se scrivete qui il risulltato sarà utile anche ad altri.

MMurat Y***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Gioielleria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
giu 2025
Messaggio
397

Doki · Identità di marca · 2023

#17

La discussione si è dispersa la riassumo. Cercare di farlo da soli è la strada più costosa.

Se scrivete qui il risultato, sarà utile anche ad altri.

MMehmet A***Partecipante
Ruolo
Direttore vendite
Settore
Assicurazioni
Tipo di organizzazione
attività con due sedi
Iscrizione
mar 2026
Messaggio
251
#18

Sono d'accordo, anzi vorrei sottolinearlo. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Correggetemi se sbaglio.

NNeşeNuovo membro
Ruolo
Salone di parrucchiere
Iscrizione
ott 2024
Messaggio
21
#19

Se scendiamo nei dettagli: Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

İİbrahim S***PartecipanteMembro della community
Iscrizione
apr 2026
Messaggio
106
#20

sosterrrò l'opposto, non prendetela male. prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento