Siamo un team di 6 persone con sede ad Austin e sviluppiamo software per la logistica. Il mese scorso abbiamo migrato l'intero database e l'infrastruttura server dai server locali ad AWS. La migrazione è finita ma lato sicurezza non siamo per niente tranquilli. Non riusciamo a capire se abbiamo lasciato porte aperte su internet, se i bucket di archiviazione sono rimasti pubblici o se abbiamo assegnato troppi permessi di accesso.
Dovendo firmare contratti con clienti enterprise sul mercato americano abbiamo chiesto un preventivo per un audit a una società di sicurezza informatica indipendente. Per un audit generico una tantum sull'infrastruttura ci hanno chiesto 6.000 dollari. Avendo già speso parecchio per la migrazione questa cifra è decisamente fuori budget per noi in questo momento.
Prima di ingaggiare un costoso auditor esterno, esiste uno strumento di controllo sicurezza cloud affidabile o un metodo per scansionare da soli il nostro ambiente cloud da cima a fondo, che elenchi configurazioni errate critiche e rischi di leak? Da dove dovremmo partire?