forumСоздать тему

Аудитор требует AWS security audit policy — что там вообще должно быть?

ÜÜlkü Ç***Участник
Должность
Специалист технического сервиса
Отрасль
Ювелирные изделия
Тип организации
Компания на 120 человек
Дата регистрации
дек. 2025 г.
Сообщение
336
#1

Выходим на сделку с крупным клиентом из США на B2B-софт, чек 55.000 $ в год. Компания зарегистрирована в Делавэре, в команде разработки 7 человек, вся инфраструктура крутится на AWS. На этапе предконтрактного аудита их безопасники выкатили список требований, среди которых отдельным пунктом идет предоставление документа «AWS Security Audit Policy».

По факту у нас настроены security groups, S3-бакеты закрыты наружу, базы зашифрованы. Но формального документа под названием «Политика аудита безопасности AWS» у нас в природе нет. Чего от нас ждет аудитор — технический шаблон IAM-политики или регламентирующий документ на уровне процессов компании?

Какой минимальный состав разделов должен быть в таком документе и кто внутри команды должен его писать? Документ нужно сдать через две недели, ума не приложим, с чего начать.

OOkan F***Эксперт
Должность
Продуктовый менеджер в финтехе
Тип организации
сеть магазинов
Дата регистрации
авг. 2023 г.
Сообщение
146
Самый полезный#2

Короткий ответ: аудитору нужен не технический JSON-шаблон прав IAM, который заливается в консоль AWS, а регламент (документ/PDF), где прописано, как вы управляете облаком, кто имеет доступ, как хранятся логи и с какой периодичностью вы проводите ревизию инфраструктуры.

Чтобы документ без проблем прошел проверку, в нем должны быть как минимум четыре раздела: 1) Управление доступом (IAM): запрет на использование root-аккаунта для рутины, обязательный MFA на нем, переход от персональных IAM-пользователей к ролям и SSO, регламент отзыва прав и ключей, неактивных более 90 дней. 2) Логирование, мониторинг и хранение: включенный во всех регионах CloudTrail, защита логов от изменения (Object Lock), их хранение в отдельном изолированном аккаунте и алерты на критические смены прав. 3) Сеть и безопасность данных: закрытие портов прямого доступа наружу (никаких открытых 22 SSH и 3389 RDP в интернет), бакеты S3 по умолчанию приватные и зашифрованные, шифрование баз данных через KMS-ключи. 4) График внутренних проверок: регулярное ежемесячное сканирование автоматическими тулами и обязательство проводить независимый пентест минимум раз в год.

Писать этот регламент должен ваш DevOps или инженер, отвечающий за инфраструктуру — исходя из реалий, а подписать должен фаундер или CTO. Главное правило: не пишите ради красивого отчета то, чего у вас на самом деле нет. Аудиторы на следующем шаге обязательно запросят подтверждения (evidence) — скриншоты или логи по каждому пункту.

RReyhan T***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
318
#3

Логика аудита простая: политика фиксирует «что должно быть сделано», процедура — «как это делается», а подтверждение показывает «что это реально сделано». С вас сейчас требуют первый уровень. В документе вы фиксируете правило: «в компании действует обязательное требование аппаратного или программного MFA для всех пользователей AWS», а следом прикладываете скриншот таблицы статусов MFA из панели IAM.

NNuri K***Эксперт
Должность
Графический дизайнер
Отрасль
Ювелирные изделия
Тип организации
кооператив
Дата регистрации
янв. 2025 г.
Сообщение
222
#4

Вот четыре пункта, которые корпоративные аудиторы ищут в документе в первую очередь: 1) Как логи CloudTrail защищены от удаления. 2) Кто и по какому механизму согласования имеет доступ к продакшену. 3) За сколько дней максимум применяются патчи безопасности. 4) Пункт, гарантирующий, что доступ уволенных сотрудников к AWS закрывается в день ухода.

KKader Ö***Участник
Должность
Специалист по контролю качества
Отрасль
Производство мебели
Тип организации
Компания на 300 человек
Дата регистрации
сент. 2024 г.
Сообщение
163

Doki · Поддержка реагирования на инциденты · 2026

#5

Похожий аудит мы проходили в прошлом квартале для финансового клиента с бюджетом 80 000 $. Подготовили простой текст политики на 6 страниц. После прочтения аудитор запросил живое подтверждение всего двух вещей: дату последнего входа root-аккаунта и настроенные в CloudWatch алерты на несанкционированный вход. Если оба в порядке, процесс обычно согласовывается за 48 часов.

TTarkanУчастник
Должность
Директор по розничной торговле
Дата регистрации
март 2024 г.
Сообщение
104
#6

Не мучайтесь с написанием текста с нуля. Поищите в интернете CIS AWS Foundations Benchmark. Возьмите контрольные пункты из этого руководства перенесите в Word и сделайте внутренним правилом своей компании. В шапку добавьте название компании и номер версии подпишите и сохраните в PDF.

KKübra M***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
62
#7

Самая большая ловушка здесь — скопировать и отправить скачанные из интернета готовые корпоративные шаблоны на 30 страниц. Если в документе написано «сканирование уязвимостей проводится каждую неделю», а вы этого не делаете, то в момент, когда аудитор попросит доказательства, ваша сделка развалится. Пишите столько, сколько реально можете, пусть мало, но по-настоящему.

CCem K***Эксперт
Должность
Разработчик ПО
Отрасль
Энергетика
Тип организации
Компания на 120 человек
Дата регистрации
нояб. 2023 г.
Сообщение
106
#8

В нашем первом корпоративном аудите мы написали в политике «ключи доступа обновляются каждые 90 дней». Пришёл аудитор, увидел, что один API-ключ в системе открыт уже 410 дней, и прямо вписал в наш отчёт несоответствие. Сделка задержалась на месяц. Поэтому каждое написанное предложение должно иметь отражение в панели.

ÖÖzge E***Участник
Должность
Тимлид разработки
Отрасль
Машиностроение
Тип организации
кооператив
Дата регистрации
июнь 2024 г.
Сообщение
173
#9

Это полностью документ Word/PDF, а не технический код; вы официальным языком заявляете свои правила инфраструктуры и дисциплину логирования.

FFeyza I***Участник
Должность
Региональный директор
Отрасль
стекло
Тип организации
компания из 20 человек
Дата регистрации
авг. 2024 г.
Сообщение
94
#10

Основополагающим является соответствие подготавливаемого текста процессам управления информационной безопасностью компании. Наличие в документе даты вступления политики в силу, номера ревизии и подписи об утверждении высшим руководством является обязательным требованием с точки зрения стандартов аудита.

EEdaУчастник
Должность
Связи с общественностью
Дата регистрации
апр. 2024 г.
Сообщение
106
#11

Позвольте подвести итог сказанному выше. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному. Удачи.

MMehmet E***УчастникУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
61
#12

Вы правы. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Это мое мнение, не утверждаю, что оно единственно верное.

HHakan Ö***УчастникУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
375
#13

Большое спасибо, сегодня попробую.

BBurcu S***Участник
Должность
Оператор ввода данных
Отрасль
Право
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2023 г.
Сообщение
224
#14

Спасибо, что написали об этом, это действительно так. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Я бы пошел этим путем.

JJale D***Участник
Должность
Первичная бухгалтерия
Отрасль
Логистика
Тип организации
бутиковое агентство
Дата регистрации
авг. 2025 г.
Сообщение
8
#15

Попробую.

FFatma G***Участник
Должность
Редактор контента
Отрасль
Энергетика
Тип организации
бутиковое агентство
Дата регистрации
авг. 2024 г.
Сообщение
21
#16

верно.

ÖÖzgür K***Участник
Должность
Специалист технической поддержки
Отрасль
Производство мебели
Тип организации
команда из 8 человек
Дата регистрации
май 2025 г.
Сообщение
79

Doki · Мобильное приложение · 2023

#17

Именно так. Время обнаружения проблемы напрямую определяет ее стоимость.

KKORİКоманда Doki
Должность
Модератор форума
Отрасль
Информационная безопасность и цифровые технологии
Тип организации
Doki
Дата регистрации
янв. 2023 г.
Сообщение
2 840
Модератор#18

Запомните: самая частая ошибка в этой теме — полагаться на одно единственное решение. Действуйте поэтапно: если одно не сработает, другое остановит проблему.

BBarış I***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
2
#19

Я проходил через это, расскажу. Если делаете впервые, начните с малого, масштабирование потом.

Надеюсь, это будет полезно.

OOsman Ş***Участник
Должность
Оператор колл-центра
Отрасль
Типография
Тип организации
среднее предприятие
Дата регистрации
февр. 2025 г.
Сообщение
17
#20

именно так и при этом об этом мало кто знает. ответ сильно зависит от отрасли универсального правила нет.

конечно, если ваша ситуация отличается всё меняется.

Написать ответ