forumСоздать тему

Аудитор клиента требует открыть «AWS security audit role» в нашем облаке — сколько прав выдавать?

ZZehra B***ЭкспертУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
379
#1

Мы софтверная компания из семи человек, работаем на рынке США в сфере medtech. Выходим на подписание с корпоративным клиентом с контрактом на 45.000 долларов в год. Однако их сторонняя аудиторская фирма требует создать в нашем основном аккаунте AWS роль аудита безопасности для проверки соответствия стандартам.

В наших системах хранятся чувствительные данные пациентов и проприетарные алгоритмы. Та сторона прислала документ со своим шаблоном роли но мы не уверены, какие именно доступы безопасно давать. Дашь лишнего — подставишь под удар данные и инфраструктуру урежешь слишком сильно — побоишься не пройти аудит.

Какая стандартная и безопасная процедура для таких внешних проверок? Какие готовые политики использовать как ограничить время доступа аудитора и как правильно логировать все его действия?

VVolkan A***Ветеран
Должность
Архитектор ПО
Дата регистрации
апр. 2023 г.
Сообщение
312
Самый полезный#2

Короткий ответ: аудитору клиента назначаются исключительно политики безопасности только для чтения, прямой доступ к продакшен-данным категорически исключен. Для внешнего аудита настраивается не постоянный пользователь, а временная роль с обязательным ExternalId.

Ни в коем случае не давайте аудиторам общий read-only на всё подряд. У AWS есть готовая политика SecurityAudit, специально заточенная под проверку конфигураций безопасности, параметров шифрования и сетевых правил. Она видит настройки инфраструктуры, но не позволяет читать содержимое файлов в хранилищах или записи в таблицах БД. Аудитору нужно увидеть, как система настроена, а не смотреть на клиентские данные внутри.

При настройке доступа не создавайте IAM-пользователя с логином и паролем или ключами. Вместо этого заведите роль, привязанную к AWS-аккаунту аудитора. В trust policy обязательно пропишите сложный ExternalId и ограничьте длительность сессии максимум двумя часами. Так роль можно будет задействовать только на время аудита по временным токенам.

И главное: перед тем как выдать роль, убедитесь, что в аккаунте включен и проверен CloudTrail. Все API-вызовы аудитора должны падать в этот лог, а возможность удаления логов должна быть заблокирована. Как только аудит завершится, просто удалите доверительные отношения роли и доступ сразу закроется.

YYavuz G***Участник
Должность
Координатор курьерской службы
Отрасль
Упаковка
Тип организации
семейный бизнес
Дата регистрации
июнь 2025 г.
Сообщение
45

Doki · Настройка управления логами · 2023

#3

Самая частая ошибка — путать ReadOnlyAccess и SecurityAudit. Если накатить ReadOnlyAccess, аудитор сможет скачивать файлы из ваших S3-бакетов и глубоко копаться в метаданных БД. Безопаснику же нужна только SecurityAudit и, от силы, пара дашбордов для мониторинга.

ÖÖmer Ö***Участник
Должность
Специалист по социальным сетям
Отрасль
Типография
Тип организации
сеть магазинов
Дата регистрации
февр. 2023 г.
Сообщение
64
#4

Для безопасной роли аудита обязательно сделайте три вещи: 1) пропишите сложный, не поддающийся подбору ExternalId в trust policy; 2) поставьте MaxSessionDuration на один час; 3) залочьте доступ на уровне политик по диапазону IP-адресов аудитора.

YYasemin Ö***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
20
#5

Реально мало какие стандарты аудита требуют прямого входа стороннего аудитора в живой аккаунт AWS. Обычно хватает отчетов о конфигурациях и выгрузок. Вы просили их письменно обосновать, почему нельзя обойтись просто отчетами по конфигам до того, как пускать в аккаунт?

исправление: ошибся в цифре, было чуть меньше.

JJale S***ЭкспертУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
151
#6

До выдачи любых доступов аудиторская компания обязана подписать двусторонний NDA. Там должны быть четко прописаны рамки аудита, список затрагиваемых ресурсов и ответственность за логи сессий. Пока юридические вопросы не закрыты, никаких доступов давать нельзя.

SSelin U***УчастникУчастник сообщества
Дата регистрации
март 2026 г.
Сообщение
2
#7

В прошлом году проходили два похожих аудита. Включали роль строго на 72-часовое окно с длительностью сессии в 3 часа. Аудитор суммарно сделал всего 42 вызова API и закончил работу. Тайм-аут вышел — роль снесли, вообще без проблем.

ÖÖzgür Y***Участник
Должность
ИТ-ответственный
Отрасль
Химия
Тип организации
бутиковое агентство
Дата регистрации
нояб. 2023 г.
Сообщение
5

Doki · Мобильное приложение · 2025

#8

в первый раз всегда мандраж, это нормально. но паниковать не стоит: скажите аудитору «по нашей политике безопасности мы не выдаем консольных пользователей, только audit role с external id» — это сразу покажет ваш уровень и профессионализм.

ÜÜlkü S***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
118
#9

как роль заведете мониторьте ее имя в cloudtrail время от времени, чекайте че он там делает. если начнет лазить по левым сервисам, сразу на карандаш.

GGürkan A***Участник
Должность
Основатель студии
Отрасль
ПО
Тип организации
сеть магазинов
Дата регистрации
июль 2024 г.
Сообщение
139
#10

Не теряйте времени: идете в консоль IAM создаете роль типа «Another AWS account», вбиваете ID их аккаунта, ставите галочку Require external ID цепляете исключительно SecurityAudit и сохраняете.

ZZafer Y***ЭкспертУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
7
#11

Поделюсь своим опытом. Главное не цифра, а то, на основе чего она получена.

Интересно, есть ли те, кто делает иначе.

KKemal P***Новый участник
Должность
Разработчик ПО
Отрасль
Грузоперевозки
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2026 г.
Сообщение
79
#12

Если смотреть на процесс в целом, картина меняется. Когда пытаешься изменить всё сразу, ничего не приживается.

На этом всё, извините, если затянул.

LLeyla K***Эксперт
Должность
Продавец-консультант
Отрасль
Энергетика
Тип организации
компания из 20 человек
Дата регистрации
дек. 2024 г.
Сообщение
29
#13

Здесь есть еще и аспект измерений. Автоматический отчет о сканировании и пентест — это не одно и то же.

Интересно, есть ли те, кто делает иначе.

VVolkan A***Ветеран
Должность
Специалист по цифровому маркетингу
Отрасль
Упаковка
Тип организации
сеть магазинов
Дата регистрации
янв. 2023 г.
Сообщение
191
#14

Вы правы.

YYağmur C***ВетеранУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
395
#15

Если пойдете этим путем, сразу решите вот этот вопрос. То, что делают все, не значит, что это правильно.

Изменение платежных данных никогда не подтверждается через тот же канал. Интересно, есть ли те, кто делает иначе.

FFeritУчастник
Должность
Автосалон
Тип организации
команда из 8 человек
Дата регистрации
июнь 2024 г.
Сообщение
72
#16

Вы правы, я сам проходил через это. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

KKader A***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Э-коммерция
Тип организации
региональный дилер
Дата регистрации
дек. 2025 г.
Сообщение
1

Doki · Корпоративный сайт · 2024

#17

После того случая мой взгляд на вещи изменился. Процесс по которому не ведется учет не улучшается, потому что вы не знаете, что именно улучшать.

Автоматический отчет о сканировании и пентест — это не одно и то же. Проверено опытом.

OOkan F***Эксперт
Должность
Продуктовый менеджер в финтехе
Тип организации
сеть магазинов
Дата регистрации
авг. 2023 г.
Сообщение
146
#18

Не знал об этом.

OOkan B***УчастникУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
134
#19

Я сталкивался с тем же.

FFatih K***УчастникУчастник сообщества
Дата регистрации
июнь 2025 г.
Сообщение
61
#20

Давайте немного раскрою техническую сторону. Большая часть потерь времени копится на задачах, ожидающих согласования.

Конечно, если ваша ситуация отличается, всё меняется.

Написать ответ