Мы софтверная компания из семи человек, работаем на рынке США в сфере medtech. Выходим на подписание с корпоративным клиентом с контрактом на 45.000 долларов в год. Однако их сторонняя аудиторская фирма требует создать в нашем основном аккаунте AWS роль аудита безопасности для проверки соответствия стандартам.
В наших системах хранятся чувствительные данные пациентов и проприетарные алгоритмы. Та сторона прислала документ со своим шаблоном роли но мы не уверены, какие именно доступы безопасно давать. Дашь лишнего — подставишь под удар данные и инфраструктуру урежешь слишком сильно — побоишься не пройти аудит.
Какая стандартная и безопасная процедура для таких внешних проверок? Какие готовые политики использовать как ограничить время доступа аудитора и как правильно логировать все его действия?