Мы команда из 6 человек, пишем логистическое ПО, базируемся в Остине. В прошлом месяце мы перенесли всю нашу базу данных и серверную инфраструктуру с локальных серверов в AWS. Переезд закончен, но на душе у нас неспокойно из-за безопасности. Мы не можем понять, оставили ли открытые порты в интернете остались ли хранилища открытыми наружу, не выдали ли мы идентификационные права сверх необходимого.
Поскольку мы собираемся подписывать договоры с корпоративными клиентами на американском рынке, мы запросили предложение на аудит у независимой компании по кибербезопасности. За разовый общий аудит инфраструктуры они запросили 6 000 долларов. Во время переезда мы и так уже потратили серьёзные деньги так что эта сумма сейчас сильно превышает наш бюджет.
Есть ли надёжный инструмент или метод аудита безопасности облака, которым мы могли бы сами просканировать нашу облачную среду сверху донизу и получить список критических ошибок конфигурации и рисков утечки, прежде чем нанимать дорогого внешнего аудитора? С чего нам начать?