Проходим первый комплексный внешний аудит безопасности и соответствия стандартам для нашего e-commerce стартапа в США. Аудиторская компания попросила создать для них IAM-роль в нашем AWS-аккаунте и привязать к ней управляемую политику SecurityAudit от AWS, чтобы прогнать инфраструктуру через сканеры и проверить всё вручную. Выделили на аудит 8.500 долларов, по срокам обещали уложиться в две недели.
Переживаю: не дает ли эта политика косвенный доступ к конфиденциальным данным на проде или к ключам шифрования? Слово «аудит» звучит безобидно, но в облаке даже read-only права порой позволяют вытащить секреты из конфигов или увидеть снапшоты баз данных.
Насколько безопасно отдавать эту политику внешнему аудитору напрямую, нужны ли дополнительные ограничения? И как после аудита на 100% закрыть доступ чтобы не осталось никаких скрытых бэкдоров?