forumСоздать тему

Аудитор запрашивает политику SecurityAudit для среды AWS: насколько это безопасно?

CCansu K***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
61
#1

Проходим первый комплексный внешний аудит безопасности и соответствия стандартам для нашего e-commerce стартапа в США. Аудиторская компания попросила создать для них IAM-роль в нашем AWS-аккаунте и привязать к ней управляемую политику SecurityAudit от AWS, чтобы прогнать инфраструктуру через сканеры и проверить всё вручную. Выделили на аудит 8.500 долларов, по срокам обещали уложиться в две недели.

Переживаю: не дает ли эта политика косвенный доступ к конфиденциальным данным на проде или к ключам шифрования? Слово «аудит» звучит безобидно, но в облаке даже read-only права порой позволяют вытащить секреты из конфигов или увидеть снапшоты баз данных.

Насколько безопасно отдавать эту политику внешнему аудитору напрямую, нужны ли дополнительные ограничения? И как после аудита на 100% закрыть доступ чтобы не осталось никаких скрытых бэкдоров?

YYağmur K***Участник
Должность
Руководитель административного отдела
Отрасль
Э-коммерция
Тип организации
Производственная компания из 40 человек
Дата регистрации
июль 2022 г.
Сообщение
1
Самый полезный#2

Короткий ответ: стандартная AWS-политика SecurityAudit дает права только на чтение метаданных и конфигураций инфраструктуры; читать объекты в хранилище, данные в базе или что-то менять/создавать она не позволяет. Однако если у вас в переменных окружения бессерверных функций или в user-data серверов открытым текстом зашиты секреты, аудитор сможет их прочитать, поэтому при настройке роли нужно закрутить гайки дополнительными условиями.

Ни в коем случае не создавайте для аудитора постоянного IAM-пользователя с ключами доступа. Сделайте IAM-роль с доверием к AWS-аккаунту компании-аудитора. В trust relationship этой роли обязательно укажите не только их account ID, но и случайный сложный External ID, а также ограничьте максимальную длительность сессии.

Для большей безопасности можно повесить Permissions Boundary, чтобы заблокировать чтение метаданных ключей шифрования или конфигов критичных бакетов. Отозвать доступ после завершения аудита проще простого: достаточно удалить саму IAM-роль или сменить External ID в политике доверия. А по логам CloudTrail вы сможете задним числом посмотреть абсолютно все API-вызовы, которые делал аудитор.

YYağmur E***Участник
Должность
Генеральный координатор
Отрасль
Бумага
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2025 г.
Сообщение
197

Doki · SEO-консалтинг · 2026

#3

Политика SecurityAudit не дает права выгружать объекты из хранилища, то есть данные клиентов они не утянут. Но дергать конфиги функций или инстансов они смогут без проблем. Если вы в коде или в скриптах инициализации виртуалок забыли пароли плейнтекстом — аудитор их увидит. Почистите эти хвосты заранее.

SSinemЭксперт
Должность
Руководитель проектов
Дата регистрации
окт. 2023 г.
Сообщение
176
#4

Когда будете настраивать роль, железно требуйте External ID. Заодно добавьте в trust relationship ограничение по исходным IP, чтобы зайти под этой ролью можно было только из их офиса или через корпоративный VPN. Через две недели просто удалите роль в один клик.

ÖÖmer Ş***Участник
Должность
Руководитель проектов
Отрасль
ПО
Тип организации
сеть магазинов
Дата регистрации
февр. 2025 г.
Сообщение
179

Doki · Фирменный стиль · 2025

#5

Аудиторы будут сканировать инфраструктуру автоматическими тулами или инженеры руками пойдут в консоль? Если подключают сторонние сканеры, вы заранее запросили письменно номер их аккаунта и External ID для политики доверия роли?

ZZafer A***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
152
#6

Мы для комплаенс-аудита настраивали похожую роль. Сам аудит длился 12 дней. Как только всё закончилось, мы сразу удалили IAM-роль и проверили сессию аудитора по логам: суммарно они сделали около 14 200 вызовов API только на чтение. Никаких попыток скачать данные не было.

SSenaУчастник
Должность
Графический дизайнер
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2024 г.
Сообщение
86
#7

только не вздумай создавать iam-пользователя и отдавать access key. эти ключи потом вечно где-то забывают и сделайте чисто роль, пропишите external id, закончат работу — удалите роль и дело с концом.

SSerkan G***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
37
#8

Аудиторским компаниям лишь бы всё на блюдечке получить, но вы вовсе не обязаны давать роль прямо в проде. Большинство контор сами выгружают отчеты по конфигурациям и секурити-выгрузки через консольные утилиты и отдают файлами. Зачем вообще открывать весь живой аккаунт на просмотр?

OOrhan K***Участник
Должность
HR-специалист
Отрасль
Электротехника и электроника
Тип организации
семейный бизнес
Дата регистрации
апр. 2026 г.
Сообщение
395

Doki · Обучение по распознаванию фишинга · 2026

#9

В соглашении о конфиденциальности (NDA), подписываемом до начала аудита, должно быть четко зафиксировано: как именно обрабатываются данные конфигурации, через сколько дней уничтожаются логи из кэша аудиторского софта и что никакие данные не передаются третьим лицам.

OOya Ç***Новый участник
Должность
Продакт-менеджер
Отрасль
Производство мебели
Тип организации
команда из 8 человек
Дата регистрации
авг. 2026 г.
Сообщение
335
#10

Подытоживая: SecurityAudit дает доступ к конфигурации, а не к самим данным, так что это стандартный запрос. Тем не менее выдавайте права через роль, повесьте External ID, ограничение по IP и таймлимит, а в день окончания аудита грохните роль и проверьте системные логи.

ZZeynep E***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Энергетика
Тип организации
региональный дилер
Дата регистрации
апр. 2025 г.
Сообщение
53
#11

Вы правы. Когда пытаешься изменить всё сразу ничего не приживается.

Надеюсь, это будет полезно.

MMehmet K***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
237
#12

Именно так, и при этом об этом мало кто знает. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

İİlhanНовый участник
Должность
Плотник
Дата регистрации
нояб. 2024 г.
Сообщение
26
#13

У нас так же.

AAleyna Ş***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
15
#14

Есть момент, который я не понял. Чем сложнее отменить решение тем медленнее его принимайте.

Оставлю как заметку, пригодится.

OOya K***ЭкспертУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
96
#15

нужно идти по порядку. при принятии решений записывайте и худший сценарий, а не только лучший.

конечно, если ваша ситуация отличается, всё меняется.

GGökhan B***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
218
#16

Согласен с этим. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

На этом всё, извините, если затянул.

NNazlı T***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
217
#17

Мои сомнения развеялись, спасибо. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

GGökhan Ç***Участник
Должность
Секретарь
Отрасль
Кейтеринг
Тип организации
среднее предприятие
Дата регистрации
янв. 2023 г.
Сообщение
323
#18

верно. если ругать за ложные тревоги никто больше не будет присылать уведомления.

я бы пошел этим путем.

ŞŞerife D***Участник
Должность
Директор по работе с клиентами
Отрасль
Право
Тип организации
бутиковое агентство
Дата регистрации
окт. 2024 г.
Сообщение
380
#19

Я проходил через это, расскажу. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

OOrhan G***Участник
Должность
Координатор курьерской службы
Отрасль
Животноводство
Тип организации
производство
Дата регистрации
февр. 2024 г.
Сообщение
173
#20

пишу это, чтобы вы не совершили ту же ошибку. время обнаружения проблемы напрямую определяет ее стоимость.

я бы пошел этим путем.

Написать ответ