ABD pazarında sağlık teknolojileri alanında faaliyet gösteren yedi kişilik bir yazılım şirketiyiz. Yıllık sözleşme bedeli 45.000 dolar olan kurumsal bir müşteriyle imza aşamasına geldik. Ancak müşterinin çalıştığı üçüncü taraf denetim firması, uyumluluk kontrolü gerekçesiyle ana bulut hesabımızda bir AWS güvenlik denetim rolü tanımlamamızı talep etti.
Sistemlerimizde hassas hasta verileri ve tescilli algoritmalarımız bulunuyor... Karşı taraf bize bi doküman gönderip belirli bi rol şablonu talep etti ama tam olarak hangi yetkileri açmamız gerektiğinden emin değiliz. Fazla yetki verip verilerimizi ve altyapımızı riske atmak istemiyoruz yetkiyi çok kısarsak da denetimi geçememekten çekiniyoruz.
Bu tür harici denetimlerde standart ve güvenli prosedür nedir? işte hangi hazır izin politikaları kullanılmalı denetçinin erişim süresi nasıl sınırlandırılmalı ve yapılan işlemler nasıl kayıt altına alınmalı?