ABD'de faaliyet gösteren e-ticaret altyapı girişimimiz için ilk kez kapsamlı bir harici güvenlik ve uyumluluk denetiminden geçiyoruz. ya anlaştığımız denetim firması bulut altyapımızı otomatik tarayıcılar ve manuel kontrollerle incelemek üzere AWS hesabımızda kendilerine bir IAM rolü tanımlanmasını ve bu role AWS'nin sunduğu 'SecurityAudit' yönetilen ilkesinin bağlanmasını talep etti. Denetim için 8.500 dolar bütçe ayırdık ve sürecin iki hafta süreceği söylendi.
Benim endişem, bu ilkenin üretim ortamımızdaki hassas verilere ya da şifreleme anahtarlarımıza dolaylı da olsa erişim sağlayıp sağlamadığı. Denetim kelimesi kulağa pasif gelse de bulutta salt-okunur izinlerin bile bazen yapılandırma dosyalarındaki gizli anahtarları veya veritabanı anlık görüntülerini ifşa edebildiğini duyuyoruz.
Harici bi denetçiye bu politikayı doğrudan vermek ne kdr güvenlidir, ek sınırlamalar koymalı mıyız? Ayrıca denetim süreci bittiğinde erişimin tamamen kesildiğinden ve geride açık kapı kalmadığından emin olmak icin nsl bi yöntem izlemeliyiz?