ISO 27001 روی AWS؛ ساختن انطباق در دل معماری
خلاصهٔ کاملتر
نویسنده، مهندس زیرساخت یک استارتاپ که برای سازمانها ایجنت هوش مصنوعی میسازه، روایت میکنه چطور وقتی یک مشتری بزرگ پرسید «اصلاً امن هستید؟ گواهی دارید؟»، تصمیم گرفتن بهجای اتکا به حرف خودش، حسابرس بیارن و گواهی بگیرن. ISO 27001 را بهخاطر شناختهشدگی بینالمللیاش انتخاب کردن. پیامش به استارتاپها روشنه: اگه به سازمانها میفروشی، گواهی اختیاری نیست و باید زود و درست پیادهاش کنی، چون تصمیمات زیرساختی ماههای اول بعداً دیوارهای باربر میشن.
معماری روی این اصل بناست که هر کنترل امنیتی بهصورت کد وجود داشته باشه. جداسازی چندحسابی با AWS Control Tower (حسابهای جدا برای production، توسعه، sandbox و مشتری) انجام میشه تا خطای محیط توسعه به production سرایت نکنه. کنترل دسترسی متمرکز با IAM Identity Center (SSO) و MFA است؛ هیچ کلید استاتیکی وجود نداره، همه نقشهای موقت با کمتریندسترسی تعریفشده در Terraform میگیرن و هیچکس دیپلوی خودش را تأیید نمیکنه.
CI/CD بدون راز با GitHub Actions و نقشهای OIDC کار میکنه (هیچ اعتبارنامهی AWS در GitHub ذخیره نمیشه) و هر تغییر از مسیر pull request و Terraform plan میگذره. رمزنگاری در همهی لایهها با استراتژی مشخص KMS تعریف شده. لاگگیری و تشخیص متمرکز (CloudTrail، Config، Security Hub، GuardDuty) بخشی از Terraform هر حسابه. نکتهی هوشمندانه: مانیتورینگ به یک ویژگی خودِ ماژول تبدیل شد؛ اگه یک ماژول Lambda بسازه، باید آلارمهاش را هم بسازه، تا مانیتورینگ هیچوقت عقب نمونه.
برای سنجش، نویسنده بهجای متریک سنتی «تعداد رخداد در فصل» (که به جروبحث «این رخداد نیست» منجر میشه)، درصد انطباق با CIS AWS Foundations Benchmark را بهعنوان «امتیاز امنیتی» انتخاب کرد؛ امتیاز با رفع مشکل بالا و با ریسک پایین میره. هدف ۷۰٪ بود و به ۹۲٪ رسیدن. در نهایت، چون هر کنترل کد بود، تولید شواهد ممیزی ساده شد: اولینبار که حسابرس فرایند کنترل دسترسی را خواست، یک pull request نشونش دادن. توصیهاش: از روز اول Vanta بخر، و Snyk و SentinelOne را توصیه نمیکنه.
نکات کلیدی:
- هر کنترل امنیتی بهصورت کد (Terraform) تعریف میشه تا شواهد ممیزی خودبهخود تولید بشن
- جداسازی چندحسابی، SSO با MFA و نبود کلید استاتیک، CI/CD با OIDC بدون راز
- مانیتورینگ به ویژگی خود ماژول تبدیل شد تا هیچوقت عقب نمونه
- سنجش با امتیاز انطباق CIS بهجای شمردن رخدادها؛ از ۷۰٪ هدف به ۹۲٪




