AdministratorAccess + SecurityAudit

Detalhe da regra SoD — cinco plataformas, três provedores

HighAWS IAM

AdministratorAccess + SecurityAudit

A policy de auditoria anexada a quem já pode tudo — supervisão que não supervisiona nada.

AWS IAMmanaged policy
AdministratorAccess
AWS IAMmanaged policy
SecurityAudit

Por que isso é um conflito

AdministratorAccess já concede leitura de tudo, então anexar SecurityAudit por cima não adiciona nenhuma permissão. O que ela adiciona é a APARÊNCIA de um papel de auditoria: um inventário que procure "quem audita esta conta" encontra alguém que, na verdade, é o administrador dela. É o mesmo defeito de Global Administrator somado a Global Reader no Entra ID.

Risco

A organização acredita ter revisão independente da conta quando administrador e auditor são a mesma pessoa — e é justamente essa crença que faz ninguém procurar por um revisor de verdade.

Como mitigar

  • Nunca anexar SecurityAudit a uma identidade com AdministratorAccess: se ela já vê tudo, a policy só existe para enganar o inventário.
  • Manter a auditoria numa conta separada, acessando por role cross-account de leitura.
  • Revisar quem tem AdministratorAccess como item recorrente — a expectativa é um punhado de identidades quebra-vidro, com MFA.

Frameworks aplicáveis

SOXISO 27001