AWSBackupFullAccess + AmazonS3FullAccess
Restaurar um ponto de recuperação e escolher o destino da restauração.
Por que isso é um conflito
O backup é uma cópia integral do dado de produção, e a operação de restore é um caminho de leitura que não passa pelos controles de acesso do recurso original. AWSBackupFullAccess permite iniciar restores e apagar recovery points; AmazonS3FullAccess controla o destino. A combinação transforma continuidade em via de acesso a dado.
Risco
Exfiltração por restore para um bucket sob controle do operador — o evento aparece no CloudTrail como operação de recuperação, que costuma estar fora da lista de alertas.
Como mitigar
- Segregar a operação de backup/restore da administração de storage.
- Usar cofre de backup com Vault Lock em contas separadas, e restore apenas mediante chamado aprovado.
- Alertar sobre StartRestoreJob e DeleteRecoveryPoint, com revisão do destino declarado.
- Cifrar os cofres com chave gerenciada pelo cliente cuja key policy esteja fora do alcance do operador de backup.
Frameworks aplicáveis
Roles relacionados