AWSBackupFullAccess + AmazonS3FullAccess

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAWS IAM

AWSBackupFullAccess + AmazonS3FullAccess

Restaurar um ponto de recuperação e escolher o destino da restauração.

AWS IAMmanaged policy
AWSBackupFullAccess
AWS IAMmanaged policy
AmazonS3FullAccess

Por que isso é um conflito

O backup é uma cópia integral do dado de produção, e a operação de restore é um caminho de leitura que não passa pelos controles de acesso do recurso original. AWSBackupFullAccess permite iniciar restores e apagar recovery points; AmazonS3FullAccess controla o destino. A combinação transforma continuidade em via de acesso a dado.

Risco

Exfiltração por restore para um bucket sob controle do operador — o evento aparece no CloudTrail como operação de recuperação, que costuma estar fora da lista de alertas.

Como mitigar

  • Segregar a operação de backup/restore da administração de storage.
  • Usar cofre de backup com Vault Lock em contas separadas, e restore apenas mediante chamado aprovado.
  • Alertar sobre StartRestoreJob e DeleteRecoveryPoint, com revisão do destino declarado.
  • Cifrar os cofres com chave gerenciada pelo cliente cuja key policy esteja fora do alcance do operador de backup.

Frameworks aplicáveis

ISO 27001LGPDGDPR