AWSCloudFormationFullAccess + IAMFullAccess

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalAWS IAM

AWSCloudFormationFullAccess + IAMFullAccess

Criar a role privilegiada e criar a stack que a assume — escalonamento por infraestrutura como código.

AWS IAMmanaged policy
AWSCloudFormationFullAccess
AWS IAMmanaged policy
IAMFullAccess

Por que isso é um conflito

O CloudFormation executa com a role de serviço que a stack indica. IAMFullAccess permite criar uma role com a permissão desejada e uma trust policy que aceite o CloudFormation; AWSCloudFormationFullAccess permite criar a stack que a usa. O resultado é execução com privilégio arbitrário através de um serviço legítimo, e o evento no CloudTrail aparece como implantação de stack, não como escalonamento.

Risco

Escalonamento que atravessa a revisão de mudança: o template é o artefato revisado, mas quem tem as duas policies pode criar a stack fora do pipeline, com uma role que ninguém aprovou.

Como mitigar

  • Usar service roles fixas e aprovadas para CloudFormation, e negar iam:PassRole para roles fora dessa lista.
  • Segregar quem cria roles de quem implanta stacks — na prática, tirar IAMFullAccess de quem opera implantação.
  • Exigir que stacks de produção venham de um pipeline com revisão do template, e negar CreateStack fora dele por SCP.
  • Monitorar CreateRole seguido de CreateStack pela mesma identidade.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS