AWSCloudTrail_FullAccess + CloudWatchLogsFullAccess
Controlar a trilha e o destino dela — parar o registro e apagar o que já foi registrado.
Por que isso é um conflito
Quando o CloudTrail entrega eventos ao CloudWatch Logs, é ali que ficam os alarmes de segurança da conta. AWSCloudTrail_FullAccess controla a origem; CloudWatchLogsFullAccess inclui logs:DeleteLogGroup e logs:DeleteLogStream, ou seja, o destino. A trilha e o repositório sob a mesma identidade removem a redundância que tornaria a supressão detectável.
Risco
Perda de evidência em duas camadas ao mesmo tempo, deixando apenas o bucket S3 da trilha — que muitas contas não configuram com Object Lock, e que pode estar na mesma conta.
Como mitigar
- Entregar CloudTrail a um bucket S3 em conta separada, com Object Lock em modo compliance.
- Aplicar SCP negando logs:DeleteLogGroup nos log groups de auditoria.
- Definir retenção explícita nos log groups de segurança e alertar sobre qualquer redução dela.
- Segregar a operação de observabilidade da administração da trilha de auditoria.
Frameworks aplicáveis
Referências
Roles relacionados