AWSCloudTrail_FullAccess + CloudWatchLogsFullAccess

Detalhe da regra SoD — cinco plataformas, três provedores

HighAWS IAM

AWSCloudTrail_FullAccess + CloudWatchLogsFullAccess

Controlar a trilha e o destino dela — parar o registro e apagar o que já foi registrado.

AWS IAMmanaged policy
AWSCloudTrail_FullAccess
AWS IAMmanaged policy
CloudWatchLogsFullAccess

Por que isso é um conflito

Quando o CloudTrail entrega eventos ao CloudWatch Logs, é ali que ficam os alarmes de segurança da conta. AWSCloudTrail_FullAccess controla a origem; CloudWatchLogsFullAccess inclui logs:DeleteLogGroup e logs:DeleteLogStream, ou seja, o destino. A trilha e o repositório sob a mesma identidade removem a redundância que tornaria a supressão detectável.

Risco

Perda de evidência em duas camadas ao mesmo tempo, deixando apenas o bucket S3 da trilha — que muitas contas não configuram com Object Lock, e que pode estar na mesma conta.

Como mitigar

  • Entregar CloudTrail a um bucket S3 em conta separada, com Object Lock em modo compliance.
  • Aplicar SCP negando logs:DeleteLogGroup nos log groups de auditoria.
  • Definir retenção explícita nos log groups de segurança e alertar sobre qualquer redução dela.
  • Segregar a operação de observabilidade da administração da trilha de auditoria.

Frameworks aplicáveis

SOXISO 27001NIST CSFPCI-DSS