DataScientist + AmazonS3FullAccess

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAWS IAM

DataScientist + AmazonS3FullAccess

Consultar os dados com Athena e Glue e também controlar os buckets de onde eles vêm.

AWS IAMmanaged policy
DataScientist
AWS IAMmanaged policy
AmazonS3FullAccess

Por que isso é um conflito

DataScientist é a policy de job function que a AWS publica para quem consome dado analítico: Athena, Glue, SageMaker, EMR. Ela pressupõe que o acesso ao dado bruto seja concedido separadamente, por bucket, para que a curadoria fique com quem é dono do dado. AmazonS3FullAccess remove essa curadoria: o consumidor passa a poder ler e alterar qualquer bucket da conta, inclusive os que ninguém liberou para análise.

Risco

Uso de dado pessoal ou regulado em análise sem passar por aprovação de privacidade, porque não há um dono de dado no caminho — e a política de retenção do bucket original deixa de valer para as cópias derivadas.

Como mitigar

  • Conceder acesso a dado analítico por bucket e prefixo, nunca por AmazonS3FullAccess.
  • Usar Lake Formation ou S3 Access Grants para que a autorização de dado seja um artefato revisável.
  • Registrar acesso a dados no S3 e revisar quem lê buckets classificados como sensíveis.
  • Exigir aprovação de privacidade registrada antes de conectar uma fonte a um ambiente analítico.

Frameworks aplicáveis

ISO 27001LGPDGDPR