DataScientist + AmazonS3FullAccess
Consultar os dados com Athena e Glue e também controlar os buckets de onde eles vêm.
Por que isso é um conflito
DataScientist é a policy de job function que a AWS publica para quem consome dado analítico: Athena, Glue, SageMaker, EMR. Ela pressupõe que o acesso ao dado bruto seja concedido separadamente, por bucket, para que a curadoria fique com quem é dono do dado. AmazonS3FullAccess remove essa curadoria: o consumidor passa a poder ler e alterar qualquer bucket da conta, inclusive os que ninguém liberou para análise.
Risco
Uso de dado pessoal ou regulado em análise sem passar por aprovação de privacidade, porque não há um dono de dado no caminho — e a política de retenção do bucket original deixa de valer para as cópias derivadas.
Como mitigar
- Conceder acesso a dado analítico por bucket e prefixo, nunca por AmazonS3FullAccess.
- Usar Lake Formation ou S3 Access Grants para que a autorização de dado seja um artefato revisável.
- Registrar acesso a dados no S3 e revisar quem lê buckets classificados como sensíveis.
- Exigir aprovação de privacidade registrada antes de conectar uma fonte a um ambiente analítico.
Frameworks aplicáveis
Referências
Roles relacionados