AmazonGuardDutyFullAccess + AWSCloudTrail_FullAccess
Administrar o detector e a fonte que o alimenta — as duas metades do mesmo sinal.
Por que isso é um conflito
O GuardDuty analisa eventos do CloudTrail, logs de DNS e de fluxo de VPC. AmazonGuardDutyFullAccess permite desabilitar o detector, criar filtros de supressão e arquivar achados; AWSCloudTrail_FullAccess permite parar a trilha que o alimenta. Concentrar as duas numa identidade dá dois modos independentes de silenciar a detecção, e o segundo não deixa nem o achado arquivado como pista.
Risco
Atividade maliciosa que não gera achado, ou gera um achado imediatamente suprimido — a lacuna só aparece numa revisão de configuração, não no fluxo de alertas que a equipe acompanha.
Como mitigar
- Administrar o GuardDuty por conta delegada de segurança, com as contas-membro sem permissão de desabilitar o detector.
- Aplicar SCP negando guardduty:DeleteDetector, guardduty:UpdateDetector e cloudtrail:StopLogging nas contas-membro.
- Alertar sobre criação de filtro de supressão e sobre arquivamento em massa de achados.
- Revisar mensalmente os filtros de supressão ativos — eles são a forma silenciosa de desligar a detecção.
Frameworks aplicáveis
Referências
Roles relacionados