AmazonGuardDutyFullAccess + AWSCloudTrail_FullAccess

Detalhe da regra SoD — cinco plataformas, três provedores

HighAWS IAM

AmazonGuardDutyFullAccess + AWSCloudTrail_FullAccess

Administrar o detector e a fonte que o alimenta — as duas metades do mesmo sinal.

AWS IAMmanaged policy
AmazonGuardDutyFullAccess
AWS IAMmanaged policy
AWSCloudTrail_FullAccess

Por que isso é um conflito

O GuardDuty analisa eventos do CloudTrail, logs de DNS e de fluxo de VPC. AmazonGuardDutyFullAccess permite desabilitar o detector, criar filtros de supressão e arquivar achados; AWSCloudTrail_FullAccess permite parar a trilha que o alimenta. Concentrar as duas numa identidade dá dois modos independentes de silenciar a detecção, e o segundo não deixa nem o achado arquivado como pista.

Risco

Atividade maliciosa que não gera achado, ou gera um achado imediatamente suprimido — a lacuna só aparece numa revisão de configuração, não no fluxo de alertas que a equipe acompanha.

Como mitigar

  • Administrar o GuardDuty por conta delegada de segurança, com as contas-membro sem permissão de desabilitar o detector.
  • Aplicar SCP negando guardduty:DeleteDetector, guardduty:UpdateDetector e cloudtrail:StopLogging nas contas-membro.
  • Alertar sobre criação de filtro de supressão e sobre arquivamento em massa de achados.
  • Revisar mensalmente os filtros de supressão ativos — eles são a forma silenciosa de desligar a detecção.

Frameworks aplicáveis

ISO 27001NIST CSFCISPCI-DSS