IAMFullAccess + AWSCloudTrail_FullAccess

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalAWS IAM

IAMFullAccess + AWSCloudTrail_FullAccess

Conceder a si mesmo qualquer permissão e poder parar ou apagar a trilha que registraria isso.

AWS IAMmanaged policy
IAMFullAccess
AWS IAMmanaged policy
AWSCloudTrail_FullAccess

Por que isso é um conflito

IAMFullAccess permite criar usuários, roles e policies e anexá-las — inclusive a si mesmo. AWSCloudTrail_FullAccess inclui cloudtrail:StopLogging, cloudtrail:DeleteTrail e cloudtrail:UpdateTrail, ou seja, o poder de interromper, redirecionar ou remover a trilha de auditoria da conta. A ordem importa pouco: com as duas, dá para desligar o registro, escalar e religar.

Risco

Escalonamento de privilégio sem rastro recuperável. A investigação posterior encontra uma lacuna na trilha, não o evento — e sem CloudTrail a maior parte dos controles de detecção da AWS fica cega, porque é dele que se alimentam.

Como mitigar

  • Usar trilha de organização criada na conta de gestão: contas-membro não conseguem pará-la nem apagá-la.
  • Aplicar SCP negando cloudtrail:StopLogging, cloudtrail:DeleteTrail e cloudtrail:UpdateTrail em todas as contas-membro.
  • Entregar os logs num bucket S3 de conta separada, com Object Lock e política que negue exclusão.
  • Alertar sobre qualquer evento StopLogging ou DeleteTrail, tratando-o como incidente e não como mudança.

Frameworks aplicáveis

SOXISO 27001NIST CSFCISPCI-DSS