IAMFullAccess + AWSCloudTrail_FullAccess
Conceder a si mesmo qualquer permissão e poder parar ou apagar a trilha que registraria isso.
Por que isso é um conflito
IAMFullAccess permite criar usuários, roles e policies e anexá-las — inclusive a si mesmo. AWSCloudTrail_FullAccess inclui cloudtrail:StopLogging, cloudtrail:DeleteTrail e cloudtrail:UpdateTrail, ou seja, o poder de interromper, redirecionar ou remover a trilha de auditoria da conta. A ordem importa pouco: com as duas, dá para desligar o registro, escalar e religar.
Risco
Escalonamento de privilégio sem rastro recuperável. A investigação posterior encontra uma lacuna na trilha, não o evento — e sem CloudTrail a maior parte dos controles de detecção da AWS fica cega, porque é dele que se alimentam.
Como mitigar
- Usar trilha de organização criada na conta de gestão: contas-membro não conseguem pará-la nem apagá-la.
- Aplicar SCP negando cloudtrail:StopLogging, cloudtrail:DeleteTrail e cloudtrail:UpdateTrail em todas as contas-membro.
- Entregar os logs num bucket S3 de conta separada, com Object Lock e política que negue exclusão.
- Alertar sobre qualquer evento StopLogging ou DeleteTrail, tratando-o como incidente e não como mudança.
Frameworks aplicáveis
Referências
Roles relacionados