IAMFullAccess + SecurityAudit

Detalhe da regra SoD — cinco plataformas, três provedores

HighAWS IAM

IAMFullAccess + SecurityAudit

Quem concede o acesso também é quem revisa se o acesso concedido está correto.

AWS IAMmanaged policy
IAMFullAccess
AWS IAMmanaged policy
SecurityAudit

Por que isso é um conflito

SecurityAudit é a policy de job function que a AWS publica para auditores: leitura ampla de configuração de segurança, sem escrita. Ela só cumpre esse papel se quem a detém for independente de quem configura. Somada a IAMFullAccess, a pessoa que decide quem tem acesso é a mesma que produz o relatório de quem tem acesso.

Risco

Achados de revisão de acesso perdem valor como evidência de controle: são gerados por quem seria o objeto da revisão, e uma concessão indevida pode simplesmente não ser reportada.

Como mitigar

  • Atribuir SecurityAudit a auditoria interna ou a uma conta de segurança separada, com acesso de leitura entre contas.
  • Rodar a revisão de acesso a partir do IAM Access Analyzer numa conta delegada, fora do alcance de quem administra IAM.
  • Exigir que o relatório de acesso seja assinado por alguém sem permissão de escrita em IAM.

Frameworks aplicáveis

SOXISO 27001NIST CSF