IAMFullAccess + SecurityAudit
Quem concede o acesso também é quem revisa se o acesso concedido está correto.
Por que isso é um conflito
SecurityAudit é a policy de job function que a AWS publica para auditores: leitura ampla de configuração de segurança, sem escrita. Ela só cumpre esse papel se quem a detém for independente de quem configura. Somada a IAMFullAccess, a pessoa que decide quem tem acesso é a mesma que produz o relatório de quem tem acesso.
Risco
Achados de revisão de acesso perdem valor como evidência de controle: são gerados por quem seria o objeto da revisão, e uma concessão indevida pode simplesmente não ser reportada.
Como mitigar
- Atribuir SecurityAudit a auditoria interna ou a uma conta de segurança separada, com acesso de leitura entre contas.
- Rodar a revisão de acesso a partir do IAM Access Analyzer numa conta delegada, fora do alcance de quem administra IAM.
- Exigir que o relatório de acesso seja assinado por alguém sem permissão de escrita em IAM.
Frameworks aplicáveis
Referências
Roles relacionados