AmazonMacieFullAccess + AmazonS3FullAccess

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAWS IAM

AmazonMacieFullAccess + AmazonS3FullAccess

Controlar os buckets e também a ferramenta que descobre o que há de sensível neles.

AWS IAMmanaged policy
AmazonMacieFullAccess
AWS IAMmanaged policy
AmazonS3FullAccess

Por que isso é um conflito

O Macie existe para dizer, de fora, quais buckets contêm dado pessoal ou sensível — é um controle de descoberta, não de operação. AmazonMacieFullAccess permite desabilitar o Macie, alterar o escopo dos jobs de descoberta e suprimir achados. AmazonS3FullAccess controla os buckets. Quem tem as duas decide simultaneamente onde o dado fica e se alguém vai saber disso.

Risco

Dado regulado num bucket fora do escopo de descoberta — o inventário de dados pessoais fica incompleto sem que nada apareça como falha, o que é problema direto de LGPD e GDPR.

Como mitigar

  • Administrar o Macie por conta delegada de segurança, com escopo de descoberta definido fora das equipes que operam storage.
  • Revisar periodicamente quais buckets estão excluídos dos jobs de classificação e por quê.
  • Alertar sobre criação de bucket sem as tags de classificação de dado exigidas pela política interna.
  • Ativar S3 Block Public Access no nível da conta, por SCP.

Frameworks aplicáveis

ISO 27001LGPDGDPRPCI-DSS