AmazonMacieFullAccess + AmazonS3FullAccess
Controlar os buckets e também a ferramenta que descobre o que há de sensível neles.
Por que isso é um conflito
O Macie existe para dizer, de fora, quais buckets contêm dado pessoal ou sensível — é um controle de descoberta, não de operação. AmazonMacieFullAccess permite desabilitar o Macie, alterar o escopo dos jobs de descoberta e suprimir achados. AmazonS3FullAccess controla os buckets. Quem tem as duas decide simultaneamente onde o dado fica e se alguém vai saber disso.
Risco
Dado regulado num bucket fora do escopo de descoberta — o inventário de dados pessoais fica incompleto sem que nada apareça como falha, o que é problema direto de LGPD e GDPR.
Como mitigar
- Administrar o Macie por conta delegada de segurança, com escopo de descoberta definido fora das equipes que operam storage.
- Revisar periodicamente quais buckets estão excluídos dos jobs de classificação e por quê.
- Alertar sobre criação de bucket sem as tags de classificação de dado exigidas pela política interna.
- Ativar S3 Block Public Access no nível da conta, por SCP.
Frameworks aplicáveis
Referências
Roles relacionados