AWSOrganizationsFullAccess + IAMFullAccess

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalAWS IAM

AWSOrganizationsFullAccess + IAMFullAccess

Remover o teto de permissão da organização e depois se conceder o que estava acima dele.

AWS IAMmanaged policy
AWSOrganizationsFullAccess
AWS IAMmanaged policy
IAMFullAccess

Por que isso é um conflito

A Service Control Policy é o único controle da AWS que limita o que um administrador de conta pode fazer — o teto acima do IAM. AWSOrganizationsFullAccess permite criar, alterar e desanexar SCPs, criar contas novas e mover contas entre OUs. IAMFullAccess concede permissão dentro da conta. Com as duas, o teto deixa de ser um limite externo: quem esbarra nele o remove.

Risco

Todo o modelo de contenção da organização vira decisão de uma pessoa só. Uma conta pode ser movida para uma OU sem SCP, ou receber permissão que a política corporativa proíbe, sem que nenhuma outra equipe participe.

Como mitigar

  • Restringir AWSOrganizationsFullAccess à conta de gestão e a um número mínimo de identidades, com MFA obrigatório.
  • Segregar quem administra a organização de quem administra IAM nas contas-membro.
  • Alertar sobre DetachPolicy, UpdatePolicy, MoveAccount e CreateAccount no CloudTrail da conta de gestão.
  • Revisar periodicamente a estrutura de OUs e quais SCPs estão de fato anexadas a cada uma.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS