PowerUserAccess + IAMFullAccess

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalAWS IAM

PowerUserAccess + IAMFullAccess

A policy desenhada como "tudo menos IAM" somada à que é só IAM — AdministratorAccess reconstruído por acúmulo.

AWS IAMmanaged policy
PowerUserAccess
AWS IAMmanaged policy
IAMFullAccess

Por que isso é um conflito

PowerUserAccess existe por causa de uma única exclusão: dá acesso amplo aos serviços e nega justamente a gestão de identidade e acesso. É essa exclusão que a torna atribuível a quem opera sem ser administrador da conta. IAMFullAccess devolve exatamente o que foi tirado. A união das duas é funcionalmente AdministratorAccess, mas nenhum inventário que procure por "quem tem AdministratorAccess" vai encontrá-la.

Risco

Privilégio de administrador de conta invisível para a revisão que procura pelo nome da policy de administrador — e a pessoa pode se auto-conceder qualquer permissão restante, tornando qualquer limite subsequente inócuo.

Como mitigar

  • Não anexar IAMFullAccess a nenhuma identidade que já tenha PowerUserAccess; se o cenário exige as duas, o que se está descrevendo é AdministratorAccess.
  • Inventariar por PERMISSÃO EFETIVA, não por nome de policy — o IAM Access Analyzer e o simulador de policy respondem essa pergunta.
  • Aplicar permission boundary que negue iam:* às identidades de operação.
  • Usar SCP na organização para exigir MFA em qualquer chamada iam:Create*/iam:Attach*/iam:Put*.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS