AmazonRDSFullAccess + AmazonS3FullAccess
Exportar um snapshot de banco e controlar o bucket para onde ele vai.
Por que isso é um conflito
AmazonRDSFullAccess permite criar snapshots, exportá-los para o S3 e restaurar instâncias a partir deles. A exportação é um caminho de leitura do conteúdo do banco que não passa por nenhuma credencial de banco de dados nem pelas permissões definidas dentro dele. AmazonS3FullAccess controla o destino. Juntas, produzem acesso completo ao dado sem nenhum login no banco.
Risco
Cópia integral de base de produção — com dados pessoais — para um bucket sob controle do operador, sem que qualquer controle do lado do banco seja acionado.
Como mitigar
- Restringir a exportação de snapshot por condição de IAM, limitando os buckets de destino permitidos.
- Cifrar snapshots com chave gerenciada pelo cliente cuja key policy exclua o operador de banco.
- Alertar sobre StartExportTask, CopyDBSnapshot para outra conta e ModifyDBSnapshotAttribute tornando o snapshot público.
- Segregar operação de banco de administração de storage.
Frameworks aplicáveis
Referências
Roles relacionados