AmazonRDSFullAccess + AmazonS3FullAccess

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAWS IAM

AmazonRDSFullAccess + AmazonS3FullAccess

Exportar um snapshot de banco e controlar o bucket para onde ele vai.

AWS IAMmanaged policy
AmazonRDSFullAccess
AWS IAMmanaged policy
AmazonS3FullAccess

Por que isso é um conflito

AmazonRDSFullAccess permite criar snapshots, exportá-los para o S3 e restaurar instâncias a partir deles. A exportação é um caminho de leitura do conteúdo do banco que não passa por nenhuma credencial de banco de dados nem pelas permissões definidas dentro dele. AmazonS3FullAccess controla o destino. Juntas, produzem acesso completo ao dado sem nenhum login no banco.

Risco

Cópia integral de base de produção — com dados pessoais — para um bucket sob controle do operador, sem que qualquer controle do lado do banco seja acionado.

Como mitigar

  • Restringir a exportação de snapshot por condição de IAM, limitando os buckets de destino permitidos.
  • Cifrar snapshots com chave gerenciada pelo cliente cuja key policy exclua o operador de banco.
  • Alertar sobre StartExportTask, CopyDBSnapshot para outra conta e ModifyDBSnapshotAttribute tornando o snapshot público.
  • Segregar operação de banco de administração de storage.

Frameworks aplicáveis

ISO 27001PCI-DSSLGPDGDPR