MediumAWS IAM
SecurityAudit + AWSAuditManagerAdministratorAccess
Coletar a evidência de conformidade e administrar — inclusive apagar — o repositório dela.
AWS IAMmanaged policy
SecurityAudit AWS IAMmanaged policy
AWSAuditManagerAdministratorAccess Por que isso é um conflito
O Audit Manager coleta evidência automaticamente e a organiza em avaliações vinculadas a um framework. AWSAuditManagerAdministratorAccess administra essas avaliações: criar, alterar o escopo, atualizar controles e apagar. Quem produz a leitura de conformidade não deveria ser quem decide o que entra na avaliação e o que sai dela.
Risco
Evidência desfavorável removida do escopo antes do relatório, sem que a alteração apareça no artefato entregue ao auditor externo.
Como mitigar
- Segregar a operação do Audit Manager da produção da evidência técnica.
- Exportar as evidências para um bucket S3 com versionamento e Object Lock, fora do alcance de quem administra as avaliações.
- Alertar sobre DeleteAssessment e UpdateAssessment em avaliações que suportam relatório regulatório.
Frameworks aplicáveis
SOXISO 27001PCI-DSS
Roles relacionados