SecurityAudit + AWSAuditManagerAdministratorAccess

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAWS IAM

SecurityAudit + AWSAuditManagerAdministratorAccess

Coletar a evidência de conformidade e administrar — inclusive apagar — o repositório dela.

AWS IAMmanaged policy
SecurityAudit

Por que isso é um conflito

O Audit Manager coleta evidência automaticamente e a organiza em avaliações vinculadas a um framework. AWSAuditManagerAdministratorAccess administra essas avaliações: criar, alterar o escopo, atualizar controles e apagar. Quem produz a leitura de conformidade não deveria ser quem decide o que entra na avaliação e o que sai dela.

Risco

Evidência desfavorável removida do escopo antes do relatório, sem que a alteração apareça no artefato entregue ao auditor externo.

Como mitigar

  • Segregar a operação do Audit Manager da produção da evidência técnica.
  • Exportar as evidências para um bucket S3 com versionamento e Object Lock, fora do alcance de quem administra as avaliações.
  • Alertar sobre DeleteAssessment e UpdateAssessment em avaliações que suportam relatório regulatório.

Frameworks aplicáveis

SOXISO 27001PCI-DSS