AWSSecurityHubFullAccess + AmazonGuardDutyFullAccess
Definir os padrões de conformidade e controlar a fonte que os alimenta com achados.
Por que isso é um conflito
O Security Hub agrega achados e mede a conta contra padrões como o CIS AWS Foundations Benchmark; o GuardDuty é uma das fontes que ele agrega. AWSSecurityHubFullAccess permite desabilitar controles e padrões inteiros e alterar o estado de fluxo de trabalho dos achados. Somada ao controle da fonte, uma identidade pode melhorar o score de conformidade sem melhorar nada no ambiente.
Risco
O score de segurança da conta deixa de refletir o ambiente e passa a refletir a configuração escolhida por quem é medido — e o score é justamente o que a diretoria acompanha.
Como mitigar
- Habilitar Security Hub e GuardDuty por administrador delegado, com configuração central e contas-membro sem poder alterá-la.
- Alertar sobre BatchDisableStandards, UpdateStandardsControl e mudanças em massa de workflow status.
- Revisar quais controles estão desabilitados e por quê, com justificativa registrada e validade.
Frameworks aplicáveis
Roles relacionados