AWSSecurityHubFullAccess + AmazonGuardDutyFullAccess

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAWS IAM

AWSSecurityHubFullAccess + AmazonGuardDutyFullAccess

Definir os padrões de conformidade e controlar a fonte que os alimenta com achados.

AWS IAMmanaged policy
AWSSecurityHubFullAccess
AWS IAMmanaged policy
AmazonGuardDutyFullAccess

Por que isso é um conflito

O Security Hub agrega achados e mede a conta contra padrões como o CIS AWS Foundations Benchmark; o GuardDuty é uma das fontes que ele agrega. AWSSecurityHubFullAccess permite desabilitar controles e padrões inteiros e alterar o estado de fluxo de trabalho dos achados. Somada ao controle da fonte, uma identidade pode melhorar o score de conformidade sem melhorar nada no ambiente.

Risco

O score de segurança da conta deixa de refletir o ambiente e passa a refletir a configuração escolhida por quem é medido — e o score é justamente o que a diretoria acompanha.

Como mitigar

  • Habilitar Security Hub e GuardDuty por administrador delegado, com configuração central e contas-membro sem poder alterá-la.
  • Alertar sobre BatchDisableStandards, UpdateStandardsControl e mudanças em massa de workflow status.
  • Revisar quais controles estão desabilitados e por quê, com justificativa registrada e validade.

Frameworks aplicáveis

ISO 27001NIST CSFCIS