AmazonSSMFullAccess + AmazonEC2FullAccess

Detalhe da regra SoD — cinco plataformas, três provedores

HighAWS IAM

AmazonSSMFullAccess + AmazonEC2FullAccess

Criar a instância com um instance profile privilegiado e executar comando dentro dela.

AWS IAMmanaged policy
AmazonSSMFullAccess
AWS IAMmanaged policy
AmazonEC2FullAccess

Por que isso é um conflito

AmazonEC2FullAccess permite lançar instâncias e associar instance profiles a elas. AmazonSSMFullAccess permite executar comandos nas instâncias gerenciadas via Run Command, com o privilégio do agente — normalmente root ou SYSTEM. Juntas, a identidade lança uma instância com o instance profile mais forte a que tem acesso e passa a executar código com aquele privilégio, colhendo as credenciais temporárias do metadata service.

Risco

Escalonamento lateral clássico da AWS: a permissão efetiva deixa de ser a das policies anexadas à pessoa e passa a ser a da role mais privilegiada que ela consegue anexar a uma instância.

Como mitigar

  • Restringir iam:PassRole por condição, listando explicitamente quais roles cada perfil pode passar para o EC2.
  • Segregar provisionamento de instância de operação remota (Run Command / Session Manager).
  • Exigir IMDSv2 e limitar o hop de resposta do metadata service.
  • Registrar sessões do Session Manager e comandos do Run Command em log imutável, com revisão.

Frameworks aplicáveis

ISO 27001NIST CSFCISPCI-DSS