Revisor de Políticas IAM da AWS com Menor Privilégio
Encontre o caminho de escalada em uma policy IAM e receba um rewrite escopado com rollout seguro.
Por Os Melhores Prompts
Categoria: Nuvem
O que ele faz
Lê uma policy IAM como um atacante leria: expandindo wildcards (`s3:*` inclui `PutBucketPolicy`), marcando `iam:PassRole` sem `Condition` como escalada de privilégio e tratando `*:Get*`/`*:List*` como exfiltração em escala. Percorre toda a cadeia de avaliação - SCPs, permission boundaries, resource policies, session e trust policies - porque uma identity policy restrita não vale nada ao lado de uma bucket policy aberta ou de uma trust que permite `"AWS": "*"`. O rewrite é escopado por action, ARN e condition keys, e vem com a checagem no CloudTrail que prova quais chamadas ele remove.
Use quando
- Uma role com Resource: * mais antiga que todo o time
- Um achado de auditoria a corrigir sem quebrar produção
- Uma trust policy cross-account que ninguém sabe explicar
- Roles de CI/CD ou Lambda infladas durante incidentes
O que você recebe
- Um veredito de risco e a pior ação possível desse principal
- Tabela de achados sinalizando PassRole, AssumeRole, kms:* e s3:*
- Checagem da cadeia SCPs, boundaries e resource policies
- Uma policy reescrita, escopada por ARN e condition keys
- Rollout em etapas com monitoria de AccessDenied e rollback
Como usar
- Cole o JSON da policy em `{{policy_json}}` e diga de que tipo é: identity, resource, trust ou SCP.
- Descreva o principal em `{{principal_context}}` - nome da role, quem a assume, runtime, humano ou máquina - já que as condition keys mudam completamente.
- Coloque em `{{actual_usage}}` de 30 a 90 dias de ações do CloudTrail, dados de last-used do Access Advisor e achados do Access Analyzer; menor privilégio escrito por adivinhação quebra produção ou concede justamente o que deveria remover.
- Liste em `{{resource_scope}}` os ARNs, contas, regiões e caminhos cross-account necessários, e em `{{org_guardrails}}` as SCPs, boundaries e restrições de região em vigor.
- Aplique o rewrite primeiro em uma role sombra, rode a validação de policy do Access Analyzer e observe `AccessDenied` pelo período indicado antes de substituir a policy em produção.
Tags: aws, iam, security, least-privilege, cloudtrail, privilege-escalation, scp, iam-policy
Preço: 10.00 BRL