← AWS Security Specialty: segurança com evidência
08 / 8 · 40 MIN

Governance e controlos centrais

Introduz limites organizacionais e reporta evidência com âmbito.

Conceito e mecanismo

Controlos centrais podem afetar aplicações de várias equipas e devem ser introduzidos com piloto, testes e recuperação. Uma SCP limita permissões de principais de contas membro; não restringe utilizadores ou roles da management account. Uma RCP atua sobre recursos elegíveis de contas membro e pode limitar acesso de principais externos. Nenhum destes limites concede permissões por si só. Há exceções e suporte por serviço que devem ser confirmados. Uma integração entre contas aprovada pode ser interrompida por uma nova negação. Mapeia recurso, principal e condições, testa caminhos permitidos e proibidos e alarga o perímetro de forma controlada.

Aplicação guiada

Centralizar root access permite reduzir credenciais permanentes de contas membro e executar tarefas privilegiadas com âmbito. Quando uma tarefa exigir recuperação autorizada de credenciais, planeia também removê-las depois da utilização. No ciclo de entrega, verifica origem e versão de dependências IaC e o plano de alterações antes da distribuição. Para auditoria, distingue recolher evidência e concluir conformidade. Audit Manager apoia recolha e revisão; não determina sozinho que todos os controlos são eficazes. Documentos AWS Artifact evidenciam aspetos do fornecedor, sem provar toda a configuração do cliente. Um relatório útil explicita contas, serviços, período, lacunas, owners e ações, permitindo decisões verificáveis em vez de um rótulo global sem suporte.

NA PRÁTICA

Uma RCP protege recursos, mas pode bloquear o fornecedor de reconciliação. O teste precisa do principal e do recurso reais da integração.

Armadilhas comuns

Limite como grant; management account como conta membro; raiz como piloto; framework como certificação; relatório do fornecedor como aplicação segura.

Tópicos relacionados: Deteção e evidência de segurança · Resposta, contenção e preservação

Leva esta ideia contigo

Aplica limites com testes de impacto e sustenta conclusões no âmbito verificado.

Criar conta

Referência: SCS-C03 domain 6 · SCS-C03

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.