Post final do Nível Especialista — e da nossa série sobre AWS IAM! Vamos fechar com uma ferramenta que transforma a segurança de IAM de reativa em proativa: o IAM Access Analyzer. É o que permite sair do “acho que está seguro” para o “tenho evidências de que está”.
📚 O que você vai aprender neste post:
O Access Analyzer usa raciocínio automatizado (provas matemáticas sobre as políticas, uma técnica chamada provable security) para responder a uma pergunta difícil: “quem, fora da minha conta ou organização, consegue acessar meus recursos?”. Em vez de adivinhar, ele analisa matematicamente todas as combinações possíveis de acesso e identifica exposições que você talvez nem soubesse que existiam.
Analisa buckets S3, roles, chaves KMS, filas SQS, funções Lambda e outros recursos, gerando findings sempre que um recurso pode ser acessado por uma entidade externa. Cada finding mostra exatamente qual política concede o acesso e qual entidade externa se beneficia.
Revisa suas policies contra mais de 100 verificações de boas práticas e segurança, apontando erros, permissões amplas demais e sugestões de melhoria — ideal para integrar ao seu pipeline de CI/CD e barrar policies inseguras antes do deploy.
Este é um recurso brilhante: o Access Analyzer examina os logs do CloudTrail e gera uma policy de menor privilégio baseada nas ações que a identidade realmente utilizou num período. Menor privilégio deixa de ser adivinhação e passa a ser evidência.
Identifica roles, usuários, permissões e chaves de acesso que não são usados há um tempo, ajudando você a remover privilégios desnecessários e reduzir continuamente a superfície de ataque.
Você herdou uma role com AdministratorAccess “temporário” que virou permanente. Como reduzi-la sem quebrar nada?
AdministratorAccess por essa policy enxuta.Assim, o menor privilégio deixa de ser um ideal abstrato e vira um processo baseado em dados reais de uso.
Do “o que é IAM?” até raciocínio automatizado sobre acessos, percorremos os quatro níveis: Básico, Intermediário, Avançado e Especialista. Se você acompanhou a série inteira, o IAM deixou de ser um assunto intimidador e virou uma ferramenta que você domina com confiança.
Uma ferramenta só gera valor se estiver no fluxo de trabalho. Duas integrações valem destaque. Primeiro, a validação de políticas no pipeline: com a API ValidatePolicy, você bloqueia automaticamente um merge que introduza uma policy insegura, tratando segurança como parte do código (policy as code). Segundo, os findings direcionando alertas: conectando o Access Analyzer ao EventBridge e ao Security Hub, um novo acesso externo inesperado pode disparar uma notificação imediata para a equipe de segurança.
O objetivo é fechar o ciclo: detectar, alertar, corrigir e prevenir — de forma contínua e, na medida do possível, automatizada. É assim que a governança de identidade deixa de ser um esforço pontual e vira uma capacidade permanente da organização.
Um recurso especialmente útil da validação do Access Analyzer é a verificação “check-no-new-access”: você fornece a versão atual e a nova de uma política, e o serviço prova matematicamente se a mudança concede algum acesso novo. Integrada ao pipeline, essa checagem permite aprovar automaticamente ajustes que só restringem permissões e sinalizar para revisão humana qualquer alteração que amplie o acesso.
É a materialização do princípio de menor privilégio dentro do processo de desenvolvimento: em vez de confiar na leitura manual de um diff de JSON, você tem uma garantia formal sobre o impacto de cada mudança de permissão.
Um detalhe operacional que faz diferença: use archive rules para arquivar automaticamente os findings que representam acessos externos intencionais e conhecidos (como um bucket propositalmente público de assets ou um parceiro autorizado). Assim, o painel do Access Analyzer passa a mostrar apenas o que é novo ou inesperado — e sua equipe foca no que realmente importa. Uma ferramenta de segurança só é útil na prática se o sinal não se perder em meio ao ruído.
Meu recado final: segurança de identidade é uma prática contínua, não um projeto com data de fim. Revise, monitore, aplique o menor privilégio e automatize a governança. Obrigado por acompanhar — e nos vemos nos próximos conteúdos! 🚀🔐
Informações sobre o autor

Dennis Silva atua com Segurança da Informação e Cibersegurança há +18 anos e iniciou sua carreira em uma das Big Four em auditoria de sistemas.
Atualmente, atua como Consultor de Cibersegurança no time de Professional Services da AWS na América Latina (Brasil), função que exerce há mais de 4 anos, com foco no atendimento a instituições financeiras.
Trabalhou como Coordenador de Segurança da Informação na maior empresa de desenvolvimento de software na América Latina. Anteriormente, atuou como consultor de Segurança da Informação, com foco em identificar e avaliar os riscos inerentes ao negócio e validar os controles existentes por meio de testes de invasão em infraestrutura interna/externa, aplicações Web e ERPs como SAP e TOTVS.
Foi responsável pela implementação da certificação ISO/IEC 27001:2013 na maior empresa de desenvolvimento de software da América Latina, potencializando a principal oferta de comercialização de software como serviço (SaaS) em datacenter próprio.