IAM Especialista #3: IAM Access Analyzer — detectando privilégios excessivos e acessos externos

on

Post final do Nível Especialista — e da nossa série sobre AWS IAM! Vamos fechar com uma ferramenta que transforma a segurança de IAM de reativa em proativa: o IAM Access Analyzer. É o que permite sair do “acho que está seguro” para o “tenho evidências de que está”.

📚 O que você vai aprender neste post:

  • O que é o IAM Access Analyzer e como ele “raciocina”;
  • Suas quatro principais capacidades;
  • Um exemplo prático de refinar uma role com base no uso real;
  • Um fluxo de trabalho maduro de governança;
  • O fechamento de toda a jornada IAM.

O que é o IAM Access Analyzer?

O Access Analyzer usa raciocínio automatizado (provas matemáticas sobre as políticas, uma técnica chamada provable security) para responder a uma pergunta difícil: “quem, fora da minha conta ou organização, consegue acessar meus recursos?”. Em vez de adivinhar, ele analisa matematicamente todas as combinações possíveis de acesso e identifica exposições que você talvez nem soubesse que existiam.

Principais capacidades

1. Findings de acesso externo

Analisa buckets S3, roles, chaves KMS, filas SQS, funções Lambda e outros recursos, gerando findings sempre que um recurso pode ser acessado por uma entidade externa. Cada finding mostra exatamente qual política concede o acesso e qual entidade externa se beneficia.

2. Validação de políticas

Revisa suas policies contra mais de 100 verificações de boas práticas e segurança, apontando erros, permissões amplas demais e sugestões de melhoria — ideal para integrar ao seu pipeline de CI/CD e barrar policies inseguras antes do deploy.

3. Geração de políticas por atividade

Este é um recurso brilhante: o Access Analyzer examina os logs do CloudTrail e gera uma policy de menor privilégio baseada nas ações que a identidade realmente utilizou num período. Menor privilégio deixa de ser adivinhação e passa a ser evidência.

4. Análise de acesso não utilizado

Identifica roles, usuários, permissões e chaves de acesso que não são usados há um tempo, ajudando você a remover privilégios desnecessários e reduzir continuamente a superfície de ataque.

🛠️ Mão na massa: refinando uma role pelo uso real

Você herdou uma role com AdministratorAccess “temporário” que virou permanente. Como reduzi-la sem quebrar nada?

  1. Deixe a role rodar com o CloudTrail ativo por um período representativo (ex.: 90 dias).
  2. Use a geração de políticas por atividade do Access Analyzer, apontando para esses logs.
  3. O serviço devolve uma policy contendo apenas as ações efetivamente usadas.
  4. Revise, ajuste casos de borda (tarefas raras/sazonais) e substitua o AdministratorAccess por essa policy enxuta.
  5. Ative a análise de acesso não utilizado para continuar podando com o tempo.

Assim, o menor privilégio deixa de ser um ideal abstrato e vira um processo baseado em dados reais de uso.

✅ Um fluxo de trabalho maduro

  1. Ative o Access Analyzer no nível da organização para visão completa.
  2. Revise os findings de acesso externo e confirme quais são intencionais (arquive-os) e quais são riscos (corrija).
  3. Use a validação de políticas no seu pipeline, bloqueando policies inseguras antes do deploy.
  4. Periodicamente, revise acessos não utilizados e aplique a geração de políticas para refinar permissões com base no uso real.

💡 Chegamos ao fim da jornada

Do “o que é IAM?” até raciocínio automatizado sobre acessos, percorremos os quatro níveis: Básico, Intermediário, Avançado e Especialista. Se você acompanhou a série inteira, o IAM deixou de ser um assunto intimidador e virou uma ferramenta que você domina com confiança.

Integrando o Access Analyzer ao dia a dia

Uma ferramenta só gera valor se estiver no fluxo de trabalho. Duas integrações valem destaque. Primeiro, a validação de políticas no pipeline: com a API ValidatePolicy, você bloqueia automaticamente um merge que introduza uma policy insegura, tratando segurança como parte do código (policy as code). Segundo, os findings direcionando alertas: conectando o Access Analyzer ao EventBridge e ao Security Hub, um novo acesso externo inesperado pode disparar uma notificação imediata para a equipe de segurança.

O objetivo é fechar o ciclo: detectar, alertar, corrigir e prevenir — de forma contínua e, na medida do possível, automatizada. É assim que a governança de identidade deixa de ser um esforço pontual e vira uma capacidade permanente da organização.

Comparando políticas antes de aplicar

Um recurso especialmente útil da validação do Access Analyzer é a verificação “check-no-new-access”: você fornece a versão atual e a nova de uma política, e o serviço prova matematicamente se a mudança concede algum acesso novo. Integrada ao pipeline, essa checagem permite aprovar automaticamente ajustes que só restringem permissões e sinalizar para revisão humana qualquer alteração que amplie o acesso.

É a materialização do princípio de menor privilégio dentro do processo de desenvolvimento: em vez de confiar na leitura manual de um diff de JSON, você tem uma garantia formal sobre o impacto de cada mudança de permissão.

Reduzindo o ruído com archive rules

Um detalhe operacional que faz diferença: use archive rules para arquivar automaticamente os findings que representam acessos externos intencionais e conhecidos (como um bucket propositalmente público de assets ou um parceiro autorizado). Assim, o painel do Access Analyzer passa a mostrar apenas o que é novo ou inesperado — e sua equipe foca no que realmente importa. Uma ferramenta de segurança só é útil na prática se o sinal não se perder em meio ao ruído.

Meu recado final: segurança de identidade é uma prática contínua, não um projeto com data de fim. Revise, monitore, aplique o menor privilégio e automatize a governança. Obrigado por acompanhar — e nos vemos nos próximos conteúdos! 🚀🔐


Informações sobre o autor

Dennis Silva

Dennis Silva atua com Segurança da Informação e Cibersegurança há +18 anos e iniciou sua carreira em uma das Big Four em auditoria de sistemas.

Atualmente, atua como Consultor de Cibersegurança no time de Professional Services da AWS na América Latina (Brasil), função que exerce há mais de 4 anos, com foco no atendimento a instituições financeiras.

Trabalhou como Coordenador de Segurança da Informação na maior empresa de desenvolvimento de software na América Latina. Anteriormente, atuou como consultor de Segurança da Informação, com foco em identificar e avaliar os riscos inerentes ao negócio e validar os controles existentes por meio de testes de invasão em infraestrutura interna/externa, aplicações Web e ERPs como SAP e TOTVS.

Foi responsável pela implementação da certificação ISO/IEC 27001:2013 na maior empresa de desenvolvimento de software da América Latina, potencializando a principal oferta de comercialização de software como serviço (SaaS) em datacenter próprio.