Glossar
Service Control Policy (SCP)
Eine Richtlinie von AWS Organizations, die die maximalen Rechte der Mitgliedskonten begrenzt – bei Vorfällen, um Regionen zu sperren oder Logs zu schützen.
Eine Service Control Policy (SCP) ist eine Richtlinie von AWS Organizations, die an den Root der Organisation, an eine Organisationseinheit oder an ein Konto angehängt wird. Sie gewährt keine Berechtigungen: Sie legt das Maximum fest, das IAM-Richtlinien in Mitgliedskonten erlauben können, und gilt auch für deren Root-Benutzer. Auf das Verwaltungskonto wirken SCPs nicht.
In der Incident Response sind SCPs ein Werkzeug zur Eindämmung und Härtung:
alle Aktionen in ungenutzten Regionen verbieten (ein beliebtes Versteck für
Krypto-Mining),
cloudtrail:StopLogging oder guardduty:DeleteDetector allen außer einer
Break-Glass-Rolle verbieten oder Aufrufe von der Adresse eines Angreifers mit
einer aws:SourceIp-Bedingung blockieren, solange die Untersuchung läuft.
Referenz: Service Control Policies.