Glosario
Política de control de servicios (SCP)
Política de AWS Organizations que limita los permisos máximos de las cuentas miembro; en incidentes sirve para denegar regiones sin uso o proteger el registro.
Una política de control de servicios (SCP) es una política de AWS Organizations asociada a la raíz de la organización, a una unidad organizativa o a una cuenta. No concede permisos: fija el máximo que pueden permitir las políticas de IAM de las cuentas miembro, y también se aplica a sus usuarios raíz. Las SCP no afectan a la cuenta de administración.
En la respuesta a incidentes, las SCP son una herramienta de contención y de
refuerzo: denegar todas las acciones en las regiones que no utiliza (uno de
los escondites favoritos para la
minería de criptomonedas),
denegar cloudtrail:StopLogging o guardduty:DeleteDetector a todos salvo a
un rol de acceso de emergencia (break-glass), o bloquear las llamadas desde
la dirección de un atacante con una condición aws:SourceIp mientras
investiga.
Referencia: políticas de control de servicios.