Skip to content

Esta herramienta no está afiliada a Amazon Web Services, Inc. ni a Amazon.com, Inc., ni cuenta con su respaldo o patrocinio. AWS, Amazon Web Services, CloudTrail y GuardDuty son marcas comerciales de Amazon.com, Inc. o de sus filiales. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Glosario

Política de control de servicios (SCP)

Política de AWS Organizations que limita los permisos máximos de las cuentas miembro; en incidentes sirve para denegar regiones sin uso o proteger el registro.

Una política de control de servicios (SCP) es una política de AWS Organizations asociada a la raíz de la organización, a una unidad organizativa o a una cuenta. No concede permisos: fija el máximo que pueden permitir las políticas de IAM de las cuentas miembro, y también se aplica a sus usuarios raíz. Las SCP no afectan a la cuenta de administración.

En la respuesta a incidentes, las SCP son una herramienta de contención y de refuerzo: denegar todas las acciones en las regiones que no utiliza (uno de los escondites favoritos para la minería de criptomonedas), denegar cloudtrail:StopLogging o guardduty:DeleteDetector a todos salvo a un rol de acceso de emergencia (break-glass), o bloquear las llamadas desde la dirección de un atacante con una condición aws:SourceIp mientras investiga.

Referencia: políticas de control de servicios.

Esta herramienta no está afiliada a Amazon Web Services, Inc. ni a Amazon.com, Inc., ni cuenta con su respaldo o patrocinio. AWS, Amazon Web Services, CloudTrail y GuardDuty son marcas comerciales de Amazon.com, Inc. o de sus filiales. Los demás nombres son marcas comerciales de sus respectivos propietarios.