Szenarioantworten
IAM Allow, aber Access Denied
Alle Layers prüfen: Trust Policy, Identity Policy, Resource Policy, SCP, Permissions Boundary, Session Policy, VPC Endpoint Policy und KMS Key Policy. Explicit Deny gewinnt.
Workload nutzt Static Access Keys
Durch Workload Role und temporäre STS Credentials ersetzen. Alte Keys nach Application-Validation rotieren und entfernen.
Entwickler dürfen Roles erstellen
Permissions Boundary, kontrollierte Role-Creation-Policy, genehmigte Trust Patterns und Controls gegen Boundary Removal/Privilege Escalation.
S3 mit Customer-Managed Key
Caller und S3 Service Path müssen durch IAM und KMS Key Policy erlaubt sein. Upload, Read, Replication, Backup und Recovery testen.
Public oder Cross-Account Access
IAM Access Analyzer findet External Access. Intended Access validieren und Policies korrigieren. Nur dokumentierte intended Findings archivieren.
High-Severity GuardDuty Finding
Resource/Account validieren, Evidence erhalten, scoped und reversibel containen, gegebenenfalls Credentials rotieren, related Activity untersuchen und Recovery verifizieren.
Inspector Vulnerability im Container Image
Nach Severity, Exploitability, Reachability, Exposure und Fix priorisieren. Image gepatcht neu bauen, scannen, redeployen und vulnerable Tasks entfernen.
Security-Hub-Finding-Automation
Finding normalisieren/enrichen, Current State/Exceptions prüfen, nach Severity/Owner routen und begrenzte Remediation mit Approval für High Risk.