S3バケット・KMSキー・SQS等のリソースポリシーを貼るだけで、意図せぬ外部公開・Principal:"*"・組織条件の欠落・HTTP許可を検出します。
Principal:"*"
EMWのマルチアカウント統制基盤なら、SCPとIaCポリシーで Principal:"*" を組織レベルで禁止し、公開設定の作り込みを設計段階でブロックします。閉域ファイル共有基盤の知見もそのまま活かせます。
本ツールはリソースベースポリシー(S3/KMS/SQS/SNS等)のJSONを静的に解析します。S3のパブリックアクセスブロック設定やACL、アカウント全体設定は考慮しません。網羅的な確認には IAM Access Analyzer の併用を推奨します。