able to access only the information and resources that are necessary for its legitimate purpose.” - NIST SP 800179 • Sounds simple. Rarely is. • In cloud, "necessary" changes every day. • Not a one-time fix, something you keep working on.
• Every identity has exactly the permissions it needs. • Every permission has an owner. • Permissions are continuously reviewed. • Unused access is removed. If reality looked like this, least privilege wouldn't be a conference topic.
Now Static servers Ephemeral workloads One application Hundreds of microservices A few admins Thousands of identities Manual changes CI/CD deployments Periodic reviews Continuous changes Cloud didn't break least privilege. It multiplied every permission decision.
IAM Roles Lambda ECS Tasks Kubernetes Pods GitHub Actions Terraform Service Accounts AI Agents 3,000+ identities The problem is no longer managing people. It's managing identities.
New IAM Role • Policy Updated Terraform • New Trust Relationship Deploy 09:00 150 roles ↓ 12:00 157 roles ↓ 17:00 165 roles • Temporary Token Issued • Resource Deleted New IAM Role New Resources Your cloud environment changes faster than your permissions are reviewed.
few measure risk. Missing Questions Common Metrics • Number of IAM Roles • Who owns this identity? • Can it assume another role? • Number of Policies • Unused Permissions • AdministratorAccess Count • Can it reach sensitive data? • Is this permission justified? Counting permissions is easy. Measuring exposure is hard.
problem. Unused for 90 days Actually risky ✓ Disaster recovery role Unknown owner ✓ Incident response role Public trust policy ✓ Quarterly process Never reviewed Excessive permissions Measuring exposure is hard.
different outcomes. Developers Security Ship faster Reduce risk Reduce friction Protect data Meet deadlines Maintain governance Least privilege succeeds only when both sides win.
Reality Who created it? Nobody knows Who uses it? Nobody removes it Who approves changes? Everyone is afraid An identity without an owner is a long-term risk.