Billing Administrator

5 de 6 plataformas · Critical risk

Criticalbilling-admin

Acesso a dados de billing, gerenciamento de custos e propriedade de assinaturas. Classificado como Tier 0 pois acesso a billing pode causar dano financeiro ou interrupção de serviços.

Entra
Critical

Permissões

  • Gerenciar assinaturas Microsoft 365
  • Comprar e cancelar licenças
  • Visualizar faturas e histórico de pagamentos
  • Atualizar métodos de pagamento e endereço de cobrança
  • Acessar o centro de admin de billing do Microsoft 365

Mitigações

  • Restringir apenas a contas do time de Finanças
  • Habilitar notificações de alertas de billing
  • Auditar alterações de licença mensalmente
  • Exigir MFA em todas as contas de admin de billing
  • Usar Entra ID PIM para acesso JIT ao billing
Azure
High

Permissões

  • Ler e gerenciar dados de custo
  • Criar e gerenciar budgets
  • Exportar dados de custo e uso
  • Visualizar reservas e savings plans
  • Não pode comprar ou cancelar assinaturas

Mitigações

  • Preferir Cost Management Reader para necessidades apenas de visualização
  • Combinar com alertas de Budget para monitorar gastos
  • Restringir ao escopo de assinatura específica
  • Auditar exportações de custo para risco de exfiltração de dados
  • Usar controles de acesso do Azure Cost Management
AWS
High
Billing

A job-function policy Billing é a de administração. AWSBillingReadOnlyAccess, que estava aqui antes, é somente-leitura e agora aparece na linha Billing / Invoice Reader.

Permissões

  • aws-portal:ModifyBilling — alterar configurações de billing da conta
  • aws-portal:ModifyPaymentMethods — alterar forma de pagamento e cartão cadastrado
  • aws-portal:ModifyAccount — alterar dados cadastrais e fiscais da conta
  • budgets:ModifyBudget — criar e alterar orçamentos e seus alertas
  • cur:PutReportDefinition — configurar o Cost and Usage Report

Mitigações

  • Habilitar o acesso de IAM ao billing na conta de gerenciamento — sem isso a policy não tem efeito
  • Alertar sobre aws-portal:ModifyPaymentMethods: trocar forma de pagamento é dano financeiro direto
  • Exigir MFA na condição da policy para qualquer ação de billing
  • Manter o e-mail e o telefone do root user fora do alcance de quem administra billing
  • Auditar eventos de billing no CloudTrail da conta de gerenciamento, onde eles são registrados
GCP
Critical

Permissões

  • billing.accounts.close (fechar billing account)
  • billing.accounts.update (atualizar configurações)
  • billing.subscriptions.create (criar assinaturas)
  • resourcemanager.projects.createBillingAssignment
  • Associar/desassociar projetos de billing accounts

Mitigações

  • Separar gerenciamento de billing account do admin de projeto
  • Habilitar alertas de budget em 50%, 90% e 100%
  • Usar Billing Account Viewer para necessidades somente-leitura
  • Monitorar exportação de dados de Cloud Billing para BigQuery
  • Restringir via constraints de Organization Policy
IBM
High
Administrator (Billing)

A IBM não publica uma role "Billing Manager". Billing é um serviço de gerenciamento de conta, e o acesso a ele é a role de plataforma Administrator atribuída sobre esse serviço.

Permissões

  • Visualizar faturas e histórico de pagamentos
  • Atualizar métodos de pagamento
  • Gerenciar notificações de uso
  • Visualizar limites de gastos
  • Acessar relatórios de uso

Mitigações

  • Restringir via limites de gastos na conta
  • Habilitar notificações de billing IBM Cloud
  • Usar IBM Cloud Activity Tracker para eventos de billing
  • Combinar com restrições de IP via network sources
  • Revisar acesso trimestralmente
GWS
Sem equivalente

Não há role pré-construída de faturamento. O privilégio oficial é Billing Management, atribuível por custom role. Reseller Admin cobre faturamento apenas no contexto de revenda.

Permissões

  • Gerenciar assinatura do Google Workspace
  • Adicionar/remover licenças de usuários
  • Visualizar informações de pagamento
  • Gerenciar billing account do GCP se vinculado
  • Receber notificações de billing

Mitigações

  • Separar billing do Workspace do billing do GCP
  • Habilitar alertas de limite de billing
  • Usar acesso somente-leitura para necessidades de relatório de custo
  • Auditar alterações de licença via log de auditoria admin
  • Exigir MFA em contas de admin de billing