Groups Administrator

5 de 6 plataformas · High risk

Highgroups-admin

Administrador de grupos com capacidade de criar, modificar e excluir grupos de segurança e grupos do Microsoft 365, gerenciar associações e configurar políticas de grupo em toda a organização.

Entra
High

Permissões

  • Criar e excluir qualquer grupo de segurança e grupo do Microsoft 365
  • Gerenciar associações de grupos incluindo adição e remoção de membros e proprietários
  • Configurar políticas de nomenclatura e expiração de grupos do Microsoft 365
  • Restaurar grupos do Microsoft 365 excluídos dentro do período de retenção
  • Gerenciar grupos dinâmicos com base em atributos de usuário (regras de associação)

Mitigações

  • Habilitar revisões de acesso periódicas para grupos com acesso a recursos sensíveis
  • Configurar políticas de expiração de grupos para remover grupos obsoletos automaticamente
  • Monitorar grupos com acesso a dados sensíveis via Microsoft Purview Information Protection
  • Restringir criação de grupos por usuários finais via política do Entra ID
  • Auditar mensalmente grupos sem proprietário definido e atribuir responsáveis
Azure
Sem equivalente

O Azure RBAC não possui conceito de Administrador de Grupos; grupos são gerenciados no Entra ID. Grupos do Entra podem ter funções RBAC do Azure atribuídas.

Permissões

  • Gerenciamento de grupos é feito via Entra ID, não via RBAC do Azure
  • Microsoft.Authorization/roleAssignments/read — visualizar atribuições de grupo em recursos
  • Grupos Entra ID podem receber funções RBAC do Azure como qualquer principal
  • Microsoft.Resources/subscriptions/resourceGroups/read — grupos de recursos (diferente de grupos Entra)
  • Sem função RBAC do Azure equivalente ao Administrador de Grupos Entra ID

Mitigações

  • Usar grupos Entra ID atribuíveis a funções para gerenciar acesso RBAC via grupos
  • Monitorar atribuições de funções RBAC feitas a grupos via Azure Activity Log
  • Revisar trimestralmente grupos com atribuições de função RBAC de alta permissão
  • Habilitar logs de auditoria do Entra ID para rastrear mudanças em associações de grupos
  • Implementar processo formal para aprovação de adição de membros a grupos privilegiados
AWS
High

Permissões

  • iam:CreateGroup — criar grupos IAM para organizar usuários e permissões
  • iam:AddUserToGroup — adicionar usuários a grupos IAM
  • iam:AttachGroupPolicy — anexar políticas gerenciadas a grupos IAM
  • iam:PutGroupPolicy — criar políticas inline em grupos IAM
  • iam:DeleteGroup — excluir grupos IAM e suas associações

Mitigações

  • Preferir funções IAM em vez de grupos IAM para acesso programático e de serviços
  • Revisar mensalmente membros de grupos IAM com políticas de alto privilégio
  • Monitorar iam:AddUserToGroup para grupos privilegiados via CloudTrail com alertas
  • Implementar convenção de nomenclatura de grupos IAM para facilitar auditorias
  • Usar AWS SSO/IAM Identity Center com grupos gerenciados externamente para maior controle
GCP
High

Permissões

  • cloudidentity.groups.create — criar grupos no Cloud Identity ou Google Workspace
  • cloudidentity.groups.update — atualizar configurações e metadados de grupos
  • cloudidentity.memberships.create — adicionar membros a grupos do Cloud Identity
  • cloudidentity.memberships.delete — remover membros de grupos
  • resourcemanager.projects.setIamPolicy — atribuir grupos a políticas IAM de projetos

Mitigações

  • Usar grupos gerenciados por diretório (Google Workspace ou Cloud Identity) em vez de grupos ad-hoc
  • Habilitar Cloud Audit Logs para operações de gerenciamento de grupos do Cloud Identity
  • Revisar membros de grupos com acesso a recursos GCP críticos mensalmente
  • Implementar processo de aprovação para adição de membros a grupos privilegiados
  • Usar Recommender API para identificar grupos com permissões excessivas
IBM
High
Administrator (Access Groups)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre Access Groups. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Criar e gerenciar Access Groups no IBM Cloud IAM para organização de permissões
  • Adicionar e remover membros (usuários, IDs de serviço) de Access Groups
  • Atribuir políticas de acesso IAM a Access Groups para controle de recursos
  • Configurar templates de Access Group para contas membros em IBM Cloud Organizations
  • Gerenciar regras dinâmicas de Access Group baseadas em atributos de federação

Mitigações

  • Revisar mensalmente membros de Access Groups com políticas de alto privilégio
  • Habilitar IBM Cloud Activity Tracker para auditoria de operações em Access Groups
  • Usar regras dinâmicas para associação automatizada em vez de membros manuais quando possível
  • Implementar separação entre administrador de Access Groups e atribuidor de políticas
  • Auditar políticas de Access Groups trimestralmente e remover permissões excessivas
GWS
High

Permissões

  • Criar e excluir grupos do Google em toda a organização Workspace
  • Gerenciar membros, proprietários e configurações de grupos do Google
  • Configurar permissões de publicação e acesso externo para grupos de email
  • Administrar grupos de segurança usados em políticas de acesso condicional
  • Gerenciar configurações do Google Groups for Business para colaboração

Mitigações

  • Revisar mensalmente grupos com acesso externo habilitado para evitar vazamento
  • Configurar alertas de auditoria para adição de membros externos a grupos internos
  • Implementar política de nomenclatura de grupos para facilitar identificação e auditoria
  • Restringir criação de grupos por usuários finais via configurações do Admin Console
  • Auditar grupos sem proprietário definido mensalmente e atribuir responsáveis