Device / Endpoint Management Administrator

3 de 6 plataformas · High risk

Highintune-admin

Administrador de gerenciamento de dispositivos e endpoints com controle sobre políticas de conformidade, configuração de dispositivos, implantação de aplicativos e gestão de dispositivos móveis corporativos.

Entra
High

Permissões

  • Gerenciamento completo do Microsoft Intune para MDM/MAM corporativo
  • Criar e implantar políticas de conformidade e configuração de dispositivos
  • Executar ações remotas: apagar, bloquear, redefinir senha de dispositivos
  • Implantar e remover aplicativos em dispositivos gerenciados Windows, iOS e Android
  • Acessar inventário completo de dispositivos e relatórios de conformidade

Mitigações

  • Exigir PIM com aprovação para ativação de Intune Administrator
  • Monitorar ações de limpeza remota de dispositivos via alertas do Sentinel
  • Restringir acesso ao Intune Admin Center a dispositivos gerenciados com conformidade
  • Auditar perfis de configuração com acesso a recursos sensíveis (VPN, certificados) mensalmente
  • Implementar revisão formal para implantação de novos aplicativos em dispositivos corporativos
Azure
Sem equivalente

O Azure RBAC não possui função equivalente ao Intune Administrator; gerenciamento de endpoints é feito via Microsoft Intune com função do Entra ID.

Permissões

  • Gerenciamento de dispositivos via Intune é controlado pelo Entra ID, não Azure RBAC
  • Microsoft.Intune/* — permissões acessíveis via Microsoft Graph API com função Entra
  • Microsoft.Devices/IotHubs/* — gerenciamento de dispositivos IoT via Azure IoT Hub
  • Microsoft.HybridCompute/machines/* — servidores gerenciados pelo Azure Arc
  • Microsoft.ConnectedVMwarevSphere/* — VMs VMware gerenciadas pelo Azure Arc

Mitigações

  • Gerenciar dispositivos corporativos via Microsoft Intune com função Entra adequada
  • Usar Azure Arc para extender gerenciamento a servidores e VMs on-premises
  • Monitorar dispositivos Azure Arc via Microsoft Defender for Servers
  • Revisar políticas de configuração de dispositivos Arc mensalmente
  • Implementar processo de onboarding de dispositivos com aprovação formal
AWS
High

Permissões

  • ssm:* — administração completa do AWS Systems Manager para gerenciamento de instâncias
  • ssm:SendCommand — executar comandos remotos em instâncias gerenciadas
  • ssm:StartSession — iniciar sessões remotas em instâncias via Session Manager
  • ssm:CreatePatchBaseline — criar linhas de base de patching para instâncias
  • ssm:PutInventory — coletar e gerenciar inventário de software de instâncias

Mitigações

  • Usar Session Manager em vez de SSH/RDP para eliminar portas abertas e chaves SSH
  • Habilitar logs de sessão SSM Manager para CloudWatch Logs e S3 com criptografia
  • Restringir ssm:SendCommand a documentos SSM aprovados via condição de política
  • Monitorar execuções de comando via CloudTrail com alertas para comandos suspeitos
  • Implementar aprovação obrigatória no Change Manager para alterações em produção
GCP
Sem equivalente

O GCP IAM não gerencia endpoints. O privilégio equivalente é do Google Workspace / Chrome Enterprise — ver a coluna GWS desta mesma linha. Para dispositivos não-Chrome, a gestão é feita por MDM de terceiros integrado ao Workspace.

Permissões

  • chrome.management.* — administração completa de dispositivos Chrome Enterprise
  • Gerenciar políticas de configuração de navegadores Chrome corporativos
  • Controlar extensões instaladas e bloqueadas em dispositivos Chrome Enterprise
  • Configurar redes Wi-Fi, VPN e certificados via Chrome Device Management
  • Acessar relatórios de uso e inventário de dispositivos Chrome Enterprise

Mitigações

  • Restringir políticas Chrome a unidades organizacionais específicas por necessidade
  • Auditar mensalmente extensões aprovadas e remover as não necessárias
  • Monitorar dispositivos fora de conformidade via relatórios Chrome Enterprise
  • Implementar processo formal de aprovação para novas políticas de dispositivo
  • Revisar certificados e configurações de rede implantados em dispositivos Chrome
IBM
Sem equivalente

IBM Cloud não possui serviço de MDM nativo. Para UEM/MDM corporativo, use IBM MaaS360, que é um produto SaaS separado da IBM.

Permissões

  • IBM Cloud não possui serviço nativo de MDM para endpoints corporativos de usuários
  • IBM MaaS360 é a solução UEM/MDM da IBM (produto separado do IBM Cloud)
  • Gerenciamento de instâncias de servidor via IBM Cloud Schematics (Terraform)
  • IBM Cloud Shell para acesso remoto a recursos de infraestrutura
  • IBM Turbonomic para gerenciamento de performance de workloads

Mitigações

  • Usar IBM MaaS360 (produto separado) para gerenciamento de endpoints corporativos
  • Controlar acesso a instâncias IBM Cloud via SSH keys gerenciadas no IAM
  • Monitorar acesso remoto a instâncias via IBM Cloud Activity Tracker
  • Implementar IBM Cloud Schematics para gestão de configuração via IaC
  • Revisar chaves SSH e acessos remotos a servidores IBM Cloud mensalmente
GWS
High

Permissões

  • Gerenciar dispositivos móveis Android e iOS no Google Workspace endpoint management
  • Configurar políticas de segurança de dispositivos móveis corporativos e BYOD
  • Executar limpeza remota (wipe) de dados corporativos em dispositivos perdidos
  • Gerenciar aplicativos móveis aprovados via Google Play gerenciado
  • Acessar inventário e relatórios de conformidade de dispositivos móveis

Mitigações

  • Separar dados pessoais de corporativos usando perfil de trabalho Android gerenciado
  • Monitorar ações de wipe remoto via log de auditoria de dispositivos do Admin Console
  • Exigir senha ou PIN mínimo em dispositivos com acesso a dados corporativos
  • Revisar dispositivos não sincronizados há mais de 30 dias e tomar ação de revogação
  • Implementar aprovação para inscrição de novos dispositivos pessoais (BYOD)