Read-Only / Viewer (Global)

5 de 6 plataformas · High risk

Highread-only-viewer

Acesso global somente-leitura para visualizar todos os recursos e configurações. Tier 1 porque acesso de leitura a todos os recursos pode expor configurações sensíveis, segredos e dados.

Entra
High

Permissões

  • Ler toda a configuração do Entra ID
  • Visualizar configurações de todos os admin centers do Microsoft 365
  • Ler todos os usuários, grupos e service principals
  • Visualizar políticas de Conditional Access
  • Não pode modificar nenhuma configuração

Mitigações

  • Restringir a membros do time de auditoria e conformidade
  • Monitorar operações de exportação em massa de dados
  • Combinar com revisões de acesso do Entra ID
  • Alertar sobre padrões de login incomuns
  • Evitar atribuir a service accounts
Azure
Medium

Permissões

  • */read em todos os tipos de recursos Azure
  • Visualizar configurações e propriedades de recursos
  • Listar resource groups e assinaturas
  • Visualizar histórico de deployments
  • Não pode ler segredos do Key Vault diretamente

Mitigações

  • Atenção: Reader pode listar chaves de storage account via operações list
  • Usar Azure Policy para restringir leituras sensíveis
  • Combinar com recomendações do Defender for Cloud
  • Restringir no escopo de management group se acesso amplo não for necessário
  • Monitorar enumeração de dados em grande escala
AWS
High

Permissões

  • Get/List/Describe em todos os serviços AWS
  • Visualizar usuários, roles e políticas IAM
  • Listar buckets S3 e objetos
  • Visualizar configurações de instâncias EC2
  • Não pode acessar valores de segredos ou chaves KMS

Mitigações

  • Atenção: inclui s3:GetObject em muitas configurações de bucket
  • Usar Service Control Policies para restringir ainda mais
  • Habilitar CloudTrail para registrar todas as chamadas de API de leitura
  • Usar IAM Access Analyzer para detectar políticas com excesso de permissões
  • Preferir políticas ReadOnly específicas por serviço em vez de conta inteira
GCP
High

Permissões

  • *.get e *.list em todos os serviços GCP
  • Visualizar todas as políticas IAM do projeto
  • Listar todos os recursos entre serviços
  • Visualizar conteúdo de buckets GCS
  • Não pode modificar recursos ou acessar segredos

Mitigações

  • Preferir roles/iam.securityReviewer para auditoria
  • Restringir com VPC Service Controls
  • Monitorar eventos de Data Read do Cloud Audit Logs
  • Evitar no nível de organização — usar escopo de folder/projeto
  • Revisar concessões de Viewer trimestralmente
IBM
Medium
Viewer (All Services)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Viewer sobre All Services. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Visualizar instâncias e configurações de serviço
  • Listar resource groups e recursos
  • Visualizar políticas IAM (somente-leitura)
  • Acessar relatórios de uso e custo
  • Não pode modificar nenhum recurso

Mitigações

  • Escopo para resource group específico quando possível
  • Monitorar via IBM Cloud Activity Tracker
  • Combinar com IBM Cloud Monitoring para detecção de anomalias
  • Usar trusted profiles para operações de leitura automatizadas
  • Revisar atribuições de Viewer trimestralmente
GWS
Sem equivalente

Não há role somente-leitura global. Groups Reader é a única read-only pré-construída e alcança apenas grupos. Para leitura ampla, use custom role com os privilégios Read de Users, Groups e Organizational Units.

Permissões

  • Visualizar todos os relatórios de auditoria e uso
  • Acessar a API Admin SDK Reports
  • Visualizar relatórios de login e atividade de usuário
  • Não pode gerenciar usuários ou configurações
  • Acessar relatórios de atividade do Drive

Mitigações

  • Usar em vez de Super Admin para tarefas de auditoria/conformidade
  • Monitorar acesso a relatórios via log de auditoria admin
  • Limitar ao time de Segurança e Conformidade
  • Combinar com exportações do BigQuery para análise em grande escala
  • Revisar atribuições semestralmente