Backup & Recovery Administrator

4 de 6 plataformas · Medium risk

Mediumbackup-admin

Administrador de backup e recuperação com controle sobre políticas de backup, agendamentos, retenção de dados, testes de restauração e conformidade de proteção de dados em ambientes de nuvem.

Entra
Sem equivalente

Entra ID não possui role de administrador de backup. Usar Azure RBAC Backup Contributor para serviços de backup Azure.

Permissões

  • Sem equivalente direto no Entra ID
  • Entra ID não gerencia serviços de backup de infraestrutura
  • Soft-delete de usuários e grupos é gerenciado por User Admin
  • Restauração de objetos excluídos do Entra ID é possível em 30 dias
  • Entra Connect gerencia backup de sincronização de diretório

Mitigações

  • Configurar políticas de retenção de objetos excluídos no Entra ID
  • Usar ferramentas de backup de terceiros para configuração do Entra ID
  • Monitorar exclusões em massa via alertas de auditoria do Entra ID
  • Implementar export periódico de configuração via Microsoft Graph API
  • Combinar com Azure RBAC Backup Contributor para backup de infraestrutura
Azure
High

Permissões

  • Microsoft.RecoveryServices/vaults/* — criar e gerenciar cofres do Recovery Services
  • Microsoft.RecoveryServices/vaults/backupPolicies/* — criar políticas de backup
  • Microsoft.RecoveryServices/vaults/backupFabrics/*/backup/action — executar backups
  • Microsoft.RecoveryServices/vaults/backupJobs/read — monitorar trabalhos de backup
  • Microsoft.DataProtection/backupVaults/* — Azure Backup vault de nova geração

Mitigações

  • Habilitar proteção contra exclusão de backup (soft delete) com período de retenção de 14+ dias
  • Usar Multi-User Authorization (MUA) para operações críticas de backup e restauração
  • Monitorar falhas de backup via Azure Monitor com alertas para SLA de backup
  • Testar restaurações de backup mensalmente para validar integridade e tempo de recuperação
  • Restringir operações de exclusão de backup com Azure Backup Resource Guard
AWS
High

Permissões

  • backup:CreateBackupPlan — criar planos de backup com regras e janelas de backup
  • backup:StartBackupJob — iniciar trabalhos de backup manuais ou agendados
  • backup:StartRestoreJob — iniciar trabalhos de restauração a partir de pontos de recuperação
  • backup:DeleteBackupVault — excluir cofres de backup e seus conteúdos
  • backup:DeleteRecoveryPoint — excluir pontos de recuperação de backups

Mitigações

  • Habilitar AWS Backup Vault Lock para proteção imutável de backups críticos (WORM)
  • Monitorar exclusões de pontos de recuperação via CloudTrail com alertas imediatos
  • Usar cofres de backup em contas AWS separadas para proteção contra ransomware
  • Testar restaurações a partir de backups trimestralmente com documentação de RTO/RPO
  • Implementar política de retenção de backup mínima de 30 dias para dados de produção
GCP
High

Permissões

  • backupdr.managementServers.* — gerenciar servidores de gerenciamento do Backup and DR
  • backupdr.backupPlans.* — criar e gerenciar planos de backup para recursos GCP
  • backupdr.backupVaults.* — administrar cofres de backup e políticas de retenção
  • backupdr.backups.* — criar, restaurar e excluir backups de recursos
  • compute.disks.createSnapshot — criar snapshots de disco para backup de VMs

Mitigações

  • Usar Google Cloud Backup and DR com imutabilidade de cofre para proteção WORM
  • Habilitar Cloud Audit Logs para todas as operações de backup e restauração
  • Monitorar falhas de backup via Cloud Monitoring com alertas para políticas violadas
  • Testar restaurações a partir de backups mensalmente com validação de dados
  • Armazenar backups em região GCP diferente para proteção contra desastre regional
IBM
High
Manager (Backup for VPC)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre Backup for VPC. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Criar e gerenciar políticas de backup para volumes de armazenamento em bloco VPC
  • Configurar snapshots automáticos com políticas de retenção para instâncias VPC
  • Administrar compartilhamentos de arquivo e suas políticas de backup no IBM Cloud
  • Gerenciar planos de backup e jobs de replicação para workloads de banco de dados
  • Restaurar volumes e snapshots a partir de pontos de recuperação disponíveis

Mitigações

  • Habilitar snapshots imutáveis para proteção contra exclusão acidental ou ransomware
  • Monitorar trabalhos de backup via IBM Cloud Monitoring com alertas para falhas
  • Testar restaurações de backup mensalmente para validar integridade e processo de DR
  • Armazenar cópias de backup em região IBM Cloud diferente para recuperação regional
  • Auditar políticas de backup e retenção trimestralmente para garantir conformidade com SLAs
GWS
Sem equivalente

Não há role pré-construída. O privilégio oficial é Google Vault, que cobre retenção, holds e exportação. Restaurar usuários excluídos é exclusivo do Super Admin.

Permissões

  • Criar e gerenciar retenções legais (holds) no Google Vault para dados do Workspace
  • Configurar políticas de retenção para Gmail, Drive, Chat e Meet no Vault
  • Executar pesquisas e exportações de dados para eDiscovery e conformidade
  • Auditar atividades de exportação e acesso a dados retidos no Google Vault
  • Gerenciar casos de retenção e sua associação com usuários e unidades organizacionais

Mitigações

  • Restringir acesso ao Google Vault a administradores legais e de conformidade aprovados
  • Monitorar exportações de dados do Vault via log de auditoria Admin com alertas
  • Implementar aprovação de dois administradores para remoção de holds legais
  • Revisar políticas de retenção trimestralmente para garantir conformidade com LGPD/GDPR
  • Separar função de Vault Admin da função de leitura de conteúdo de usuários