DNS Administrator

4 de 6 plataformas · Medium risk

Mediumdns-admin

Administrador de DNS com controle sobre zonas DNS, registros de nomes de domínio, resolutores privados, políticas de DNS e configurações de delegação de domínios em nuvem.

Entra
Sem equivalente

Entra ID não possui role de administrador de DNS. Gerenciamento de zonas DNS é feito via Azure RBAC DNS Zone Contributor.

Permissões

  • Sem equivalente direto no Entra ID
  • Entra ID gerencia nomes de domínio customizados do tenant
  • Verificação de domínio DNS é feita no Entra admin center
  • Registros DNS de verificação do Entra ID são configurados externamente
  • Custom domain management é limitado a verificação de domínio

Mitigações

  • Restringir adição de domínios customizados a Global Admins
  • Monitorar alterações de domínio no log de auditoria do Entra ID
  • Verificar registros DNS de domínio customizado periodicamente
  • Usar Azure RBAC DNS Zone Contributor para gerenciamento completo de DNS
  • Implementar DNSSEC quando suportado pelo registrador de domínio
Azure
High

Permissões

  • Microsoft.Network/dnsZones/* — criar e gerenciar zonas DNS públicas no Azure DNS
  • Microsoft.Network/dnsZones/A/write — criar e modificar registros A para nomes de host
  • Microsoft.Network/dnsZones/MX/write — gerenciar registros MX para roteamento de email
  • Microsoft.Network/privateDnsZones/* — gerenciar zonas DNS privadas para VNets
  • Microsoft.Network/dnsZones/NS/read — visualizar servidores de nome delegados

Mitigações

  • Monitorar alterações de registros DNS via Azure Monitor com alertas para MX e NS
  • Restringir DNS Zone Contributor a administradores de rede com necessidade documentada
  • Habilitar logs de diagnóstico de Azure DNS para rastrear todas as alterações de registro
  • Revisar delegações de zona DNS e registros NS mensalmente para detectar alterações não autorizadas
  • Implementar Azure DNS Private Resolver para resolução DNS interna sem exposição pública
AWS
High

Permissões

  • route53:CreateHostedZone — criar zonas hospedadas públicas e privadas no Route 53
  • route53:ChangeResourceRecordSets — criar, modificar e excluir registros DNS
  • route53:CreateHealthCheck — criar verificações de integridade para failover DNS
  • route53domains:RegisterDomain — registrar novos domínios via Route 53 Domains
  • route53resolver:CreateResolverEndpoint — criar endpoints de resolvedor DNS híbrido

Mitigações

  • Monitorar alterações de registros NS e SOA via CloudTrail com alertas imediatos
  • Usar Route 53 DNSSEC para assinar digitalmente zonas DNS públicas críticas
  • Restringir route53domains:TransferDomain com aprovação adicional para prevenir sequestro
  • Habilitar VPC DNS logging via Route 53 Resolver Query Logging para análise
  • Revisar políticas de tráfego e registros de failover mensalmente
GCP
High

Permissões

  • dns.managedZones.create — criar zonas DNS gerenciadas públicas e privadas
  • dns.resourceRecordSets.create — criar registros DNS em zonas gerenciadas
  • dns.resourceRecordSets.update — modificar registros DNS existentes
  • dns.policies.create — criar políticas de DNS para resolução de nomes privados
  • dns.responsePolicies.create — criar políticas de resposta para filtragem DNS

Mitigações

  • Habilitar Cloud Audit Logs para todas as operações DNS com alertas para registros NS
  • Usar DNSSEC para zonas DNS públicas críticas no Cloud DNS
  • Monitorar consultas DNS suspeitas via Cloud DNS logging integrado ao Cloud Logging
  • Restringir criação de zonas DNS públicas a administradores com aprovação formal
  • Revisar políticas de DNS privadas e response policies mensalmente
IBM
High
Manager (DNS Services)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre DNS Services. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Criar e gerenciar zonas DNS públicas e privadas no IBM Cloud DNS Services
  • Administrar registros DNS (A, AAAA, CNAME, MX, TXT, NS) em zonas gerenciadas
  • Configurar resolutores DNS personalizados para resolução híbrida on-premises
  • Gerenciar servidores de nome autorizados para domínios gerenciados no IBM Cloud
  • Configurar políticas de balanceamento de carga DNS via Global Load Balancer

Mitigações

  • Monitorar alterações de registros DNS via IBM Cloud Activity Tracker com alertas
  • Restringir acesso ao IBM Cloud DNS Services a administradores de rede documentados
  • Revisar registros DNS críticos (MX, NS) mensalmente para detectar alterações não autorizadas
  • Habilitar IBM Cloud Internet Services (CIS) para proteção DNSSEC em domínios públicos
  • Auditar zonas DNS privadas e registros de resolutores customizados trimestralmente
GWS
Sem equivalente

Não há role pré-construída. O privilégio oficial é Domains (Domain Settings, Domain Management), que inclui adicionar e remover domínios e aliases.

Permissões

  • Gerenciar registros DNS do domínio principal e domínios adicionais no Workspace
  • Adicionar e verificar domínios adicionais e aliases de domínio no Admin Console
  • Configurar registros MX para roteamento de email do Google Workspace
  • Gerenciar registros SPF, DKIM e DMARC para autenticação de email do domínio
  • Configurar delegação de subdomínio para serviços específicos do Workspace

Mitigações

  • Restringir acesso a configurações de DNS do domínio a administradores de TI sênior
  • Monitorar alterações de registros DNS do domínio via log de auditoria Admin
  • Configurar alertas para adição de novos domínios verificados no Workspace
  • Revisar registros MX e SPF/DKIM/DMARC mensalmente para garantir integridade
  • Usar registrador de domínio com autenticação de dois fatores para proteção adicional