Controle sobre as regras que decidem qual tráfego entra: firewall de rede, grupos de segurança e WAF na borda da aplicação. Uma regra permissiva a mais expõe o workload inteiro sem tocar em nenhuma identidade.
O Entra ID é diretório, não rede. O equivalente de intenção — restringir acesso por origem — é a named location em Conditional Access, que é a linha Conditional Access Administrator desta tabela.
Permissões
- O Entra ID não tem plano de rede — não existe regra de firewall a administrar
- O controle de acesso por rede no Entra é feito por named locations em Conditional Access
- Filtragem de tráfego de aplicação corporativa fica no Global Secure Access
- Regras de IP confiável são configuração de política, não de firewall
- Segmentação de rede é responsabilidade do Azure RBAC
Mitigações
- Usar named locations em Conditional Access para restringir origem de autenticação
- Combinar com Network Contributor no Azure RBAC para a camada de rede propriamente dita
O Azure RBAC não publica role dedicada de firewall. O Azure Firewall e o WAF do Application Gateway são administrados por Network Contributor, que é a linha Network Administrator desta tabela; Classic Network Contributor cobre o modelo clássico.
Permissões
- Microsoft.ClassicNetwork/* — gerenciar redes virtuais clássicas e suas regras
- Microsoft.ClassicNetwork/networkSecurityGroups/* — criar e alterar NSGs clássicos
- Microsoft.ClassicNetwork/reservedIps/* — reservar e liberar IPs públicos
- Microsoft.ClassicNetwork/gatewayPolicies/* — configurar políticas de gateway
- Microsoft.Support/* — abrir caso de suporte
Mitigações
- Preferir Network Contributor no modelo Resource Manager — o modelo clássico está em fim de vida
- Exigir revisão de par para qualquer regra com origem 0.0.0.0/0
- Habilitar NSG flow logs e alertar sobre regra de entrada nova em porta administrativa
- Usar Azure Policy para negar regra permissiva em vez de confiar em revisão manual
- Restringir o escopo ao resource group da rede, nunca à subscription
Permissões
- wafv2:CreateWebACL — criar Web ACLs e associá-las a distribuições e balanceadores
- wafv2:UpdateWebACL — alterar regras de bloqueio, contagem e rate limiting
- wafv2:DeleteWebACL — remover a Web ACL, deixando a aplicação sem WAF
- wafv2:PutLoggingConfiguration — configurar ou desligar o log de requisições bloqueadas
- wafv2:UpdateIPSet — alterar listas de IP permitidas e bloqueadas
Mitigações
- Versionar as regras em IaC e bloquear alteração direta no console via SCP
- Alertar sobre DeleteWebACL e PutLoggingConfiguration — remover WAF ou desligar seu log costuma preceder o ataque
- Combinar com AWSNetworkFirewallFullAccess só quando a mesma pessoa também opera o firewall de VPC
- Manter regra de rate limiting como baseline obrigatório, validado por AWS Config
- Revisar mensalmente as IPSets: allowlist esquecida é porta permanente
Permissões
- compute.firewalls.create — criar regras de firewall na VPC
- compute.firewalls.update — alterar origem, porta e prioridade de regra existente
- compute.firewalls.delete — remover regra, incluindo as de negação explícita
- compute.securityPolicies.update — alterar políticas do Cloud Armor (WAF)
- compute.sslCertificates.create — instalar certificados TLS nos balanceadores
Mitigações
- Aplicar a constraint de organização que exige firewall com log habilitado
- Alertar sobre regra com sourceRanges 0.0.0.0/0 em porta 22, 3389 ou 5432
- Usar hierarchical firewall policies na organização para que o projeto não consiga afrouxar o mínimo
- Revisar prioridade de regra: uma regra de allow com prioridade menor anula a de deny
- Separar de roles/compute.networkAdmin quando o time de segurança não opera roteamento
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Editor sobre VPC Infrastructure Services. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Criar e alterar security groups e suas regras de entrada e saída
- Configurar network ACLs nas sub-redes da VPC
- Associar e desassociar IPs flutuantes de instâncias
- Gerenciar regras de balanceador de carga e seus listeners
- Configurar gateways públicos e rotas da VPC
Mitigações
- Separar a edição de regra do provisionamento de instância, que também cabe em Editor
- Exigir revisão para qualquer regra com origem 0.0.0.0/0
- Habilitar VPC flow logs e reter por no mínimo 90 dias
- Atribuir por access group com escopo de resource group, não na conta inteira
- Registrar que a infraestrutura clássica tem modelo separado, por permissão individual, não por role
O Workspace é SaaS: não há plano de rede administrável pelo cliente. O equivalente de intenção é o Context-Aware Access.
Permissões
- O Google Workspace não expõe rede a administrar
- Controle de origem é feito por Context-Aware Access, não por firewall
- Restrição de IP para APIs é configuração do Cloud Identity
- Não há regra de porta ou protocolo no Admin console
- Segurança de rede do Workspace é responsabilidade do Google
Mitigações
- Usar Context-Aware Access para condicionar acesso a origem e postura do dispositivo
- Restringir apps de terceiros por allowlist de OAuth client