Firewall / WAF Administrator

4 de 6 plataformas · Medium risk

Mediumfirewall-admin

Controle sobre as regras que decidem qual tráfego entra: firewall de rede, grupos de segurança e WAF na borda da aplicação. Uma regra permissiva a mais expõe o workload inteiro sem tocar em nenhuma identidade.

Entra
Sem equivalente

O Entra ID é diretório, não rede. O equivalente de intenção — restringir acesso por origem — é a named location em Conditional Access, que é a linha Conditional Access Administrator desta tabela.

Permissões

  • O Entra ID não tem plano de rede — não existe regra de firewall a administrar
  • O controle de acesso por rede no Entra é feito por named locations em Conditional Access
  • Filtragem de tráfego de aplicação corporativa fica no Global Secure Access
  • Regras de IP confiável são configuração de política, não de firewall
  • Segmentação de rede é responsabilidade do Azure RBAC

Mitigações

  • Usar named locations em Conditional Access para restringir origem de autenticação
  • Combinar com Network Contributor no Azure RBAC para a camada de rede propriamente dita
Azure
High
Classic Network Contributor

O Azure RBAC não publica role dedicada de firewall. O Azure Firewall e o WAF do Application Gateway são administrados por Network Contributor, que é a linha Network Administrator desta tabela; Classic Network Contributor cobre o modelo clássico.

Permissões

  • Microsoft.ClassicNetwork/* — gerenciar redes virtuais clássicas e suas regras
  • Microsoft.ClassicNetwork/networkSecurityGroups/* — criar e alterar NSGs clássicos
  • Microsoft.ClassicNetwork/reservedIps/* — reservar e liberar IPs públicos
  • Microsoft.ClassicNetwork/gatewayPolicies/* — configurar políticas de gateway
  • Microsoft.Support/* — abrir caso de suporte

Mitigações

  • Preferir Network Contributor no modelo Resource Manager — o modelo clássico está em fim de vida
  • Exigir revisão de par para qualquer regra com origem 0.0.0.0/0
  • Habilitar NSG flow logs e alertar sobre regra de entrada nova em porta administrativa
  • Usar Azure Policy para negar regra permissiva em vez de confiar em revisão manual
  • Restringir o escopo ao resource group da rede, nunca à subscription
AWS
High

Permissões

  • wafv2:CreateWebACL — criar Web ACLs e associá-las a distribuições e balanceadores
  • wafv2:UpdateWebACL — alterar regras de bloqueio, contagem e rate limiting
  • wafv2:DeleteWebACL — remover a Web ACL, deixando a aplicação sem WAF
  • wafv2:PutLoggingConfiguration — configurar ou desligar o log de requisições bloqueadas
  • wafv2:UpdateIPSet — alterar listas de IP permitidas e bloqueadas

Mitigações

  • Versionar as regras em IaC e bloquear alteração direta no console via SCP
  • Alertar sobre DeleteWebACL e PutLoggingConfiguration — remover WAF ou desligar seu log costuma preceder o ataque
  • Combinar com AWSNetworkFirewallFullAccess só quando a mesma pessoa também opera o firewall de VPC
  • Manter regra de rate limiting como baseline obrigatório, validado por AWS Config
  • Revisar mensalmente as IPSets: allowlist esquecida é porta permanente
GCP
High

Permissões

  • compute.firewalls.create — criar regras de firewall na VPC
  • compute.firewalls.update — alterar origem, porta e prioridade de regra existente
  • compute.firewalls.delete — remover regra, incluindo as de negação explícita
  • compute.securityPolicies.update — alterar políticas do Cloud Armor (WAF)
  • compute.sslCertificates.create — instalar certificados TLS nos balanceadores

Mitigações

  • Aplicar a constraint de organização que exige firewall com log habilitado
  • Alertar sobre regra com sourceRanges 0.0.0.0/0 em porta 22, 3389 ou 5432
  • Usar hierarchical firewall policies na organização para que o projeto não consiga afrouxar o mínimo
  • Revisar prioridade de regra: uma regra de allow com prioridade menor anula a de deny
  • Separar de roles/compute.networkAdmin quando o time de segurança não opera roteamento
IBM
High
Editor (VPC Infrastructure Services)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Editor sobre VPC Infrastructure Services. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Criar e alterar security groups e suas regras de entrada e saída
  • Configurar network ACLs nas sub-redes da VPC
  • Associar e desassociar IPs flutuantes de instâncias
  • Gerenciar regras de balanceador de carga e seus listeners
  • Configurar gateways públicos e rotas da VPC

Mitigações

  • Separar a edição de regra do provisionamento de instância, que também cabe em Editor
  • Exigir revisão para qualquer regra com origem 0.0.0.0/0
  • Habilitar VPC flow logs e reter por no mínimo 90 dias
  • Atribuir por access group com escopo de resource group, não na conta inteira
  • Registrar que a infraestrutura clássica tem modelo separado, por permissão individual, não por role
GWS
Sem equivalente

O Workspace é SaaS: não há plano de rede administrável pelo cliente. O equivalente de intenção é o Context-Aware Access.

Permissões

  • O Google Workspace não expõe rede a administrar
  • Controle de origem é feito por Context-Aware Access, não por firewall
  • Restrição de IP para APIs é configuração do Cloud Identity
  • Não há regra de porta ou protocolo no Admin console
  • Segurança de rede do Workspace é responsabilidade do Google

Mitigações

  • Usar Context-Aware Access para condicionar acesso a origem e postura do dispositivo
  • Restringir apps de terceiros por allowlist de OAuth client