Network Administrator

4 de 6 plataformas · Medium risk

Mediumnetwork-admin

Administrador de rede com controle sobre VPCs, sub-redes, grupos de segurança, firewalls, balanceadores de carga, VPNs e configurações de conectividade de rede em nuvem.

Entra
Sem equivalente

Entra ID não possui um role de administrador de rede. Usar Azure RBAC Network Contributor para gerenciamento de infraestrutura de rede.

Permissões

  • Sem equivalente direto no Entra ID
  • Entra ID não gerencia infraestrutura de rede
  • Configurações de rede são gerenciadas no Azure RBAC
  • Conditional Access pode controlar acesso baseado em rede
  • Named Locations configuram faixas de IP confiáveis

Mitigações

  • Usar Conditional Access com Named Locations para controle de rede de identidade
  • Configurar restrições de IP de tenant no Entra ID
  • Implementar Global Secure Access (Entra Private Access) para rede ZTNA
  • Monitorar sign-in logs para anomalias de localização de rede
  • Combinar com Azure RBAC Network Contributor para controle de rede completo
Azure
High

Permissões

  • Microsoft.Network/* — gerenciamento completo de recursos de rede Azure
  • Microsoft.Network/virtualNetworks/write — criar e configurar VNets e sub-redes
  • Microsoft.Network/networkSecurityGroups/write — criar e modificar NSGs e regras
  • Microsoft.Network/applicationGateways/write — gerenciar Application Gateways e WAF
  • Microsoft.Network/vpnGateways/write — criar e configurar gateways VPN e ExpressRoute

Mitigações

  • Restringir Network Contributor ao grupo de recursos de rede específico (landing zone)
  • Monitorar alterações em NSGs via Azure Network Watcher e alertas de Activity Log
  • Usar Azure Firewall Manager para gerenciamento centralizado de políticas de firewall
  • Revisar regras de NSG trimestralmente e remover regras permissivas desnecessárias
  • Implementar Microsoft Defender for Cloud recomendações de endurecimento de rede
AWS
High

Permissões

  • ec2:CreateVpc — criar VPCs e definir blocos CIDR de endereçamento
  • ec2:CreateSecurityGroup — criar grupos de segurança com regras de tráfego
  • ec2:AuthorizeSecurityGroupIngress — adicionar regras de entrada a grupos de segurança
  • ec2:CreateTransitGateway — criar e gerenciar Transit Gateways para conectividade
  • ec2:CreateVpnConnection — criar conexões VPN para conectividade híbrida

Mitigações

  • Usar AWS Network Firewall para inspeção de tráfego centralizada em VPCs
  • Habilitar VPC Flow Logs para todas as VPCs com retenção mínima de 90 dias
  • Monitorar alterações em Security Groups via AWS Config com regras de conformidade
  • Restringir regras 0.0.0.0/0 em Security Groups via AWS Config Managed Rules
  • Revisar peering de VPC e Transit Gateway attachments trimestralmente
GCP
High

Permissões

  • compute.networks.* — criar e gerenciar VPC networks e sub-redes no GCP
  • compute.firewalls.* — criar e modificar regras de firewall VPC
  • compute.routers.* — gerenciar Cloud Routers para roteamento dinâmico BGP
  • compute.vpnTunnels.* — criar e configurar túneis VPN para conectividade híbrida
  • compute.interconnects.* — gerenciar Cloud Interconnect para conectividade dedicada

Mitigações

  • Usar VPC Service Controls para criar perímetros de segurança em torno de serviços GCP
  • Habilitar VPC Flow Logs em todas as sub-redes para análise de tráfego
  • Monitorar alterações de firewall via Cloud Audit Logs com alertas automáticos
  • Implementar Hierarchical Firewall Policies para regras de rede em nível organizacional
  • Revisar regras de firewall VPC mensalmente e remover regras excessivamente permissivas
IBM
High
Editor (VPC Infrastructure Services)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Editor sobre VPC Infrastructure Services. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Criar e gerenciar VPCs, sub-redes e zonas de disponibilidade no IBM Cloud
  • Configurar Security Groups e Network ACLs para controle de tráfego
  • Gerenciar Load Balancers e Application Load Balancers no IBM Cloud VPC
  • Criar e configurar VPN Gateways para conectividade site-to-site
  • Administrar Direct Link para conectividade dedicada com ambientes on-premises

Mitigações

  • Habilitar IBM Cloud Flow Logs para VPCs para análise de tráfego de rede
  • Monitorar alterações de Security Groups via IBM Cloud Activity Tracker
  • Usar IBM Cloud Internet Services (CIS) para proteção DDoS e WAF
  • Revisar regras de Network ACL e Security Groups trimestralmente
  • Implementar IBM Cloud Schematics para gerenciar configurações de rede via IaC
GWS
Sem equivalente

Google Workspace não possui funções de administração de rede de nuvem. O gerenciamento de rede GCP é feito via Google Cloud Console com funções IAM separadas.

Permissões

  • Google Workspace não gerencia infraestrutura de rede de nuvem diretamente
  • Configurações de rede do Workspace são limitadas a DNS e conectividade de apps
  • Gerenciamento de rede para GCP é feito via funções IAM do Google Cloud
  • Google Workspace Admin pode configurar endereços IP permitidos para acesso ao Admin
  • Configuração de rede para Context-Aware Access é feita via Access Context Manager

Mitigações

  • Usar Context-Aware Access para restrições de rede baseadas em IP no Workspace
  • Configurar restrições de domínio para compartilhamento externo no Drive e Gmail
  • Monitorar atividades suspeitas de rede via Central de Segurança do Workspace
  • Gerenciar DNS corporativo via Google Domains ou provedor externo para acesso ao Workspace
  • Auditar aplicativos de terceiros com acesso à rede corporativa mensalmente