Storage / Object Storage Administrator

6 de 6 plataformas · Medium risk

Mediumstorage-admin

Controle total sobre serviços de armazenamento de objetos — criar/excluir buckets/containers e gerenciar dados armazenados. Tier 2 devido à sensibilidade dos dados e potencial de exfiltração ou exclusão em massa.

Entra
High
SharePoint Administrator

Entra ID não tem um 'Storage Admin' genérico — SharePoint Admin é o equivalente mais próximo para armazenamento colaborativo

Permissões

  • Controle total sobre todos os sites SharePoint
  • Acessar conteúdo do OneDrive de qualquer usuário
  • Criar e excluir site collections
  • Gerenciar políticas e permissões de compartilhamento
  • Acessar o SharePoint admin center

Mitigações

  • Monitorar com Microsoft Purview para exfiltração de dados
  • Habilitar logs de auditoria do SharePoint
  • Restringir políticas de compartilhamento externo
  • Usar Microsoft Defender for Cloud Apps (CASB)
  • Revisar atribuições de SharePoint Admin mensalmente
Azure
High

Permissões

  • Microsoft.Storage/storageAccounts/* (controle total)
  • Criar/excluir storage accounts
  • Listar e regenerar chaves de storage account
  • Configurar replicação e criptografia de storage
  • Não pode ler dados de blob diretamente (usar Storage Blob Data Owner)

Mitigações

  • Atenção: listagem de chaves dá acesso indireto a todos os dados
  • Usar Storage Blob Data Owner para acesso ao data plane em vez disso
  • Habilitar Microsoft Defender for Storage
  • Configurar soft delete e versionamento de blobs
  • Monitorar com Azure Monitor para anomalias de storage
AWS
High

Permissões

  • s3:* em Resource: * (acesso total ao S3)
  • Criar e excluir buckets S3
  • Get, put e delete de todos os objetos
  • Gerenciar políticas de bucket e ACLs
  • Configurar versionamento e criptografia de bucket

Mitigações

  • Habilitar S3 Block Public Access no nível da conta
  • Habilitar S3 Object Lock para workloads de conformidade
  • Usar S3 Access Analyzer para validação de políticas
  • Habilitar eventos de dados do CloudTrail para S3
  • Preferir políticas específicas de bucket em vez de AmazonS3FullAccess
GCP
High

Permissões

  • storage.buckets.create, storage.buckets.delete
  • storage.objects.create, storage.objects.delete
  • storage.buckets.setIamPolicy (modificar políticas de bucket)
  • storage.objects.get (ler todos os dados)
  • storage.hmacKeys.create (criar chaves HMAC)

Mitigações

  • Habilitar uniform bucket-level access
  • Usar VPC Service Controls para restringir acesso ao GCS
  • Habilitar Object Versioning e políticas de retenção
  • Monitorar com Cloud Audit Logs Data Access para GCS
  • Preferir roles/storage.objectAdmin para acesso apenas a dados
IBM
High
Manager (Object Storage)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre Object Storage. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Criar e excluir buckets
  • Ler/escrever/excluir objetos
  • Gerenciar políticas de bucket e CORS
  • Configurar versionamento e criptografia de bucket
  • Gerar credenciais HMAC

Mitigações

  • Habilitar rastreamento de atividade do IBM Cloud Object Storage
  • Usar políticas IAM no nível de bucket para menor privilégio
  • Habilitar versionamento de objetos em buckets de produção
  • Configurar IBM Cloud Security Advisor para ICOS
  • Rotacionar chaves HMAC regularmente
GWS
High
Storage Admin

Storage Admin é role pré-construída oficial: define limites de armazenamento e concede acesso total a Reports e às configurações do Drive.

Permissões

  • Acessar e gerenciar todos os shared drives
  • Transferir propriedade de arquivos
  • Restaurar arquivos excluídos (dentro da janela de retenção)
  • Gerenciar configurações de compartilhamento do Drive
  • Acessar conteúdo do My Drive de qualquer usuário

Mitigações

  • Habilitar Google Vault para eDiscovery e retenção
  • Configurar regras de DLP no Google Workspace
  • Restringir compartilhamento externo no nível do domínio
  • Monitorar eventos de auditoria do Drive via API Admin Reports
  • Usar Context-Aware Access para operações admin do Drive