SystemAdministrator + NetworkAdministrator
Operar a carga e também definir a fronteira de rede que a contém.
Por que isso é um conflito
A AWS publica as duas como job functions distintas de propósito: SystemAdministrator opera instâncias, automação e implantação; NetworkAdministrator define VPC, sub-redes, rotas, security groups e gateways. A separação é o que garante que expor um serviço à internet exija duas pessoas. Acumuladas, quem sobe a carga também abre a porta para ela.
Risco
Exposição de serviço interno à internet, ou criação de rota de saída para exfiltração, sem que nenhuma equipe de rede participe da decisão — e mudanças de security group raramente passam por revisão de mudança.
Como mitigar
- Manter a separação de job functions que a AWS já publica, alocando as duas policies a equipes diferentes.
- Definir a topologia de rede como código, com revisão obrigatória, e negar alteração manual por SCP.
- Alertar sobre AuthorizeSecurityGroupIngress com 0.0.0.0/0 e sobre criação de internet gateway ou peering.
- Rodar IAM Access Analyzer e Network Access Analyzer para detectar caminhos de acesso não intencionais.
Frameworks aplicáveis
Referências