SystemAdministrator + NetworkAdministrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighAWS IAM

SystemAdministrator + NetworkAdministrator

Operar a carga e também definir a fronteira de rede que a contém.

AWS IAMmanaged policy
SystemAdministrator
AWS IAMmanaged policy
NetworkAdministrator

Por que isso é um conflito

A AWS publica as duas como job functions distintas de propósito: SystemAdministrator opera instâncias, automação e implantação; NetworkAdministrator define VPC, sub-redes, rotas, security groups e gateways. A separação é o que garante que expor um serviço à internet exija duas pessoas. Acumuladas, quem sobe a carga também abre a porta para ela.

Risco

Exposição de serviço interno à internet, ou criação de rota de saída para exfiltração, sem que nenhuma equipe de rede participe da decisão — e mudanças de security group raramente passam por revisão de mudança.

Como mitigar

  • Manter a separação de job functions que a AWS já publica, alocando as duas policies a equipes diferentes.
  • Definir a topologia de rede como código, com revisão obrigatória, e negar alteração manual por SCP.
  • Alertar sobre AuthorizeSecurityGroupIngress com 0.0.0.0/0 e sobre criação de internet gateway ou peering.
  • Rodar IAM Access Analyzer e Network Access Analyzer para detectar caminhos de acesso não intencionais.

Frameworks aplicáveis

ISO 27001NIST CSFCISPCI-DSS