Azure File Sync Administrator + Storage Account Contributor
Controlar para onde os arquivos sincronizam e também as contas de armazenamento de destino.
Por que isso é um conflito
Azure File Sync Administrator tem acesso total aos recursos do Storage Sync Service — server endpoints, sync groups e cloud endpoints, ou seja, o mapeamento entre servidores de arquivo e shares na nuvem. Storage Account Contributor administra as contas de armazenamento, inclusive chaves de acesso. Juntas, uma identidade redireciona a sincronização e controla o destino: o dado sai do servidor de origem e chega a um lugar sob o mesmo controle.
Risco
Exfiltração de compartilhamentos de arquivo corporativos por meio de um cloud endpoint apontado para uma conta de armazenamento controlada pelo operador — o tráfego parece sincronização legítima.
Como mitigar
- Separar a administração do Azure File Sync da administração das contas de armazenamento de destino.
- Restringir as contas de armazenamento a redes virtuais aprovadas e desabilitar acesso por chave onde possível.
- Revisar periodicamente todos os cloud endpoints e a qual conta de armazenamento apontam.
- Alertar sobre criação ou alteração de cloud endpoint fora de janela de mudança.
Frameworks aplicáveis
Referências
Roles relacionados