Azure File Sync Administrator + Storage Account Contributor

Detalhe da regra SoD — cinco plataformas, três provedores

HighAzure RBAC

Azure File Sync Administrator + Storage Account Contributor

Controlar para onde os arquivos sincronizam e também as contas de armazenamento de destino.

Azure RBACbuilt-in role
Azure File Sync Administrator
Azure RBACbuilt-in role
Storage Account Contributor

Por que isso é um conflito

Azure File Sync Administrator tem acesso total aos recursos do Storage Sync Service — server endpoints, sync groups e cloud endpoints, ou seja, o mapeamento entre servidores de arquivo e shares na nuvem. Storage Account Contributor administra as contas de armazenamento, inclusive chaves de acesso. Juntas, uma identidade redireciona a sincronização e controla o destino: o dado sai do servidor de origem e chega a um lugar sob o mesmo controle.

Risco

Exfiltração de compartilhamentos de arquivo corporativos por meio de um cloud endpoint apontado para uma conta de armazenamento controlada pelo operador — o tráfego parece sincronização legítima.

Como mitigar

  • Separar a administração do Azure File Sync da administração das contas de armazenamento de destino.
  • Restringir as contas de armazenamento a redes virtuais aprovadas e desabilitar acesso por chave onde possível.
  • Revisar periodicamente todos os cloud endpoints e a qual conta de armazenamento apontam.
  • Alertar sobre criação ou alteração de cloud endpoint fora de janela de mudança.

Frameworks aplicáveis

ISO 27001LGPDGDPR