DNS Zone Contributor + Private DNS Zone Contributor

Detalhe da regra SoD — cinco plataformas, três provedores

LowAzure RBAC

DNS Zone Contributor + Private DNS Zone Contributor

Controlar simultaneamente zonas DNS públicas e privadas do Azure — sobreposição de escopo de controle de resolução de nomes que vale revisar por princípio de menor privilégio.

Azure RBACbuilt-in role
DNS Zone Contributor
Azure RBACbuilt-in role
Private DNS Zone Contributor

Por que isso é um conflito

DNS Zone Contributor gerencia zonas e registros DNS públicos; Private DNS Zone Contributor gerencia zonas DNS privadas usadas por redes virtuais internas. Nenhuma das duas concede acesso a outros recursos, mas a combinação permite manipular a resolução de nomes tanto externa quanto interna a partir de uma única identidade, ampliando o raio de alcance de um eventual sequestro de DNS.

Risco

Redirecionamento de tráfego interno (via DNS privado) e externo (via DNS público) simultaneamente, facilitando ataques de man-in-the-middle ou exfiltração de tráfego sem detecção imediata.

Como mitigar

  • Atribuir DNS público e DNS privado a times distintos quando a organização tiver escala suficiente para isso.
  • Registrar alertas para qualquer alteração de registro DNS crítico (MX, apex, registros usados para SSO/federação).
  • Revisar periodicamente todas as zonas DNS privadas vinculadas a redes virtuais de produção.

Frameworks aplicáveis

ISO 27001