Binary Authorization Attestor Admin + Binary Authorization Policy Editor

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalGCP IAM

Binary Authorization Attestor Admin + Binary Authorization Policy Editor

Emitir a atestação que libera a imagem e escrever a política que exige a atestação.

Por que isso é um conflito

O Binary Authorization só significa alguma coisa porque a política e a atestação vêm de origens distintas: a política diz "só implante imagem atestada por X" e o atestador X é uma autoridade separada. Attestor Admin administra os atestadores e suas chaves; Policy Editor escreve a política, inclusive adicionar exceções e mudar o modo de enforcement. Quem tem os dois pode atestar o que quiser — ou simplesmente dispensar a exigência.

Risco

Imagem não revisada em produção com o controle de cadeia de suprimentos formalmente ativo — o painel mostra Binary Authorization habilitado, e ele está: só não impede nada.

Como mitigar

  • Manter os atestadores sob custódia de uma equipe de segurança de aplicação, separada de quem edita a política.
  • Assinar atestações com chaves em Cloud KMS cuja IAM policy exclua o editor da política.
  • Alertar sobre alteração da política do Binary Authorization, especialmente inclusão de exceção por imagem.
  • Reconciliar periodicamente as imagens em execução contra as atestações emitidas.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS