Cloud KMS Admin + Storage Admin
Controlar a chave CMEK e o bucket que ela cifra.
Por que isso é um conflito
A separação de funções é o motivo explícito pelo qual o Google recomenda manter as chaves KMS num projeto distinto do dado que elas protegem: quem administra o bucket não deveria administrar a chave. Cloud KMS Admin controla a chave, incluindo destruí-la; Storage Admin controla o bucket e sua IAM policy. Com as duas, cifra e dado ficam sob a mesma decisão.
Risco
Acesso irrestrito a dado cifrado, e a possibilidade oposta — destruir a versão da chave e tornar o dado irrecuperável, que é um vetor de negação de serviço destrutivo e permanente.
Como mitigar
- Manter chaves KMS em projeto próprio, com administração numa equipe de segurança.
- Ativar a proteção contra destruição de chave e exigir aprovação de dois para desabilitar versão.
- Segregar administração de storage de administração de chave.
- Alertar sobre DestroyCryptoKeyVersion, UpdateCryptoKey e alteração de IAM policy de bucket com CMEK.
Frameworks aplicáveis
Referências
Roles relacionados