Cloud KMS Admin + Storage Admin

Detalhe da regra SoD — cinco plataformas, três provedores

HighGCP IAM

Cloud KMS Admin + Storage Admin

Controlar a chave CMEK e o bucket que ela cifra.

GCP IAMpredefined role
Cloud KMS Admin
GCP IAMpredefined role
Storage Admin

Por que isso é um conflito

A separação de funções é o motivo explícito pelo qual o Google recomenda manter as chaves KMS num projeto distinto do dado que elas protegem: quem administra o bucket não deveria administrar a chave. Cloud KMS Admin controla a chave, incluindo destruí-la; Storage Admin controla o bucket e sua IAM policy. Com as duas, cifra e dado ficam sob a mesma decisão.

Risco

Acesso irrestrito a dado cifrado, e a possibilidade oposta — destruir a versão da chave e tornar o dado irrecuperável, que é um vetor de negação de serviço destrutivo e permanente.

Como mitigar

  • Manter chaves KMS em projeto próprio, com administração numa equipe de segurança.
  • Ativar a proteção contra destruição de chave e exigir aprovação de dois para desabilitar versão.
  • Segregar administração de storage de administração de chave.
  • Alertar sobre DestroyCryptoKeyVersion, UpdateCryptoKey e alteração de IAM policy de bucket com CMEK.

Frameworks aplicáveis

ISO 27001NIST CSFPCI-DSSLGPDGDPR