Compute Admin + Compute OS Admin Login

Detalhe da regra SoD — cinco plataformas, três provedores

HighGCP IAM

Compute Admin + Compute OS Admin Login

Criar a VM com uma service account anexada e entrar nela como root.

GCP IAMpredefined role
Compute Admin
GCP IAMpredefined role
Compute OS Admin Login

Por que isso é um conflito

Compute Admin cria instâncias e define qual service account fica anexada a elas. Compute OS Admin Login dá acesso administrativo ao sistema operacional via OS Login. Dentro da VM, o metadata server entrega token da service account anexada sem pedir mais nada. Portanto as duas roles juntas equivalem ao privilégio da service account mais forte que a pessoa consiga anexar.

Risco

Escalonamento pela via da service account anexada: o privilégio efetivo deixa de ser o das roles do usuário e passa a ser o da identidade que ele consegue colocar numa máquina onde tem root.

Como mitigar

  • Restringir actAs por service account, controlando quais podem ser anexadas por quem.
  • Separar quem provisiona instâncias de quem tem acesso administrativo ao sistema operacional.
  • Não usar a service account padrão do Compute Engine; criar service accounts mínimas por carga.
  • Ativar OS Login com 2FA e registrar as sessões.

Frameworks aplicáveis

ISO 27001NIST CSFCISPCI-DSS